هذا التقرير غير مترجم إلى اللغة المطلوبة. يتم عرض التقرير الإنجليزي الأساسي بدلاً منه.

تقييم أمني مُحدَّث بالإصدار

معرّف التقرير: SA-A0668140

7/6/2026, 2:59:32 PM

javascript-sdk تقييم أمني v4

تقرير شهادة أمان المهارة

سجل التدقيق
نموذج التدقيق: codex تقرير تاريخي
اسم المهارة
javascript-sdk
الإصدار
v4
المشرف
inferen-sh
التغطية
9 الملفات التي تم فحصها · 3,959 الأسطر التي تم تحليلها
إصدار السياسة
غير متاح

أعلى مستوى خطورة لنتيجة مؤكدة

مرتفع

يتطلب 1 اكتشاف أمني مؤكد اهتمامًا.

سياق التثبيت

الأدلة التاريخية

قد لا يصف هذا التقرير العنصر القابل للتثبيت حاليًا. افتح صفحة المهارة الحالية للحصول على إرشادات التثبيت.

افتح صفحة Skill الحالية

لا يحظر هذا التقرير البيان أو ملف ZIP ولا يصرح بهما.

The skill is primarily SDK documentation, and most static matches are false positives from Markdown examples, placeholders, or safe server-side configuration. Real risks remain in two tool-handler examples that use eval() on model or user controlled tool arguments, plus one frontend example that exposes an API key through NEXT_PUBLIC_INFERENCE_API_KEY.

موضع التقرير

تقرير تاريخي

افتح سجل التدقيق قبل استخدام هذا التقرير للتثبيت.

إقرار التدقيق

غير قابل للتصديق

الربط الثابت المطلوب غير مكتمل.

التحقق البشري

لم يتم التحقق منه

لم يتم تسجيل أي تحقق بشري لهذا التقرير.

التغطية

9 الملفات التي تم فحصها · 3,959 الأسطر التي تم تحليلها

6 عناصر معروضة للمراجعة

القيود

لا يدّعي هذا التقرير تنفيذًا في وقت التشغيل أو ضمن بيئة معزولة، ولا يثبت عدم وجود آثار جانبية.

سلسلة الأدلة

اتبع الأدلة من ربط المصدر إلى عقد التثبيت. تدعم الأدلة المتاحة التحقق؛ لكنها ليست ضمانًا للسلامة.

  1. المصدر

    الالتزام والمسار مرتبطان

  2. العنصر البرمجي

    تم ربط تجزئات المحتوى والشجرة.

  3. التدقيق

    مكتمل

  4. عقد التثبيت

    افتح البيان للتحقق

    افتح البيان

القدرات المرصودة

تعني «تمت ملاحظته» أن هذا التقرير سجل أدلة داعمة. ولا يثبت عدم التسجيل أن القدرة غير موجودة.

يحتوي على سكربتات

قد ينفذ تعليمات برمجية مضمنة مع المهارة.

تمت ملاحظته في 4 مواضع أدلة

الوصول إلى الشبكة

قد يتصل بخدمات خارجية.

تمت ملاحظته في 23 مواضع أدلة

الوصول إلى نظام الملفات

قد يقرأ أو يكتب ملفات محلية.

تمت ملاحظته في 16 مواضع أدلة

متغيرات البيئة

قد يقرأ قيماً من بيئة العملية.

تمت ملاحظته في 30 مواضع أدلة

الأوامر الخارجية

قد يستدعي أوامر أو برامج خارج المهارة.

تمت ملاحظته في 111 مواضع أدلة

عناصر مراجعة القدرات (5)
مرتفع
Environment variable access (dot notation)
: { apiKey: process.env.NEXT_PUBLIC_INFERENCE_API_KEY })
The example places an inference API key in a NEXT_PUBLIC variable for browser use. In Next.js, NEXT_PUBLIC variables are exposed to clients, so copying this can leak credentials.
مرتفع
Environment variable object
: { apiKey: process.env.NEXT_PUBLIC_INFERENCE_API_KEY })
The example places an inference API key in a NEXT_PUBLIC variable for browser use. In Next.js, NEXT_PUBLIC variables are exposed to clients, so copying this can leak credentials.
مرتفع
Generic API/secret keys
: { apiKey: process.env.NEXT_PUBLIC_INFERENCE_API_KEY })
The example places an inference API key in a NEXT_PUBLIC variable for browser use. In Next.js, NEXT_PUBLIC variables are exposed to clients, so copying this can leak credentials.
مرتفع
Dynamic code evaluation with eval()
result = eval(call.args.expression);
The example evaluates call.args.expression with eval inside a tool handler. Tool arguments can come from model-driven or user-driven flows, so copying this pattern can execute arbitrary JavaScript.
مرتفع
Dynamic code evaluation with eval()
const result = eval(call.args.expression);
The example evaluates call.args.expression with eval inside a tool handler. Tool arguments can come from model-driven or user-driven flows, so copying this pattern can execute arbitrary JavaScript.

نتائج المخاطر

يتم فصل المخاوف الأمنية المؤكدة عن العناصر التي لا تزال بحاجة إلى مراجعة.

مخاوف أمنية مؤكدة (1)

RISK-001 مرتفع
Environment file access
: { apiKey: process.env.NEXT_PUBLIC_INFERENCE_API_KEY })
The example places an inference API key in a NEXT_PUBLIC variable for browser use. In Next.js, NEXT_PUBLIC variables are exposed to clients, so copying this can leak credentials.

إجراءات المعالجة

سجّل هذا التدقيق الإصلاحات المقترحة. تطبيقها مسؤولية المشرف على الصيانة.

  1. FIX-001
    مرتفع
    Tool handler examples use eval() on call.args.expression.
    Replace eval() with a constrained math parser, a fixed operation map, or a sandboxed calculator service with strict input validation.
  2. FIX-002
    مرتفع
    A frontend testing example references NEXT_PUBLIC_INFERENCE_API_KEY as an API key source.
    Remove the public key example and direct all browser usage through the documented server proxy, including development setup.
  3. FIX-003
    متوسط
    Powerful agent capabilities are shown with webhooks, file operations, and code execution.
    Add explicit warnings to require least privilege, user approval, scoped secrets, and audit logging before enabling these capabilities.

أدلة الخبراء

هوية موضوع غير قابلة للتغيير، وبيانات تعريف الماسح الضوئي، والمطابقات المستبعدة، والأدلة على مستوى المصدر.

موضوع العنصر البرمجي

التزام Marketplace
a06681402992ceae98ba04d54cfd4ab004862696
تجزئة المحتوى
33d96d6e0993b6a1e442e392e30711cb0ba8bfa49bc2c6b732299e820a907009
تجزئة الشجرة
dcf1150fb70343ee22a8b35122087e317243bf0c8c94e73182e60294f3f755d0
مسار Skill
skills/inferen-sh/javascript-sdk
تجزئة حمولة التدقيق
64f4fa60236de529caa354b5c48b7fcb

البيانات الوصفية للتحليل

نموذج التدقيق: codex

حالة التحليل: مكتمل

النطاق محدود بالملفات والأسطر والأساليب والأدلة المسجلة. لا يُدّعى تنفيذ وقت التشغيل أو بيئة الاختبار المعزولة.

التحقق والتصدير

يربط البيان وملف القفل عناصر التثبيت بتجزئات تشفيرية. هذا الادعاء المتعلق بالسلامة منفصل عن التقييم الأمني.

إقرار التدقيق: not_attestable