OpenAI Skills
Seguridad de OpenAI Skills: copiar una carpeta no autoriza todo el flujo
Revisa credenciales, límites del archivo, registros no fiables y colisiones; distingue las reglas escritas de los permisos ejecutables del anfitrión.
Qué aprenderás
- Revisa antes de activar
- Identifica credenciales y pruebas implicadas
- Opera con recuperación y alcance explícitos
Antes de empezar
- Conceptos básicos de Git, Python y terminal
- Límites explícitos para inspeccionar y modificar repositorios
Explica el comportamiento del capítulo y aplica su lista sin confundir catálogo y anfitrión.
Conclusiones clave
- Separa instalación, activación y acciones externas.
- No confundas contención o metadatos con revisión de capacidades.
- Conserva revisiones e inspecciona estados parciales después de errores.
Revisa antes de activar
Una skill copiada puede contener instrucciones, scripts ejecutables y referencias a servicios. El instalador comprueba rutas y SKILL.md, pero no audita el comportamiento de toda la carpeta. Trata instalación, activación, acceso a credenciales y acciones externas como decisiones distintas, con los permisos mínimos para la tarea prevista.
El control de contención del archivo responde a dónde pueden extraerse sus miembros según ese modelo de rutas. No decide si el flujo debe ejecutar shell, leer registros privados o enviar datos a otro servicio. Esas capacidades deben revisarse en los scripts seleccionados y en las restricciones que el anfitrión pueda imponer realmente.
Identifica credenciales y pruebas implicadas
github_utils.py utiliza primero GITHUB_TOKEN y después GH_TOKEN para su cabecera de autorización. La descarga accede a infraestructura pública de GitHub; la alternativa Git puede utilizar credenciales y configuración SSH existentes. Esta observación no justifica imprimir variables, copiar tokens al artículo o ampliar acceso al repositorio para hacer funcionar una muestra.
Los registros de CI y textos de incidencias son datos no fiables. Pueden contener secretos, instrucciones engañosas o coincidencias incidentales con una heurística. El procedimiento gh-fix-ci exige aprobación antes de implementar, pero la prosa no es un aislamiento técnico. Restringe herramientas por separado y elimina información sensible antes de incluir fragmentos en informes o contexto.
Opera con recuperación y alcance explícitos
Rechazar un destino existente evita una sobrescritura casual, pero no proporciona actualizaciones versionadas. Varias copias pueden completarse parcialmente y el listado local solo anota nombres. Conserva un manifiesto de revisión y un paquete previo recuperable; tras fallos, inspecciona las carpetas en vez de asumir que una salida significa todo o nada.
Extraer identificadores desde rutas URL no es una lista de orígenes permitidos, y validar frontmatter no equivale a validar permisos. Son límites que una integración debe resolver. Este artículo informa de código y pruebas acotadas; no es una prueba de intrusión, una afirmación de vulnerabilidad explotable ni una certificación de un anfitrión desplegado.
Pasos de implementación
- 1
Inventaría scripts, destinos y credenciales.
- 2
Limita el anfitrión a la tarea y datos autorizados.
- 3
Trata registros como pruebas no fiables y protege información sensible.
- 4
Ensaya recuperación con un paquete aislado y revisado.
Ejemplo para copiar
{"installAuthorizesExternalWrites":false,"metadataIsSandbox":false,"logTextIsTrustedInstruction":false,"revisionRecorded":true,"liveSecurityAssessmentPerformed":false}Preguntas frecuentes
¿Declarar una dependencia concede sus credenciales?
No. Declaración, conexión, autorización de cuenta y política de ejecución son etapas diferentes.
¿Debo borrar una skill para evitar una colisión?
No automáticamente. Conserva la anterior, define actualización y recuperación, y valida el reemplazo antes de cambiar una instalación activa.
Fuentes
- README.mdFuente verificada 2026-09-08
- skills/.system/skill-installer/SKILL.mdFuente verificada 2026-09-08
- skills/.system/skill-installer/LICENSE.txtFuente verificada 2026-09-08
- skills/.system/skill-installer/scripts/install-skill-from-github.pyFuente verificada 2026-09-08
- skills/.system/skill-installer/scripts/github_utils.pyFuente verificada 2026-09-08
- skills/.system/skill-installer/scripts/list-skills.pyFuente verificada 2026-09-08
- skills/.system/skill-creator/scripts/quick_validate.pyFuente verificada 2026-09-08
- skills/.system/skill-creator/references/openai_yaml.mdFuente verificada 2026-09-08
- skills/.curated/gh-fix-ci/SKILL.mdFuente verificada 2026-09-08
- skills/.curated/gh-fix-ci/scripts/inspect_pr_checks.pyFuente verificada 2026-09-08
- skills/.curated/gh-fix-ci/agents/openai.yamlFuente verificada 2026-09-08
- skills/.system/plugin-creator/SKILL.mdFuente verificada 2026-09-08
- Guía oficial actual de skillsFuente verificada 2026-09-08