Версионная оценка безопасности
ID отчёта: SA-73B58AAF
9/20/2026, 9:08:34 PM
agy-worker оценка безопасности v8
Отчёт о сертификации безопасности навыка
- Название навыка
- agy-worker
- Версия
- v0.21.0
- Сопровождающий
- cagdasyurekli
- Охват
- 92 Просканировано файлов · 39,230 Проанализировано строк
- Версия политики
- skillstore-security-audit-policy-v1
Наивысшая серьёзность подтверждённого результата
Высокий
Подтверждённые проблемы безопасности (7) требуют внимания.
Контекст установки
Проверьте текущую страницу навыка
Эта страница содержит только сводку доказательств отчёта. Страница Навыка содержит каноническое уведомление об установке.
Открыть текущую страницу НавыкаЭтот отчёт не блокирует и не разрешает манифест или ZIP.
Позиция отчета
Последний опубликованный отчёт
«Последний» относится к последовательности отчётов, а не к актуальности артефакта.
Аттестация аудита
Активная аттестация
Для этого точного отчёта доступна публичная аттестация.
Проверка человеком
Не проверено
Для этого отчета не зафиксирована проверка человеком.
Охват
92 Просканировано файлов · 39,230 Проанализировано строк
57 элементов показано для проверки
Ограничения
Этот отчёт не заявляет о выполнении во время работы или в песочнице и не доказывает отсутствие побочных эффектов.
Цепочка доказательств
Проследите доказательства от привязки источника до контракта установки. Доступные доказательства подтверждают возможность проверки; они не являются гарантией безопасности.
Источник
Коммит и путь привязаны
Артефакт
Хэши содержимого и дерева привязаны
Аудит
Завершено
Обнаруженные возможности
«Обнаружено» означает, что в этом отчете зафиксированы подтверждающие доказательства. «Не зафиксировано» не доказывает отсутствие возможности.
Содержит скрипты
Может выполнять код, включённый в Skill.
Обнаружено в 22 местах расположения доказательств
Доступ к сети
Может подключаться к внешним службам.
Обнаружено в 43 местах расположения доказательств
Доступ к файловой системе
Может читать или записывать локальные файлы.
Обнаружено в 50 местах расположения доказательств
Переменные окружения
Может считывать значения из окружения процесса.
Обнаружено в 15 местах расположения доказательств
Внешние команды
Может вызывать команды или программы вне Навыка.
Обнаружено в 86 местах расположения доказательств
Пункты проверки возможностей (50)
Результаты оценки рисков
Подтверждённые проблемы безопасности отделены от элементов, которые всё ещё требуют проверки.
Подтверждённые проблемы безопасности (7)
Меры по устранению
В ходе этого аудита были зафиксированы рекомендуемые исправления. Их применение является ответственностью сопровождающего.
- FIX-001ВысокийDefault session mode gives the provider normal user filesystem and network authority.Prefer native containment when supported, or require a prominent explicit warning and approval before session-mode launches.
- FIX-002ВысокийWhole-worktree dispatch can expose every approved worktree entry to the external provider.Prefer provider scopes, reject secrets and private files before staging, and make whole-worktree approval exceptional.
- FIX-003ВысокийEnvironment inheritance and user settings access can expose credentials or provider permissions.Use strict allowlists, keep credential-like variables excluded, and avoid account-phase settings reads unless explicitly requested.
- FIX-004ВысокийShell-based verification can execute arbitrary command text.Use argv verification by default, require a separate shell acknowledgement, and keep the sanitized environment and working directory boundaries enforced.
- FIX-005СреднийStatic review cappedManually review the omitted 591 static analyzer matches or reduce bundled generated/vendor/reference content before enabling automatic publication.
- FIX-006СреднийProvider and verifier processes execute with meaningful local authority.Bind executable identity, arguments, working directory, permissions, and network policy to approval, then revalidate them immediately before launch.
Экспертные доказательства
Неизменяемая идентификация субъекта, метаданные сканера, отклонённые совпадения и доказательства на уровне источника.
Субъект артефакта
- Коммит Marketplace
- 73b58aaf0aa4d29844f1b4c2acf4f530fc1ae7b9
- Хеш содержимого
- d3ea0b0a3107d1db6755b07b33b1a691df367ad8e639838b6b22150745db642d
- Хеш дерева
- 613e25dca9696bd64b749aaa4bb4deeef8e7dbe2442b4099aab17f779e2334fb
- Путь Skill
- skills/cagdasyurekli/agy-worker
- Хеш данных аудита
- 28435a23082dab2da18878aa039d86a9
Метаданные анализа
Модель аудита: codex
Состояние анализа: Завершено
Область действия ограничена зафиксированными файлами, строками, методами и доказательствами. Выполнение во время работы или в песочнице не заявляется.
Проверить и экспортировать
Манифест и lockfile привязывают артефакты установки к криптографическим хешам. Это заявление о целостности не связано с оценкой безопасности.
Аттестация аудита: active