Back to skill

Security audit

Linear GraphQL Agent

Security checks for vulnerabilities and agentic risk

Overview

This skill is a disclosed Linear GraphQL helper that can read or change Linear workspace data when configured with credentials, but the access is purpose-aligned and visible.

Install this only for agents you want to connect to a Linear workspace. Prefer read-only or least-privilege credentials when possible, avoid pasting literal API keys unless necessary, and confirm the target workspace and issue IDs before allowing create, update, archive, or comment mutations.

Vulnerability Patterns
  • Skill Instruction HijackingAlters the agent's session goals or safety constraints when the skill loads
  • Agent Memory PoisoningWrites attacker-controlled rules into memory that affect later sessions
  • Remote Payload Retrieval and ExecutionFetches external code whose behavior can change after review
  • Embedded Malicious CodeShips malicious scripts inside the skill and executes them locally
  • Unauthorized Access and Privilege EscalationObtains permissions beyond the task's legitimate needs
Vulnerability Patterns
  • Data ExfiltrationExternal Transmission, Env Variable Harvesting, File System Enumeration
  • Privilege EscalationExcessive Permissions, Sudo/Root Execution, Credential Access
  • MCP Tool PoisoningHidden Instructions, Unicode Deception, Parameter Description Injection
  • Prompt InjectionInstruction Override, Hidden Instructions, Exfiltration Commands
  • Supply ChainUnpinned Dependencies, External Script Fetching, Obfuscated Code
Findings (10)

Tp4

High
Category
MCP Tool Poisoning
Confidence
98% confidence
Finding
The declared description presents an operational skill for managing Linear resources through the Linear GraphQL API. However, the supplied code chunk is purely a local validation script for repository files and documentation standards. Its behavior is centered on checking file existence and required strings in markdown/YAML, not on executing Linear operations. This is a material mismatch in primary purpose and capabilities.

