Skip to content

Security: PubCyBerry/subagent-creator

Security

SECURITY.md

보안 정책

취약점 신고

공개 이슈로 올리지 않는다. GitHub 의 Security Advisories 로 비공개 신고한다.

포함할 내용:

  • 영향 범위 — 무엇이 노출되거나 실행되는가
  • 재현 절차
  • 영향받는 커밋 또는 버전

이 스킬의 위협 표면

Agent Skill 은 에이전트에게 명령을 지시하는 텍스트다. 스킬 자체가 공급망 표면이다. 이 스킬은 거기에 더해 또 다른 에이전트의 시스템 프롬프트와 도구 권한을 만들어낸다. 생성물이 곧 다음 에이전트의 권한 경계라서, 아래는 그 경계에 대해 지키는 선이다.

항목 정책
쓰기 범위 사용자가 지정한 정의 파일 경로에만 쓴다. 기본은 프로젝트 .claude/agents/
전역 범위 ~/.claude/agents/ 는 사용자가 명시할 때만. 기본값으로 쓰지 않는다
덮어쓰기 같은 이름의 기존 정의가 있으면 내용을 먼저 확인한다
도구 권한 생성되는 tools 는 최소 권한이 기본이다. 생략 시 전체 상속이라는 점을 사용자에게 알린다
네트워크 스킬 자체는 네트워크를 쓰지 않는다. 검증 단계의 uv run --with pyyaml 만 패키지를 받는다
실행 검증기는 정의 파일을 파싱만 한다. 정의 파일의 내용을 실행하지 않는다
자격 증명 스킬은 어떤 키도 요구하지 않는다

특히 아래 방향의 변경은 기능 제안이 아니라 보안 이슈로 취급한다.

  • 생성되는 정의에 permissionMode: bypassPermissions 를 기본값으로 넣는 변경
  • tools 를 생략하거나 넓히도록 유도해 위임 에이전트의 권한을 조용히 키우는 변경
  • 검증기가 정의 파일의 내용을 eval 하거나 임의 URL 을 가져오게 하는 변경
  • 사용자 확인 없이 전역 경로에 쓰도록 절차를 바꾸는 변경

지원 범위

main 브랜치의 최신 커밋만 지원한다.

There aren't any published security advisories