T08 · Insecure Dependencies
- Location
SKILL.md:6- Finding
Unpinned PortEden CLI Dependency Permits Mutable Upstream Code Execution
- Content
View full analysis
- Remediation
View remediation
Security audit
Security checks for vulnerabilities and agentic risk
This is a straightforward Google Sheets logging skill whose credential use and external data flow are disclosed, but users should avoid logging sensitive data and verify the PortEden CLI source.
Install only if you trust PortEden and the Google account/sheet you connect. Use a limited-scope token, confirm the target spreadsheet ID, and redact secrets, credentials, personal data, internal prompts, and sensitive stack traces before appending logs. Prefer a pinned or otherwise verified PortEden CLI release instead of an unreviewed latest version.
SKILL.md:6Unpinned PortEden CLI Dependency Permits Mutable Upstream Code Execution
Code accesses credential files (SSH keys, AWS credentials, etc.). This could indicate credential theft attempts.
name: logger
description: Google Sheets Log Automation. Use when the user wants to append log entries, record audit trails, or automate event logging to a pre-configured Google Sheet (PortEden Secure access).
version: 1.0.8
metadata: {"openclaw":{"emoji":"📋","homepage":"https://porteden.com","requires":{"bins":["porteden"]},"primaryEnv":"PE_API_KEY","envVars":[{"name":"PE_API_KEY","required":false,"description":"API key; if unset, credentials are read from the system keyring via `porteden auth login`"},{"name":"PE_SHEET_ID","required":false,"description":"Target spreadsheet ID; if unset, the skill finds the sheet by name (see body)"}],"install":[{"id":"brew","kind":"brew","formula":"porteden/tap/porteden","bins":["porteden"],"label":"Install porteden (brew)"},{"id":"go","kind":"go","module":"github.com/porteden/cli/cmd/porteden@latest","bins":["porteden"],"label":"Install porteden (go)"}]}}
---
# porteden sheets-logger
Code accesses credential files (SSH keys, AWS credentials, etc.). This could indicate credential theft attempts.
name: logger
description: Google Sheets Log Automation. Use when the user wants to append log entries, record audit trails, or automate event logging to a pre-configured Google Sheet (PortEden Secure access).
version: 1.0.8
metadata: {"openclaw":{"emoji":"📋","homepage":"https://porteden.com","requires":{"bins":["porteden"]},"primaryEnv":"PE_API_KEY","envVars":[{"name":"PE_API_KEY","required":false,"description":"API key; if unset, credentials are read from the system keyring via `porteden auth login`"},{"name":"PE_SHEET_ID","required":false,"description":"Target spreadsheet ID; if unset, the skill finds the sheet by name (see body)"}],"install":[{"id":"brew","kind":"brew","formula":"porteden/tap/porteden","bins":["porteden"],"label":"Install porteden (brew)"},{"id":"go","kind":"go","module":"github.com/porteden/cli/cmd/porteden@latest","bins":["porteden"],"label":"Install porteden (go)"}]}}
---
# porteden sheets-logger
Code accesses credential files (SSH keys, AWS credentials, etc.). This could indicate credential theft attempts.
name: logger
description: Google Sheets Log Automation. Use when the user wants to append log entries, record audit trails, or automate event logging to a pre-configured Google Sheet (PortEden Secure access).
version: 1.0.8
metadata: {"openclaw":{"emoji":"📋","homepage":"https://porteden.com","requires":{"bins":["porteden"]},"primaryEnv":"PE_API_KEY","envVars":[{"name":"PE_API_KEY","required":false,"description":"API key; if unset, credentials are read from the system keyring via `porteden auth login`"},{"name":"PE_SHEET_ID","required":false,"description":"Target spreadsheet ID; if unset, the skill finds the sheet by name (see body)"}],"install":[{"id":"brew","kind":"brew","formula":"porteden/tap/porteden","bins":["porteden"],"label":"Install porteden (brew)"},{"id":"go","kind":"go","module":"github.com/porteden/cli/cmd/porteden@latest","bins":["porteden"],"label":"Install porteden (go)"}]}}
---
# porteden sheets-logger
The skill is explicitly designed to append logs and audit trails to Google Sheets, which is an external third-party service. It provides operational guidance for sending event, activity, audit, error, and task data but does not include any warning to avoid logging secrets, personal data, tokens, stack traces, or other sensitive content, creating a realistic risk of unintended data exfiltration through normal use.
No suspicious patterns detected.