T09 · Insecure Skill Coding Practices
- Location
scripts/memory.sh:7- Finding
Automatic Plaintext Storage of Potentially Sensitive Conversation Data
- Content
View full analysis
"$INDEX_FILE" fi } ``` ```bash if [ ! -f "$diary_file" ]; then echo "# $date 工作日记" > "$diary_file" echo "" >> "$diary_file" fi echo -e "$entry" >> "$diary_file" update_index "日记/$date.md" "$content" "$tags" ``` ### Technical Analysis The Skill establishes automatic, persistent collection of user dialogue, requirements, task history, and emotional information. It does not define: - Secret or personal-data redaction. - Data-minimization rules. - User consent before recording. - Retention or deletion periods. - Per-user storage isolation. - Explicit restrictive permissions for directories and files. - Encryption for stored records. The shell script relies on the process umask when creating directories and files. Consequently, the effective permissions are environment-dependent and ...[truncated 1589 chars]- Remediation
View remediation
