هذا التقرير غير مترجم إلى اللغة المطلوبة. يتم عرض التقرير الإنجليزي الأساسي بدلاً منه.

تقييم أمني مُحدَّث بالإصدار

معرّف التقرير: SA-B1EF8011

9/7/2026, 3:41:11 PM

ai-video-generation تقييم أمني v6

تقرير شهادة أمان المهارة

سجل التدقيق
إصدار الماسح 3.0.0 نموذج التدقيق: codex أحدث تقرير منشور
اسم المهارة
ai-video-generation
الإصدار
v6
المشرف
skillssh
التغطية
1 الملفات التي تم فحصها · 253 الأسطر التي تم تحليلها
إصدار السياسة
skillstore-security-audit-policy-v1

أعلى مستوى خطورة لنتيجة مؤكدة

متوسط

تتطلب 2 اكتشافات أمنية مؤكدة اهتمامًا.

سياق التثبيت

تحقق من صفحة المهارة الحالية

تلخص هذه الصفحة أدلة التقرير فقط. توفر صفحة المهارة إرشادات التثبيت المعتمدة.

افتح صفحة Skill الحالية

لا يحظر هذا التقرير البيان أو ملف ZIP ولا يصرح بهما.

Markdown formatting caused most command findings, and ordinary links or placeholder URLs caused most network findings. Two low-risk URLs remain confirmed, while contextual review found medium risks from unpinned installations and external media processing.

موضع التقرير

أحدث تقرير منشور

يشير «الأحدث» إلى تسلسل التقرير، وليس إلى حداثة العنصر.

إقرار التدقيق

إقرار نشط

يتوفر إقرار عام لهذا التقرير تحديدًا.

التحقق البشري

لم يتم التحقق منه

لم يتم تسجيل أي تحقق بشري لهذا التقرير.

التغطية

1 الملفات التي تم فحصها · 253 الأسطر التي تم تحليلها

4 عناصر معروضة للمراجعة

القيود

لا يدّعي هذا التقرير تنفيذًا في وقت التشغيل أو ضمن بيئة معزولة، ولا يثبت عدم وجود آثار جانبية.

سلسلة الأدلة

اتبع الأدلة من ربط المصدر إلى عقد التثبيت. تدعم الأدلة المتاحة التحقق؛ لكنها ليست ضمانًا للسلامة.

  1. المصدر

    الالتزام والمسار مرتبطان

  2. العنصر البرمجي

    تم ربط تجزئات المحتوى والشجرة.

  3. التدقيق

    مكتمل

  4. عقد التثبيت

    افتح البيان للتحقق

    افتح البيان

القدرات المرصودة

تعني «تمت ملاحظته» أن هذا التقرير سجل أدلة داعمة. ولا يثبت عدم التسجيل أن القدرة غير موجودة.

يحتوي على سكربتات

قد ينفذ تعليمات برمجية مضمنة مع المهارة.

لم يتم تسجيله بواسطة هذا التدقيق

الوصول إلى الشبكة

قد يتصل بخدمات خارجية.

تمت ملاحظته في 19 مواضع أدلة

الوصول إلى نظام الملفات

قد يقرأ أو يكتب ملفات محلية.

لم يتم تسجيله بواسطة هذا التدقيق

متغيرات البيئة

قد يقرأ قيماً من بيئة العملية.

لم يتم تسجيله بواسطة هذا التدقيق

الأوامر الخارجية

قد يستدعي أوامر أو برامج خارج المهارة.

تمت ملاحظته في 50 مواضع أدلة

عناصر مراجعة القدرات (2)
منخفض
Hardcoded URL
![AI Video Generation](https://cloud.inference.sh/app/files/u/4mg21r6ta37mpaz6ktzwtt8krr/01kg2c0egyg
The Markdown image uses a remote inference.sh asset that may trigger a third-party request when rendered. This creates a limited privacy and availability dependency.
منخفض
Hardcoded URL
> Requires inference.sh CLI (`belt`). [Install instructions](https://raw.githubusercontent.com/infer
The install guide points to mutable raw GitHub content outside the audited skill. Following changed instructions introduces a supply-chain trust dependency.

نتائج المخاطر

يتم فصل المخاوف الأمنية المؤكدة عن العناصر التي لا تزال بحاجة إلى مراجعة.

مخاوف أمنية مؤكدة (2)

RISK-001 متوسط
Unpinned Remote Skill Installation
The skill recommends installations through unpinned npx and GitHub references. Mutable upstream content can change after this audit and gain agent-level capabilities.
The cited lines explicitly provide unversioned npx installation commands. No commit hash or immutable package version limits later upstream changes.
RISK-002 متوسط
Media Disclosure to Hosted Inference Services
The belt examples submit image, audio, and video URLs to hosted inference applications. Running them may disclose sensitive media to external model providers.
The examples explicitly pass media URLs to belt app runs for remote processing. The skill does not describe local-only execution or privacy controls.

إجراءات المعالجة

سجّل هذا التدقيق الإصلاحات المقترحة. تطبيقها مسؤولية المشرف على الصيانة.

  1. FIX-001
    متوسط
    Installation commands and the external install guide use mutable upstream references.
    Pin every recommended skill and installation guide to reviewed versions or immutable commit hashes.
  2. FIX-002
    متوسط
    Examples can send user media URLs to hosted inference providers.
    Add a clear privacy warning and require users to confirm provider terms before submitting sensitive or private media.
  3. FIX-003
    منخفض
    The documentation embeds a remote image that can load during rendering.
    Bundle the image with the skill or use a marketplace-hosted asset with defined retention and access controls.

أدلة الخبراء

هوية موضوع غير قابلة للتغيير، وبيانات تعريف الماسح الضوئي، والمطابقات المستبعدة، والأدلة على مستوى المصدر.

موضوع العنصر البرمجي

التزام Marketplace
b1ef80115e869b66867d4eac8e3c8dc56a393a8d
تجزئة المحتوى
936b3fc40a465d49fcee14a1d1f21486e07caf1e4cb873d6e6b38f8939ca334f
تجزئة الشجرة
6ff6ed94f18f8582cacfb9c699a6aa7e0de770ca8d98cf92d388d2a9a0b258ea
مسار Skill
skills/skillssh/ai-video-generation
تجزئة حمولة التدقيق
174eb5a5c4cae98901d0f36ba2ea7579

البيانات الوصفية للتحليل

نموذج التدقيق: codex

حالة التحليل: مكتمل

النطاق محدود بالملفات والأسطر والأساليب والأدلة المسجلة. لا يُدّعى تنفيذ وقت التشغيل أو بيئة الاختبار المعزولة.

التحقق والتصدير

يربط البيان وملف القفل عناصر التثبيت بتجزئات تشفيرية. هذا الادعاء المتعلق بالسلامة منفصل عن التقييم الأمني.

إقرار التدقيق: active