Back to skill

Security audit

Systematic Debugging

Security checks for vulnerabilities and agentic risk

Overview

This is a debugging guide, but it includes broad diagnostic guidance that could expose Mac keychain and code-signing identity details.

Review the skill before installing. It is reasonable as a debugging workflow, but do not let an agent run or paste keychain, signing-identity, or environment diagnostics unless you are specifically debugging code signing and can keep the output private or redact it.

Vulnerability Patterns
  • Privilege EscalationExcessive Permissions, Sudo/Root Execution, Credential Access
  • Prompt InjectionInstruction Override, Hidden Instructions, Exfiltration Commands
  • Data ExfiltrationExternal Transmission, Env Variable Harvesting, File System Enumeration
  • Supply ChainUnpinned Dependencies, External Script Fetching, Obfuscated Code
  • Excessive AgencyUnrestricted Tool Access, Autonomous Decision Making, Scope Creep
Findings (2)

Credential Access

High
Category
Privilege Escalation
Content
env | grep IDENTITY || echo "IDENTITY not in environment"

   # Layer 3: Signing script
   echo "=== Keychain state: ==="
   security list-keychains
   security find-identity -v
Confidence
88% confidence
Finding
The skill explicitly recommends adding diagnostic instrumentation that inspects environment variables and keychain state, including `security list-keychains` and `security find-identity -v`. In a real environment, these commands can enumerate sensitive signing identities and expose credential-related metadata in logs, which may aid an attacker or leak confidential operational details through CI output or shared debugging artifacts.

Credential Access

High
Category
Privilege Escalation
Content
# Layer 3: Signing script
   echo "=== Keychain state: ==="
   security list-keychains
   security find-identity -v

   # Layer 4: Actual signing
Confidence
90% confidence
Finding
The keychain-focused diagnostic example is contextually related to debugging code-signing, but it still normalizes listing keychains and identities during troubleshooting. Even without extracting private keys, inventorying available credentials and exposing that inventory in logs can disclose organizational signing setup, available identities, and trust relationships that increase attack surface.

Static analysis

No suspicious patterns detected.