هذا التقرير غير مترجم إلى اللغة المطلوبة. يتم عرض التقرير الإنجليزي الأساسي بدلاً منه.

تقييم أمني مُحدَّث بالإصدار

معرّف التقرير: SA-BC37F12C

8/17/2026, 5:39:21 AM

skill-creator تقييم أمني v9

تقرير شهادة أمان المهارة

سجل التدقيق
إصدار الماسح 3.0.0 نموذج التدقيق: codex أحدث تقرير منشور
اسم المهارة
skill-creator
الإصدار
v9
المشرف
openai
التغطية
8 الملفات التي تم فحصها · 1,141 الأسطر التي تم تحليلها
إصدار السياسة
skillstore-security-audit-policy-v1

أعلى مستوى خطورة لنتيجة مؤكدة

متوسط

يتطلب 1 اكتشاف أمني مؤكد اهتمامًا.

سياق التثبيت

تحقق من صفحة المهارة الحالية

تلخص هذه الصفحة أدلة التقرير فقط. توفر صفحة المهارة إرشادات التثبيت المعتمدة.

افتح صفحة Skill الحالية

لا يحظر هذا التقرير البيان أو ملف ZIP ولا يصرح بهما.

All 70 static findings are false positives caused by SVG decimals, documentation examples, error text, or Markdown formatting. One medium issue remains because the metadata generator follows symbolic links when overwriting agents/openai.yaml.

موضع التقرير

أحدث تقرير منشور

يشير «الأحدث» إلى تسلسل التقرير، وليس إلى حداثة العنصر.

إقرار التدقيق

إقرار نشط

يتوفر إقرار عام لهذا التقرير تحديدًا.

التحقق البشري

لم يتم التحقق منه

لم يتم تسجيل أي تحقق بشري لهذا التقرير.

التغطية

8 الملفات التي تم فحصها · 1,141 الأسطر التي تم تحليلها

1 عنصر معروض للمراجعة

القيود

لا يدّعي هذا التقرير تنفيذًا في وقت التشغيل أو ضمن بيئة معزولة، ولا يثبت عدم وجود آثار جانبية.

سلسلة الأدلة

اتبع الأدلة من ربط المصدر إلى عقد التثبيت. تدعم الأدلة المتاحة التحقق؛ لكنها ليست ضمانًا للسلامة.

  1. المصدر

    الالتزام والمسار مرتبطان

  2. العنصر البرمجي

    تم ربط تجزئات المحتوى والشجرة.

  3. التدقيق

    مكتمل

  4. عقد التثبيت

    افتح البيان للتحقق

    افتح البيان

القدرات المرصودة

تعني «تمت ملاحظته» أن هذا التقرير سجل أدلة داعمة. ولا يثبت عدم التسجيل أن القدرة غير موجودة.

يحتوي على سكربتات

قد ينفذ تعليمات برمجية مضمنة مع المهارة.

لم يتم تسجيله بواسطة هذا التدقيق

الوصول إلى الشبكة

قد يتصل بخدمات خارجية.

تمت ملاحظته في 3 مواضع أدلة

الوصول إلى نظام الملفات

قد يقرأ أو يكتب ملفات محلية.

تمت ملاحظته في 3 مواضع أدلة

متغيرات البيئة

قد يقرأ قيماً من بيئة العملية.

لم يتم تسجيله بواسطة هذا التدقيق

الأوامر الخارجية

قد يستدعي أوامر أو برامج خارج المهارة.

تمت ملاحظته في 46 مواضع أدلة

نتائج المخاطر

يتم فصل المخاوف الأمنية المؤكدة عن العناصر التي لا تزال بحاجة إلى مراجعة.

مخاوف أمنية مؤكدة (1)

RISK-001 متوسط
Symlink-Following Metadata Overwrite
The generator writes agents/openai.yaml through existing symbolic links. A crafted skill directory could redirect this overwrite to another writable file.
Path.write_text follows symbolic links, and the script accepts an existing user-supplied skill directory.

إجراءات المعالجة

سجّل هذا التدقيق الإصلاحات المقترحة. تطبيقها مسؤولية المشرف على الصيانة.

  1. FIX-001
    متوسط
    The metadata generator can follow an existing agents directory or openai.yaml symbolic link.
    Reject symbolic links and verify the resolved output remains inside the selected skill directory before writing.

أدلة الخبراء

هوية موضوع غير قابلة للتغيير، وبيانات تعريف الماسح الضوئي، والمطابقات المستبعدة، والأدلة على مستوى المصدر.

موضوع العنصر البرمجي

التزام Marketplace
bc37f12c64ad89ca965c1e90d44012af0469ec4e
تجزئة المحتوى
6656e54755638e8efcf275a472b9672eaa8a9a1b9e59dc210e275b03b59e1e66
تجزئة الشجرة
16a6b3922c56713fb2ab0010a7a9f4e79c92123664f3d3579ed8f8875b3690c6
مسار Skill
skills/skill-creator
تجزئة حمولة التدقيق
f9ee7294be8f6c14795d437649a72757

البيانات الوصفية للتحليل

نموذج التدقيق: codex

حالة التحليل: مكتمل

النطاق محدود بالملفات والأسطر والأساليب والأدلة المسجلة. لا يُدّعى تنفيذ وقت التشغيل أو بيئة الاختبار المعزولة.

التحقق والتصدير

يربط البيان وملف القفل عناصر التثبيت بتجزئات تشفيرية. هذا الادعاء المتعلق بالسلامة منفصل عن التقييم الأمني.

إقرار التدقيق: active