init
Warn
Audited by Socket on Jul 9, 2026
1 alert found:
SecuritySecuritySKILL.md
MEDIUMSecurityMEDIUM
SKILL.md
SUSPICIOUS. The stated purpose is plausible, but the skill’s actual trust boundary is too opaque: it executes a hidden init command, depends on unverified `spex-*` scripts/extensions, and can broaden agent permissions to full bypass mode. No direct credential theft is shown, but the execution and permission footprint is disproportionate enough to classify as high security risk.
Confidence: 84%Severity: 78%
Audit Metadata