Install
$ agentstack add skill-basemachina-skills-bm-public-api ✓ scanned · ✓ verified, works with Claude Code, Cursor, and more.
Security review
✓ PassedNo issues found. Passed automated security review. · v0.1.0 How review works →
- ✓ Prompt-injection patterns
- ✓ Secret / credential exfiltration
- ✓ Dangerous shell & filesystem operations
- ✓ Untrusted network calls
- ✓ Known-malicious package signatures
What it can access
- ● Network access Used
- ✓ Filesystem access No
- ✓ Shell / process execution No
- ✓ Environment & secrets No
- ✓ Dynamic code execution No
From automated source analysis of v0.1.0. “Used” means the capability is present in the source — more access means more to trust, not that it’s unsafe.
Verified badge
Passed review? Show it. Paste this badge into your README, it links to the public security report.
Reliability & compatibility
Declared compatibility
Compatibility is declared by the source manifest. End-to-end runtime verification is coming, see below.
We're building live execution health for every listing: tool-call success rate, median latency, uptime, and last-checked timestamps, measured, not self-reported. It isn't live yet, so we don't show numbers we can't stand behind.
How agent discovery & health will work →About
BaseMachina 公開API skill
公開APIは、ベースマキナのリソースを外部システムから操作する REST API。環境の一覧取得、アクションの一覧・詳細取得・実行を HTTP で行える。
エンドポイント・リクエスト/レスポンス形式・認証手順・エラーコードは記憶で書かず、公式ドキュメント()と API リファレンス()を都度 Open して確認する。
いつ使うか
- 自社バックエンド・スクリプト・ツールに、ベースマキナのアクション実行を組み込むコードを書く
- CI/CD のジョブから公開API を呼び出して定型作業を自動化する
- 公開API の認証(
bm loginの JWT、または外部 OIDC のトークン交換)をセットアップする - 公開API のレスポンスやエラーを扱うコードを書く
- 公開API の呼び出しが認証エラー等で失敗する原因を切り分ける
いつ使わないか
- アクション定義(
defineAction/defineConfig)の編集やbm syncでの反映 →bm-code-management - ベースマキナの機能・制約・仕様の一般的な質問 →
basemachina-docs - アクションやデータソースの設定変更(作成・編集・削除)。公開API はリソースの取得と実行のみで、設定変更は提供しない。設定変更は管理画面またはコード管理で行う
ガードレール(最重要)
公開API のアクション実行(executions)には副作用がある。メール送信、DB 書き込み、外部サービス呼び出しなど、取り消せない操作がアクション本体で起きうる。
- エージェントは公開API を呼び出すコードを書く。実際の呼び出し、特に
executionsの実行はユーザーまたは CI に委ねる - この skill の
allowed-toolsにcurl等の HTTP 実行ツールは含めない。動作確認はユーザーに依頼する - コードを引き渡すときは、対象アクションを実行すると何が起きるか(副作用)を必ず添える
ワークフロー
- 対象アクションの確認: 呼び出す環境とアクションを特定する。アクションは識別子またはアクションID で参照する。一部のアクション(ファイルパラメーターを持つもの等)は公開API から実行できないため、対象が該当しないかを docs で確認する
- 認証方式の選択: 下記「認証の選び方」で
bm loginの JWT か、外部 OIDC のトークン交換かを決める - 呼び出しコードの作成: エンドポイントのメソッド・パス・クエリパラメーター・リクエスト/レスポンス構造は API リファレンスを Open して確認し、それに沿って書く
- エラー処理: エラーは RFC 9457 Problem Details 形式で返り、
codeフィールドで分類される。codeで分岐するコードにする。各codeの意味と HTTP ステータスは API リファレンスを参照する。4xxはリクエスト側の問題なのでリトライ対象にしない - 引き渡し: 書いたファイルと役割、呼び出す環境ID・アクションID(識別子)・引数、
executionsを含む場合は副作用、動作確認の前提(bm login済みか、OIDC 信頼ポリシー設定済みか)を構造化して返す
認証の選び方
公開API のエンドポイントは Authorization: Bearer で保護されている。Bearer に渡せるトークンは呼び出し元によって変わる。
- ローカル端末からの検証・開発:
bm loginで取得した JWT をそのままAuthorization: Bearerに使える(トークン交換は不要)。bm loginはブラウザ対話フローなのでエージェントから実行せず、未ログインならユーザーに依頼する - CI/CD・クラウド・自社IdP からの呼び出し: 外部 OIDC IdP の ID Token はそのままでは公開API に使えない。①呼び出し元で ID Token を取得し、②トークン交換エンドポイントでベースマキナのアクセストークンに交換し、③そのアクセストークンを
Authorization: Bearerに使う、という手順になる。交換を省いて ID Token を直接渡すと401になる。アクセストークンには有効期限があり、期限まで使い回して切れたら再交換する。事前にプロジェクトへのサービスアカウント割り当てと OIDC 信頼ポリシーの登録が必要で、これはエージェントの作業対象外なので未設定ならユーザーに依頼する
シナリオ別(GitHub Actions / Google Cloud / AWS / 自社IdP)の ID Token 取得手順、トークン交換エンドポイントのパス・リクエスト/レスポンス形式、OIDC 信頼ポリシーの設定値は、docs の「認証して呼び出す」を Open して確認する。
参照先
- 公開APIとは:
- 認証して呼び出す:
- API リファレンス(エンドポイント・パラメーター・レスポンス・エラーコード):
- サービスアカウントと OIDC 信頼ポリシーの設定:
bm login:
Source & license
This open-source skill is cataloged on AgentStack and links to its original source — we do not rehost the code.
- Author: basemachina
- Source: basemachina/skills
- License: MIT
- Homepage: https://docs.basemachina.com/preview/code_management/
Install and usage instructions live in the source repository linked above.
Reviews
No reviews yet, be the first.
Write a review
Versions
- v0.1.0 Imported from the upstream source.