هذا التقرير غير مترجم إلى اللغة المطلوبة. يتم عرض التقرير الإنجليزي الأساسي بدلاً منه.

تقييم أمني مُحدَّث بالإصدار

معرّف التقرير: SA-C12AB84C

6/27/2026, 4:22:01 PM

markdown تقييم أمني v4

تقرير شهادة أمان المهارة

سجل التدقيق
نموذج التدقيق: codex تقرير تاريخي
اسم المهارة
markdown
الإصدار
v4
المشرف
46ki75
التغطية
1 الملفات التي تم فحصها · 269 الأسطر التي تم تحليلها
إصدار السياسة
غير متاح

أعلى مستوى خطورة لنتيجة مؤكدة

متوسط

يتطلب 1 اكتشاف أمني مؤكد اهتمامًا.

سياق التثبيت

الأدلة التاريخية

قد لا يصف هذا التقرير العنصر القابل للتثبيت حاليًا. افتح صفحة المهارة الحالية للحصول على إرشادات التثبيت.

افتح صفحة Skill الحالية

لا يحظر هذا التقرير البيان أو ملف ZIP ولا يصرح بهما.

Static command findings are mostly false positives from Markdown code fences, not Ruby backtick execution. The skill still directs agents to run markdownlint-cli2 and shell file operations on documents, so publication is reasonable with a warning. No prompt injection, malicious network behavior, or cryptographic code was found.

موضع التقرير

تقرير تاريخي

افتح سجل التدقيق قبل استخدام هذا التقرير للتثبيت.

إقرار التدقيق

غير قابل للتصديق

الربط الثابت المطلوب غير مكتمل.

التحقق البشري

لم يتم التحقق منه

لم يتم تسجيل أي تحقق بشري لهذا التقرير.

التغطية

1 الملفات التي تم فحصها · 269 الأسطر التي تم تحليلها

1 عنصر معروض للمراجعة

القيود

لا يدّعي هذا التقرير تنفيذًا في وقت التشغيل أو ضمن بيئة معزولة، ولا يثبت عدم وجود آثار جانبية.

سلسلة الأدلة

اتبع الأدلة من ربط المصدر إلى عقد التثبيت. تدعم الأدلة المتاحة التحقق؛ لكنها ليست ضمانًا للسلامة.

  1. المصدر

    الربط غير متاح

  2. العنصر البرمجي

    الهوية غير مكتملة

  3. التدقيق

    مكتمل

  4. عقد التثبيت

    افتح البيان للتحقق

    افتح البيان

القدرات المرصودة

تعني «تمت ملاحظته» أن هذا التقرير سجل أدلة داعمة. ولا يثبت عدم التسجيل أن القدرة غير موجودة.

يحتوي على سكربتات

قد ينفذ تعليمات برمجية مضمنة مع المهارة.

لم يتم تسجيله بواسطة هذا التدقيق

الوصول إلى الشبكة

قد يتصل بخدمات خارجية.

لم يتم تسجيله بواسطة هذا التدقيق

الوصول إلى نظام الملفات

قد يقرأ أو يكتب ملفات محلية.

تمت ملاحظته في 4 مواضع أدلة

متغيرات البيئة

قد يقرأ قيماً من بيئة العملية.

لم يتم تسجيله بواسطة هذا التدقيق

الأوامر الخارجية

قد يستدعي أوامر أو برامج خارج المهارة.

تمت ملاحظته في 4 مواضع أدلة

نتائج المخاطر

يتم فصل المخاوف الأمنية المؤكدة عن العناصر التي لا تزال بحاجة إلى مراجعة.

مخاوف أمنية مؤكدة (1)

RISK-001 متوسط
External Command and File Modification Guidance
The skill instructs agents to run markdownlint-cli2, copy files, list files, and write a markdownlint configuration. This is legitimate for Markdown linting, but it can modify user documents or project configuration if paths are not scoped carefully.
The commands are clearly documented and intended for linting workflows. Risk is moderate because they can alter files, but no malicious command or exfiltration behavior is present.

أدلة الخبراء

هوية موضوع غير قابلة للتغيير، وبيانات تعريف الماسح الضوئي، والمطابقات المستبعدة، والأدلة على مستوى المصدر.

موضوع العنصر البرمجي

التزام Marketplace
غير متاح
تجزئة المحتوى
غير متاح
تجزئة الشجرة
غير متاح
مسار Skill
غير متاح
تجزئة حمولة التدقيق
غير متاح

البيانات الوصفية للتحليل

نموذج التدقيق: codex

حالة التحليل: مكتمل

النطاق محدود بالملفات والأسطر والأساليب والأدلة المسجلة. لا يُدّعى تنفيذ وقت التشغيل أو بيئة الاختبار المعزولة.

تم تجاهل الإيجابيات الكاذبة الثابتة (3)
منخفض
Markdown Code Fences Misclassified as Ruby Backticks
The static external command detections are triggered by Markdown fenced examples. The file contains documentation and command examples, not Ruby backtick execution code.
The referenced lines are Markdown fences and examples in SKILL.md. No Ruby source file or executable backtick expression is present.
منخفض
Documentation Link Misclassified as Network Access
The hardcoded URL points to markdownlint rule documentation. The skill does not instruct agents to fetch, upload, or transmit data to that URL.
The only URL appears in a documentation reference line. There is no network command, request API, or data transfer instruction nearby.
منخفض
Weak Cryptography Finding Is Not Supported
The static high-risk cryptography finding points to the YAML description area. No cryptographic algorithm, hashing operation, or security-sensitive primitive appears there.
The cited lines only describe Markdown linting. I found no evidence of MD5, SHA1, encryption, signing, or password handling in the skill file.

التحقق والتصدير

يربط البيان وملف القفل عناصر التثبيت بتجزئات تشفيرية. هذا الادعاء المتعلق بالسلامة منفصل عن التقييم الأمني.

إقرار التدقيق: not_attestable