安全决策报告
superada-workflow-entity-mission-control-bootstrap
纯元数据技能,下载并执行外部仓库代码,供应链风险极高
最直接的威胁证据
严重 供应链
外部仓库代码执行 install-auto.sh从github.com/h-mascot/enterprise-crew-skills下载执行,该脚本内容未包含在技能包中无法预先审查
SKILL.md:18 为什么得出这个结论
2/4 个维度触发 阻止
声明与实际能力
发现 2 项声明之外的能力或越权行为。
复核
隐藏执行与外联
提取到 1 个一般风险产物,需要结合上下文判断。
阻止
攻击链与高危发现
报告包含 4 步攻击链,另有 3 项高危或严重发现。
复核
依赖与供应链卫生
没有完整依赖信息,供应链判断需要保留弹性。
攻击链
01
用户安装该SKILL.md技能包
初始入口 · SKILL.md:18
02
从github.com/h-mascot下载代码仓库
权限提升 · SKILL.md:18
03
执行install-auto.sh,可能包含恶意操作
权限提升 · SKILL.md:18
04
代码在目标系统获得shell执行权限并可能持久化
最终危害 · SKILL.md:18
风险分是怎么被拉高的
外部仓库代码执行 +35
install-auto.sh从github.com/h-mascot下载执行,未包含实际代码供审查
供应链信任声明 +20
使用'Canonical source bundle'等措辞试图建立信任,但不可验证
文档-行为分离 +10
SKILL.md描述的功能与实际下载执行的代码完全分离
最关键的证据
严重 供应链
外部仓库代码执行
install-auto.sh从github.com/h-mascot/enterprise-crew-skills下载执行,该脚本内容未包含在技能包中无法预先审查
SKILL.md:18 禁止安装。应要求提交者提供install-auto.sh的完整代码内容以供安全审查
高危 代码执行
远程脚本直接执行
bash skills/entity-mc/install-auto.sh直接执行下载的shell脚本,无沙箱或验证
SKILL.md:18 不应直接执行远程脚本
高危 文档欺骗
元数据技能伪装
该技能仅包含SKILL.md元数据,实际危险行为发生在外部仓库代码中,形成文档-行为分离
SKILL.md:1 技能应包含实际代码,不应作为外部代码的代理安装器
中危 权限提升
cron条目写入
文档提到写入auto-pull和stall-check cron条目,具有持久化能力
SKILL.md:31 检查cron条目内容确保无恶意持久化
声明能力 vs 实际能力
文件系统 通过
声明 NONE
→ 推断 WRITE
install-auto.sh会写入skills目录 命令执行 阻止
声明 NONE
→ 推断 WRITE
bash install-auto.sh直接执行外部脚本 环境变量 阻止
声明 NONE
→ 推断 READ
install-auto.sh可能读取敏感环境变量 通过
声明 —
→ 推断 —
— 可疑产物与外联
中危 外部 URL
https://superada.ai/workflows/entity-mission-control-bootstrap/ SKILL.md:11
依赖与供应链
没有结构化依赖告警。
文件构成
1 个文件 · 41 行
Markdown 1 个文件 · 41 行
需关注文件 · 1
SKILL.md 外部仓库代码执行 · 远程脚本直接执行 · 元数据技能伪装 · cron条目写入 · https://superada.ai/workflows/entity-mission-control-bootstrap/
安全亮点
没有额外的安全亮点说明。