database-migrations-sql-migrations

Fail

Audited by Gen Agent Trust Hub on Aug 24, 2026

Risk Level: HIGHCOMMAND_EXECUTION
Full Analysis
  • [COMMAND_EXECUTION]: The rollback_migration.sh script template in resources/implementation-playbook.md directly interpolates shell variables ($DATABASE and $MIGRATION_VERSION) into sensitive commands such as psql and pg_dump. This pattern allows for arbitrary command injection if the inputs are controlled by a user or an external source.
  • [COMMAND_EXECUTION]: Multiple Python examples in resources/implementation-playbook.md, including the ParallelMigrator and validate_post_migration functions, use f-strings to insert table and column names into SQL queries. This practice introduces SQL injection vulnerabilities because database identifiers are not properly sanitized or handled via safe identifier composition APIs.
Recommendations
  • AI detected serious security threats
Audit Metadata
Risk Level
HIGH
Analyzed
Aug 24, 2026, 11:17 AM
Security Audit — agent-trust-hub — database-migrations-sql-migrations