engineering-skills

Warn

Audited by Socket on May 14, 2026

7 alerts found:

Anomalyx2Securityx5
AnomalyLOW
ai-security/SKILL.md

SUSPICIOUS: the skill’s capabilities mostly match its stated AI-security assessment purpose and there are no clear exfiltration paths, credential grabs, or remote installers. However, it is still a high-sensitivity security testing skill, and the cited publisher/source mismatch creates trust ambiguity that prevents a benign classification.

Confidence: 88%Severity: 56%
AnomalyLOW
playwright-pro/skills/report/SKILL.md

Classificação geral: SUSPICIOUS. A maior parte do skill é coerente com geração de relatórios de testes e usa caminhos oficiais do Playwright e Slack, mas a automação de postagem externa e principalmente a dependência de `/pw:testrail push` introduzem um elo não verificável de confiança e possível encaminhamento de credenciais/resultados. Risco moderado, não há evidência de malware confirmado.

Confidence: 86%Severity: 52%
SecurityMEDIUM
senior-security/SKILL.md

Classificação: SUSPICIOUS. O skill é internamente coerente com seu propósito de engenharia de segurança, e não há sinais de malware, exfiltração ou instalação suspeita no conteúdo fornecido. Ainda assim, ele dá ao agente capacidade explícita de segurança ofensiva/pentest, o que o torna de alto risco operacional mesmo sem comportamento malicioso confirmado.

Confidence: 84%Severity: 72%
SecurityMEDIUM
cloud-security/SKILL.md

SUSPICIOUS: a skill é internamente coerente com seu propósito de auditoria de segurança em nuvem e usa ferramentas/fluxos oficiais, sem exfiltração nem instaladores suspeitos. Ainda assim, concede a um agente capacidades sensíveis de security assessment sobre infraestrutura real e depende de credenciais cloud já configuradas, o que a torna de risco elevado operacional, mas não maliciosa.

Confidence: 86%Severity: 72%
SecurityMEDIUM
security-pen-testing/SKILL.md

Classificação geral: SUSPICIOUS. A skill é coerente com seu propósito e não mostra comportamento malicioso oculto, mas fornece capacidade ofensiva explícita de segurança/pen test para um agente de IA, o que a torna de alto risco operacional mesmo com ferramentas legítimas e avisos de autorização.

Confidence: 93%Severity: 82%
SecurityMEDIUM
google-workspace-cli/SKILL.md

Classificação: SUSPICIOUS. O propósito e as capacidades gerais são coerentes para administração do Google Workspace, e os fluxos parecem mirar APIs oficiais. Porém, a instrução de instalação recomendada aponta para um pacote npm de publisher diferente do upstream citado para Cargo e GitHub Releases, criando uma quebra séria de confiança na instalação. Como o skill também pede credenciais OAuth/service-account e habilita ações administrativas de alto impacto, essa inconsistência torna o risco desproporcional até que a proveniência correta da CLI seja confirmada.

Confidence: 90%Severity: 78%
SecurityMEDIUM
red-team/SKILL.md

SUSPICIOUS: the skill is internally consistent as a red-team planner, but its actual footprint is an offensive-security capability for AI agents. There is little supply-chain or credential-routing risk in the text itself, yet the skill meaningfully increases misuse risk by helping an agent plan real attack chains and high-impact techniques.

Confidence: 86%Severity: 80%
Audit Metadata
Analyzed At
May 14, 2026, 01:18 PM
Package URL
pkg:socket/skills-sh/ricardonevesbraga%2Fflowgrammers-skills%2Fengineering-skills%2F@b64e22469c4795c4f6f0e7538f9e9af97d2a4b3d
Security Audit — socket — engineering-skills