T03 · Remote Payload Retrieval and Execution
- Location
SKILL.md:49- Finding
Unpinned Remote Repository Is Downloaded and Immediately Executed
- Content
View full analysis
- Remediation
View remediation
``` 2. Publish SHA-256 checksums for release archives and require verification before opening them: ```bash shasum -a 256 XiaBB-v1.0.0-macOS-arm64.zip ``` 3. Sign releases with a verifiable maintainer key and distribute a Developer ID-signed, notarized macOS application. 4. Separate retrieval from execution. Do not combine `git clone`, directory changes, and script execution in one command. 5. Explain the installer's filesystem changes and permission requirements before asking users to execute it. 6. Add release provenance, such as GitHub artifact attestations or Sigstore signatures, and verify it during installation. ]]>