Credential Access

High
Category
Privilege Escalation
Content
--priority 100
   ```

**Important (Personal API Key only):** Linear API keys require `Authorization: lin_api_XXX` format (no `Bearer ` prefix). The `--header "Authorization:{{secret}}"` configuration above is required for API key auth. For OAuth access tokens, use standard `Authorization: Bearer <token>` semantics (handled by the OAuth credential flow in `uxc`).

Credential/binding IDs in this skill use `linear-graphql` by convention; IDs are local aliases and can be changed if needed.
Confidence
70% confidence
Finding
Code accesses credential files (SSH keys, AWS credentials, etc.). This could indicate credential theft attempts.

Missing User Warnings

Medium
Confidence
92% confidence
Finding
The documentation includes state-changing and destructive Linear mutations such as issue creation, update, archiving, and comment creation without any warning, confirmation guidance, or clear indication that these commands modify remote production data. In an agent skill context, examples are often copied verbatim or automated, so omission of safety guardrails increases the risk of unintended changes to real workspace data.

External Transmission

Medium
Category
Data Exfiltration
Content
rg -q '^description:\s*.+' "${SKILL_FILE}" || fail 'missing description'

rg -q 'command -v linear-graphql-cli' "${SKILL_FILE}" || fail 'missing link-first command check'
rg -q 'uxc link linear-graphql-cli https://api.linear.app/graphql' "${SKILL_FILE}" || fail 'missing fixed link create command'
rg -q 'linear-graphql-cli -h' "${SKILL_FILE}" || fail 'missing host help example'
rg -q 'linear-graphql-cli query/issues -h' "${SKILL_FILE}" || fail 'missing operation-level help example'
Confidence
60% confidence
Finding
Data is being sent to an external URL. This could be legitimate telemetry or data exfiltration. Manual review is recommended.

External Transmission

Medium
Category
Data Exfiltration
Content
rg -q '^description:\s*.+' "${SKILL_FILE}" || fail 'missing description'

rg -q 'command -v linear-graphql-cli' "${SKILL_FILE}" || fail 'missing link-first command check'
rg -q 'uxc link linear-graphql-cli https://api.linear.app/graphql' "${SKILL_FILE}" || fail 'missing fixed link create command'
rg -q 'linear-graphql-cli -h' "${SKILL_FILE}" || fail 'missing host help example'
rg -q 'linear-graphql-cli query/issues -h' "${SKILL_FILE}" || fail 'missing operation-level help example'
Confidence
60% confidence
Finding
Data is being sent to an external URL. This could be legitimate telemetry or data exfiltration. Manual review is recommended.

External Transmission

Medium
Category
Data Exfiltration
Content
rg -q '^description:\s*.+' "${SKILL_FILE}" || fail 'missing description'

rg -q 'command -v linear-graphql-cli' "${SKILL_FILE}" || fail 'missing link-first command check'
rg -q 'uxc link linear-graphql-cli https://api.linear.app/graphql' "${SKILL_FILE}" || fail 'missing fixed link create command'
rg -q 'linear-graphql-cli -h' "${SKILL_FILE}" || fail 'missing host help example'
rg -q 'linear-graphql-cli query/issues -h' "${SKILL_FILE}" || fail 'missing operation-level help example'
Confidence
60% confidence
Finding
Data is being sent to an external URL. This could be legitimate telemetry or data exfiltration. Manual review is recommended.

External Transmission

Medium
Category
Data Exfiltration
Content
rg -q '^description:\s*.+' "${SKILL_FILE}" || fail 'missing description'

rg -q 'command -v linear-graphql-cli' "${SKILL_FILE}" || fail 'missing link-first command check'
rg -q 'uxc link linear-graphql-cli https://api.linear.app/graphql' "${SKILL_FILE}" || fail 'missing fixed link create command'
rg -q 'linear-graphql-cli -h' "${SKILL_FILE}" || fail 'missing host help example'
rg -q 'linear-graphql-cli query/issues -h' "${SKILL_FILE}" || fail 'missing operation-level help example'
Confidence
60% confidence
Finding
Data is being sent to an external URL. This could be legitimate telemetry or data exfiltration. Manual review is recommended.

External Transmission

Medium
Category
Data Exfiltration
Content
rg -q '^description:\s*.+' "${SKILL_FILE}" || fail 'missing description'

rg -q 'command -v linear-graphql-cli' "${SKILL_FILE}" || fail 'missing link-first command check'
rg -q 'uxc link linear-graphql-cli https://api.linear.app/graphql' "${SKILL_FILE}" || fail 'missing fixed link create command'
rg -q 'linear-graphql-cli -h' "${SKILL_FILE}" || fail 'missing host help example'
rg -q 'linear-graphql-cli query/issues -h' "${SKILL_FILE}" || fail 'missing operation-level help example'
Confidence
60% confidence
Finding
Data is being sent to an external URL. This could be legitimate telemetry or data exfiltration. Manual review is recommended.

External Transmission

Medium
Category
Data Exfiltration
Content
rg -q '^description:\s*.+' "${SKILL_FILE}" || fail 'missing description'

rg -q 'command -v linear-graphql-cli' "${SKILL_FILE}" || fail 'missing link-first command check'
rg -q 'uxc link linear-graphql-cli https://api.linear.app/graphql' "${SKILL_FILE}" || fail 'missing fixed link create command'
rg -q 'linear-graphql-cli -h' "${SKILL_FILE}" || fail 'missing host help example'
rg -q 'linear-graphql-cli query/issues -h' "${SKILL_FILE}" || fail 'missing operation-level help example'
Confidence
60% confidence
Finding
Data is being sent to an external URL. This could be legitimate telemetry or data exfiltration. Manual review is recommended.

External Transmission

Medium
Category
Data Exfiltration
Content
rg -q '^description:\s*.+' "${SKILL_FILE}" || fail 'missing description'

rg -q 'command -v linear-graphql-cli' "${SKILL_FILE}" || fail 'missing link-first command check'
rg -q 'uxc link linear-graphql-cli https://api.linear.app/graphql' "${SKILL_FILE}" || fail 'missing fixed link create command'
rg -q 'linear-graphql-cli -h' "${SKILL_FILE}" || fail 'missing host help example'
rg -q 'linear-graphql-cli query/issues -h' "${SKILL_FILE}" || fail 'missing operation-level help example'
Confidence
60% confidence
Finding
Data is being sent to an external URL. This could be legitimate telemetry or data exfiltration. Manual review is recommended.

Static analysis

No suspicious patterns detected.