هذا التقرير غير مترجم إلى اللغة المطلوبة. يتم عرض التقرير الإنجليزي الأساسي بدلاً منه.

تقييم أمني مُحدَّث بالإصدار

معرّف التقرير: SA-AB32F1E7

9/11/2026, 12:31:19 PM

brand تقييم أمني v1

تقرير شهادة أمان المهارة

سجل التدقيق
إصدار الماسح 3.0.0 نموذج التدقيق: claude أحدث تقرير منشور
اسم المهارة
brand
الإصدار
v1.0.0
المشرف
nextlevelbuilder
التغطية
18 الملفات التي تم فحصها · 3,340 الأسطر التي تم تحليلها
إصدار السياسة
skillstore-security-audit-policy-v1

أعلى مستوى خطورة لنتيجة مؤكدة

متوسط

يتطلب 1 اكتشاف أمني مؤكد اهتمامًا.

سياق التثبيت

تحقق من صفحة المهارة الحالية

تلخص هذه الصفحة أدلة التقرير فقط. توفر صفحة المهارة إرشادات التثبيت المعتمدة.

افتح صفحة Skill الحالية

لا يحظر هذا التقرير البيان أو ملف ZIP ولا يصرح بهما.

Most static detections are false positives caused by JavaScript template literals, regular expressions, documentation, and expected local file operations. One generated ImageMagick command can be unsafe to paste when an image filename is hostile. The prompt-context generator also requires reviewed guideline inputs because it emits their content as prompt-ready instructions.

موضع التقرير

أحدث تقرير منشور

يشير «الأحدث» إلى تسلسل التقرير، وليس إلى حداثة العنصر.

إقرار التدقيق

إقرار نشط

يتوفر إقرار عام لهذا التقرير تحديدًا.

التحقق البشري

لم يتم التحقق منه

لم يتم تسجيل أي تحقق بشري لهذا التقرير.

التغطية

18 الملفات التي تم فحصها · 3,340 الأسطر التي تم تحليلها

2 عناصر معروضة للمراجعة

القيود

لا يدّعي هذا التقرير تنفيذًا في وقت التشغيل أو ضمن بيئة معزولة، ولا يثبت عدم وجود آثار جانبية.

سلسلة الأدلة

اتبع الأدلة من ربط المصدر إلى عقد التثبيت. تدعم الأدلة المتاحة التحقق؛ لكنها ليست ضمانًا للسلامة.

  1. المصدر

    الالتزام والمسار مرتبطان

  2. العنصر البرمجي

    تم ربط تجزئات المحتوى والشجرة.

  3. التدقيق

    مكتمل

  4. عقد التثبيت

    افتح البيان للتحقق

    افتح البيان

القدرات المرصودة

تعني «تمت ملاحظته» أن هذا التقرير سجل أدلة داعمة. ولا يثبت عدم التسجيل أن القدرة غير موجودة.

يحتوي على سكربتات

قد ينفذ تعليمات برمجية مضمنة مع المهارة.

تمت ملاحظته في موضع دليل واحد 1

الوصول إلى الشبكة

قد يتصل بخدمات خارجية.

تمت ملاحظته في 4 مواضع أدلة

الوصول إلى نظام الملفات

قد يقرأ أو يكتب ملفات محلية.

تمت ملاحظته في 23 مواضع أدلة

متغيرات البيئة

قد يقرأ قيماً من بيئة العملية.

لم يتم تسجيله بواسطة هذا التدقيق

الأوامر الخارجية

قد يستدعي أوامر أو برامج خارج المهارة.

تمت ملاحظته في 50 مواضع أدلة

عناصر مراجعة القدرات (1)
متوسط
Ruby/shell backtick execution
return `magick "${imagePath}" -colors ${numColors} -depth 8 -format "%c" histogram:info:`;
The script emits an ImageMagick shell command with an unescaped image path inside double quotes. A hostile filename can execute shell substitutions if a user copies and runs the displayed command.

نتائج المخاطر

يتم فصل المخاوف الأمنية المؤكدة عن العناصر التي لا تزال بحاجة إلى مراجعة.

مخاوف أمنية مؤكدة (1)

RISK-001 متوسط
Untrusted guidelines can become prompt instructions
The context generator inserts extracted guideline fields, including a base prompt and style keywords, into prompt-ready output. A malicious or unreviewed guidelines file can therefore introduce instruction-like content into downstream AI prompts.
The generator accepts a caller-selected local guidelines path and directly interpolates extracted content into a prompt addition. This is intended functionality, but it establishes a clear trust boundary.

إجراءات المعالجة

سجّل هذا التدقيق الإصلاحات المقترحة. تطبيقها مسؤولية المشرف على الصيانة.

  1. FIX-001
    متوسط
    Generated ImageMagick command embeds the image path without shell-safe quoting.
    Use robust shell escaping for the displayed path, or avoid emitting a paste-ready shell command and pass the path as a separate argument.
  2. FIX-002
    متوسط
    Unreviewed guideline content is inserted into prompt-ready brand context.
    Document this trust boundary and label extracted guideline fields as untrusted data before downstream prompt composition.
  3. FIX-003
    منخفض
    The validator documents a --fix option but does not implement it.
    Remove the option from documentation or implement an explicit confirmation-gated fix action.

أدلة الخبراء

هوية موضوع غير قابلة للتغيير، وبيانات تعريف الماسح الضوئي، والمطابقات المستبعدة، والأدلة على مستوى المصدر.

موضوع العنصر البرمجي

التزام Marketplace
ab32f1e771b01001f924c38df083d099af94056e
تجزئة المحتوى
53e7f858e18dea4d687db6e49e8a33786cbcdf720aa40e84bd6d6250f5e59aa8
تجزئة الشجرة
c9061ca011d58133fe3857ea27e7f1e603a8b9bdf5dda2106d569477faee7ed9
مسار Skill
skills/nextlevelbuilder/brand
تجزئة حمولة التدقيق
a3e1c72a781558110bb56f02a96689af

البيانات الوصفية للتحليل

نموذج التدقيق: claude

حالة التحليل: مكتمل

النطاق محدود بالملفات والأسطر والأساليب والأدلة المسجلة. لا يُدّعى تنفيذ وقت التشغيل أو بيئة الاختبار المعزولة.

التحقق والتصدير

يربط البيان وملف القفل عناصر التثبيت بتجزئات تشفيرية. هذا الادعاء المتعلق بالسلامة منفصل عن التقييم الأمني.

إقرار التدقيق: active