agentdevx-skill
纯文档型技能,声称Ed25519本地加密但实际所有凭证通过第三方服务器路由,存在声明与实际不符的安全信任边界问题。
文档声称'私钥永远不会离开你的机器'和'凭证加密存储',但明确声明所有凭证通过第三方服务器路由。这是关键的信任边界误导。
SKILL.md:35 Why this conclusion was reached
1/4 dimensions flaggedDeclared resources and inferred behavior are broadly aligned.
5 lower-risk artifacts were extracted and still need context.
The report includes 0 attack-chain steps and 1 severe findings.
Dependency information is incomplete, so supply-chain confidence stays limited.
What drove the risk score up
声称'私钥永不离开机器'且'AES-256-GCM加密',但凭证实际通过第三方服务器处理
声称OPA/Rego访问控制、加密vault、审计日志,无代码验证
纯文档技能,SDK和实现托管在外部,服务端行为无法审计
Most important evidence
信任边界声明与实际不符
文档声称'私钥永远不会离开你的机器'和'凭证加密存储',但明确声明所有凭证通过第三方服务器路由。这是关键的信任边界误导。
SKILL.md:35 第三方服务依赖无版本控制
依赖外部托管服务 agentdevx.onrender.com,无版本锁定,服务端可随时变更行为。
SKILL.md:8 无法验证的安全声明
声称具有 Ed25519 加密、AES-256-GCM、OPA/Rego 访问控制等安全功能,但无代码实现无法验证。
SKILL.md:22 Declared capability vs actual capability
SKILL.md:15 无代码实现,无法评估 SKILL.md:70 bootstrap POST 请求 SKILL.md:63 引导流程含bash示例但未执行 Suspicious artifacts and egress
https://agentdevx.onrender.com SKILL.md:8
https://agentdevx.onrender.com/agents/v1/bootstrap SKILL.md:70
https://agentdevx.onrender.com/mcp SKILL.md:82
https://smithery.ai/server/io.github.mirajmahmudul/agentdevx SKILL.md:120
https://www.npmjs.com/package/@agentdevx/install SKILL.md:122
Dependencies and supply chain
There are no structured dependency warnings.
File composition
SKILL.md