هذا التقرير غير مترجم إلى اللغة المطلوبة. يتم عرض التقرير الإنجليزي الأساسي بدلاً منه.

تقييم أمني مُحدَّث بالإصدار

معرّف التقرير: SA-B1EF8011

9/7/2026, 3:35:47 PM

ai-image-generation تقييم أمني v5

تقرير شهادة أمان المهارة

سجل التدقيق
إصدار الماسح 3.0.0 نموذج التدقيق: codex أحدث تقرير منشور
اسم المهارة
ai-image-generation
الإصدار
v5
المشرف
skillssh
التغطية
1 الملفات التي تم فحصها · 172 الأسطر التي تم تحليلها
إصدار السياسة
skillstore-security-audit-policy-v1

أعلى مستوى خطورة لنتيجة مؤكدة

مرتفع

تتطلب 2 اكتشافات أمنية مؤكدة اهتمامًا.

سياق التثبيت

تحقق من صفحة المهارة الحالية

تلخص هذه الصفحة أدلة التقرير فقط. توفر صفحة المهارة إرشادات التثبيت المعتمدة.

افتح صفحة Skill الحالية

لا يحظر هذا التقرير البيان أو ملف ZIP ولا يصرح بهما.

All 44 external-command alerts are false positives caused by Markdown code formatting, and eight URL alerts are documentation links or placeholders. The embedded remote image is a confirmed low-risk network request, while semantic review identified unpinned installation instructions and remote processing of prompts and images.

موضع التقرير

أحدث تقرير منشور

يشير «الأحدث» إلى تسلسل التقرير، وليس إلى حداثة العنصر.

إقرار التدقيق

إقرار نشط

يتوفر إقرار عام لهذا التقرير تحديدًا.

التحقق البشري

لم يتم التحقق منه

لم يتم تسجيل أي تحقق بشري لهذا التقرير.

التغطية

1 الملفات التي تم فحصها · 172 الأسطر التي تم تحليلها

3 عناصر معروضة للمراجعة

القيود

لا يدّعي هذا التقرير تنفيذًا في وقت التشغيل أو ضمن بيئة معزولة، ولا يثبت عدم وجود آثار جانبية.

سلسلة الأدلة

اتبع الأدلة من ربط المصدر إلى عقد التثبيت. تدعم الأدلة المتاحة التحقق؛ لكنها ليست ضمانًا للسلامة.

  1. المصدر

    الالتزام والمسار مرتبطان

  2. العنصر البرمجي

    تم ربط تجزئات المحتوى والشجرة.

  3. التدقيق

    مكتمل

  4. عقد التثبيت

    افتح البيان للتحقق

    افتح البيان

القدرات المرصودة

تعني «تمت ملاحظته» أن هذا التقرير سجل أدلة داعمة. ولا يثبت عدم التسجيل أن القدرة غير موجودة.

يحتوي على سكربتات

قد ينفذ تعليمات برمجية مضمنة مع المهارة.

لم يتم تسجيله بواسطة هذا التدقيق

الوصول إلى الشبكة

قد يتصل بخدمات خارجية.

تمت ملاحظته في 9 مواضع أدلة

الوصول إلى نظام الملفات

قد يقرأ أو يكتب ملفات محلية.

لم يتم تسجيله بواسطة هذا التدقيق

متغيرات البيئة

قد يقرأ قيماً من بيئة العملية.

لم يتم تسجيله بواسطة هذا التدقيق

الأوامر الخارجية

قد يستدعي أوامر أو برامج خارج المهارة.

تمت ملاحظته في 44 مواضع أدلة

عناصر مراجعة القدرات (1)
منخفض
Hardcoded URL
![AI Image Generation](https://cloud.inference.sh/app/files/u/4mg21r6ta37mpaz6ktzwtt8krr/01kg0v0nz7w
The Markdown image embeds a remote cloud.inference.sh asset, so rendering can disclose network metadata to that host. No local-file disclosure or payload execution is shown.

نتائج المخاطر

يتم فصل المخاوف الأمنية المؤكدة عن العناصر التي لا تزال بحاجة إلى مراجعة.

مخاوف أمنية مؤكدة (2)

RISK-001 مرتفع
Unpinned Third-Party Installation
The skill directs users to run "npx skills add belt-sh/cli" and follow mutable main-branch instructions. Unpinned third-party content can change after review and execute compromised code.
The cited lines explicitly recommend npx-based skill installation without versions or immutable commits, and the install guide references a mutable main branch.
RISK-002 متوسط
External Processing of Prompts and Images
The belt examples submit prompts and image URLs to hosted model applications. Sensitive text or images may leave the local environment without an explicit privacy warning.
The skill states that generation uses inference.sh and provides authenticated belt app commands containing prompts and remote image references.

إجراءات المعالجة

سجّل هذا التدقيق الإصلاحات المقترحة. تطبيقها مسؤولية المشرف على الصيانة.

  1. FIX-001
    مرتفع
    The skill recommends unpinned third-party installations and mutable main-branch instructions.
    Pin packages and skill references to reviewed versions or commits, provide integrity information, and explain the trust boundary before installation.
  2. FIX-002
    متوسط
    Generation and editing can transmit prompts and image references to external model services.
    Disclose remote processing and data retention terms, and require confirmation before sending sensitive or private material.
  3. FIX-003
    منخفض
    The skill embeds an externally hosted image that may load when the document renders.
    Bundle the image locally or serve it through an approved marketplace asset proxy.

أدلة الخبراء

هوية موضوع غير قابلة للتغيير، وبيانات تعريف الماسح الضوئي، والمطابقات المستبعدة، والأدلة على مستوى المصدر.

موضوع العنصر البرمجي

التزام Marketplace
b1ef80115e869b66867d4eac8e3c8dc56a393a8d
تجزئة المحتوى
93adf907089aacb9100f8b8e0f10f47778c6f69f6b05587ffb1cd754e8ad103e
تجزئة الشجرة
2cb9ce991233bcec73fba893a5a640197340eaa3a255e3c3c81e31142d880fca
مسار Skill
skills/skillssh/ai-image-generation
تجزئة حمولة التدقيق
8c59056d12bb78889ffccf3d64efc1ff

البيانات الوصفية للتحليل

نموذج التدقيق: codex

حالة التحليل: مكتمل

النطاق محدود بالملفات والأسطر والأساليب والأدلة المسجلة. لا يُدّعى تنفيذ وقت التشغيل أو بيئة الاختبار المعزولة.

التحقق والتصدير

يربط البيان وملف القفل عناصر التثبيت بتجزئات تشفيرية. هذا الادعاء المتعلق بالسلامة منفصل عن التقييم الأمني.

إقرار التدقيق: active