conversation-lab

Pass

Audited by Gen Agent Trust Hub on Mar 17, 2026

Risk Level: SAFECOMMAND_EXECUTIONPROMPT_INJECTION
Full Analysis
  • [INDIRECT_PROMPT_INJECTION]: The skill processes conversation logs and historical session data which contain untrusted text from previous AI interactions. These logs are used to drive reruns and promote data to a production database, creating an indirect injection surface.
  • Ingestion points: _load_sessions in conversation_lab.py reads JSONL files; _query_episodic_sessions in conversation_lab.py recalls data from the memory skill.
  • Boundary markers: Absent; session content is processed without isolation from control logic.
  • Capability inventory: _run_stress_test executes subprocesses; promote.py writes to ArangoDB via QRABridge.
  • Sanitization: Absent; content is extracted and used directly.
  • [COMMAND_EXECUTION]: The skill uses subprocess.run to interact with other skills like sparta-stress-test, task-monitor, and memory. This is an intended architectural pattern for skill composition but involves spawning external processes.
  • [DYNAMIC_EXECUTION]: In promote.py, the skill dynamically loads a Python module from a sibling skill directory (lean4-prove/qra_consistency.py) using importlib.util for reasoning verification.
Audit Metadata
Risk Level
SAFE
Analyzed
Mar 17, 2026, 06:35 AM
Security Audit — agent-trust-hub — conversation-lab