安全决策报告
jira-toolkit-free
纯文档Skill,声明exec工具但仅有Markdown指令;验证章节中env扫描凭证行为意图不明,构成文档-行为差异风险。
最直接的威胁证据
01
诱导Agent读取SKILL.md伪装成合法Jira工具 初始入口 · SKILL.md
02
利用声明的exec工具权限执行任意shell命令 权限提升 · SKILL.md
03
通过env扫描收集系统API密钥和凭证 最终危害 · SKILL.md
为什么得出这个结论
1/4 个维度触发 通过
声明与实际能力
声明资源与推断能力基本一致。
通过
隐藏执行与外联
当前没有明显的高危外联或执行信号。
阻止
攻击链与高危发现
报告包含 3 步攻击链,另有 0 项高危或严重发现。
复核
依赖与供应链卫生
没有完整依赖信息,供应链判断需要保留弹性。
攻击链
01
诱导Agent读取SKILL.md伪装成合法Jira工具
初始入口 · SKILL.md:1
02
利用声明的exec工具权限执行任意shell命令
权限提升 · SKILL.md:11
03
通过env扫描收集系统API密钥和凭证
最终危害 · SKILL.md:199
风险分是怎么被拉高的
环境变量敏感信息扫描 +20
验证配置章节存在 env|grep API|KEY|TOKEN|SECRET 扫描行为,意图不明
exec工具声明过于宽泛 +15
声明exec工具可执行任意命令,但文档未明确限定使用场景
文档-行为潜在差异 +10
声明仅为Jira工具但验证脚本暗示可能收集系统信息
最关键的证据
中危 敏感访问
验证脚本扫描环境变量中的敏感凭证
快速开始章节的验证配置步骤中包含 env | grep -E "API|KEY|TOKEN|SECRET" 命令,该命令遍历环境变量搜索敏感关键字。虽然输出经过脱敏处理,但代码本身暗示可能意图收集系统凭证,文档未解释此操作的合法用途。
SKILL.md:199 删除此验证命令或改为验证jira-cli工具可用性,避免扫描系统凭证
中危 文档欺骗
exec工具权限声明与实际使用不符
tools字段声明exec工具(shell:WRITE级别),但整个SKILL.md中没有任何实际执行命令的示例,仅通过Markdown指令描述行为。exec工具可被滥用于任意shell执行,但文档未明确限定其使用边界。
SKILL.md:11 如无需真正执行命令,将exec改为read以限制权限;或明确列出所有exec使用场景
低危 供应链
依赖第三方CLI工具无版本控制
文档要求安装brew install ankitpokhrel/jira-cli/jira-cli,但未指定版本号,存在供应链风险。攻击者可发布恶意版本覆盖旧版本。
SKILL.md:175 指定具体版本号,如 ankitpokhrel/jira-cli/[email protected]
声明能力 vs 实际能力
文件系统 通过
声明 READ
→ 推断 READ
SKILL.md 声明 read, glob, grep 工具 命令执行 通过
声明 WRITE
→ 推断 WRITE
SKILL.md tools字段声明exec工具 网络访问 通过
声明 NONE
→ 推断 NONE
无网络工具声明,仅通过jira-cli与Jira API交互 环境变量 通过
声明 NONE
→ 推断 READ
SKILL.md:199 env|grep扫描API|KEY|TOKEN|SECRET 可疑产物与外联
没有提取到明显 IOC。
依赖与供应链
没有结构化依赖告警。
文件构成
1 个文件 · 352 行
Markdown 1 个文件 · 352 行
需关注文件 · 1
SKILL.md 验证脚本扫描环境变量中的敏感凭证 · exec工具权限声明与实际使用不符 · 依赖第三方CLI工具无版本控制
安全亮点
纯文档Skill,无实际可执行代码,降低直接执行风险
功能描述相对清晰,声称仅用于Jira事务管理
数据声明本地存储,不上传云端