Dieser Bericht ist nicht in der angeforderten Sprache verfügbar. Stattdessen wird der maßgebliche englische Bericht angezeigt.

Versionierte Sicherheitsbewertung

Berichts-ID: SA-DBE0E719

7/8/2026, 9:30:46 AM

azure-quotas Sicherheitsbewertung v4

Zertifizierungsbericht zur Skill-Sicherheit

Audit-Verlauf
Auditmodell: codex Historischer Bericht
Skillname
azure-quotas
Version
v4
Betreuer
microsoft
Abdeckung
5 Gescannte Dateien · 852 Analysierte Zeilen
Richtlinienversion
Nicht verfügbar

Höchster bestätigter Schweregrad eines Befunds

Mittel

4 bestätigte Sicherheitsbefunde erfordern Aufmerksamkeit.

Installationskontext

Historische Nachweise

Dieser Bericht beschreibt möglicherweise nicht das derzeit installierbare Artefakt. Öffnen Sie die aktuelle Skill-Seite für Installationshinweise.

Aktuelle Skill-Seite öffnen

Dieser Bericht blockiert oder autorisiert weder das Manifest noch die ZIP-Datei.

Most markdown detections are false positives caused by backticked Azure CLI examples, fenced code blocks, and Microsoft documentation links. Confirmed risks are limited to helper scripts that run Azure CLI read operations against the current subscription. No evidence found for audit bypass language, credential exfiltration, or hidden network endpoints.

Position melden

Historischer Bericht

Öffnen Sie den Auditverlauf, bevor Sie diesen Bericht zur Installation verwenden.

Audit-Nachweis

Nicht bescheinigungsfähig

Die erforderliche unveränderliche Bindung ist unvollständig.

Menschliche Überprüfung

Nicht überprüft

Für diesen Bericht ist keine menschliche Überprüfung verzeichnet.

Abdeckung

5 Gescannte Dateien · 852 Analysierte Zeilen

9 Elemente zur Überprüfung angezeigt

Einschränkungen

Dieser Bericht beansprucht keine Laufzeit- oder Sandbox-Ausführung und beweist nicht das Fehlen von Nebenwirkungen.

Beweiskette

Folgen Sie den Nachweisen von der Quellenbindung bis zum Installationsvertrag. Verfügbare Nachweise unterstützen die Überprüfung; sie sind keine Sicherheitsgarantie.

  1. Quelle

    Bindung nicht verfügbar

  2. Artefakt

    Identität unvollständig

  3. Prüfung

    Vollständig

  4. Installationsvertrag

    Manifest zur Überprüfung öffnen

    Manifest öffnen

Beobachtete Funktionen

„Beobachtet“ bedeutet, dass dieser Bericht unterstützende Nachweise erfasst hat. Nicht erfasst bedeutet nicht, dass eine Fähigkeit nicht vorhanden ist.

Enthält Skripte

Kann mit dem Skill enthaltenen Code ausführen.

Durch dieses Audit nicht erfasst

Netzwerkzugriff

Kann eine Verbindung zu externen Diensten herstellen.

An 9 Nachweisstellen beobachtet

Dateisystemzugriff

Kann lokale Dateien lesen oder schreiben.

An 4 Nachweisstellen beobachtet

Umgebungsvariablen

Kann Werte aus der Prozessumgebung lesen.

Durch dieses Audit nicht erfasst

Externe Befehle

Kann Befehle oder Programme außerhalb des Skills aufrufen.

An 51 Nachweisstellen beobachtet

Elemente der Fähigkeitsprüfung (5)
Mittel
Shell command substitution
SUBSCRIPTION_ID=$(az account show --query id -o tsv)
The Bash helper executes az account show and captures the active subscription ID. This is intended, but it runs Azure CLI against ambient authenticated state.
Mittel
Shell command substitution
LIMIT=$(az quota show \
The script executes az quota show for a user-selected scope and resource name. Arguments are quoted, but this still performs an authenticated Azure CLI query.
Mittel
Shell command substitution
USAGE=$(az quota usage show \
The script executes az quota usage show and captures subscription usage data. The command is read-only, but it accesses Azure account quota information.
Mittel
Shell command substitution
QUOTAS_JSON=$(az quota list --scope "$SCOPE" -o json 2>/dev/null)
The script runs az quota list for the selected provider and region. This is expected behavior, but it queries authenticated Azure subscription metadata.
Mittel
Shell command substitution
USAGES_JSON=$(az quota usage list --scope "$SCOPE" -o json 2>/dev/null)
The script runs az quota usage list and captures quota usage JSON. It is read-only, but it still uses the user's authenticated Azure CLI context.

Risikofunde

Bestätigte Sicherheitsbedenken werden von Punkten getrennt, die noch überprüft werden müssen.

Bestätigte Sicherheitsbedenken (4)

RISK-001 Mittel
Automatic Azure CLI Extension Installation
Both helper scripts install the Azure quota CLI extension when it is missing. Automatic dependency installation changes the user CLI environment and can fetch executable code.
The scripts explicitly run az extension add --name quota when the extension is absent. This is a clear setup side effect, even though it supports the skill purpose.
RISK-002 Mittel
Quota Increase Workflow Requires Explicit Consent
The skill documents an Azure CLI quota update workflow that submits a quota increase request for a subscription. This is a legitimate feature but changes Azure account state.
The workflow is clearly labeled as requesting a quota increase and includes an az quota update example. The side effect is explicit and should require user approval.
RISK-003 Niedrig
System reconnaissance
$SubscriptionId = az account show --query id -o tsv
The PowerShell helper reads the active Azure subscription ID when none is supplied. This is legitimate for quota checks, but it relies on ambient credentials and exposes account metadata.
RISK-004 Niedrig
System reconnaissance
SUBSCRIPTION_ID=$(az account show --query id -o tsv)
The script discovers the active Azure subscription ID through az account show. This is legitimate quota setup, but it reveals cloud account metadata if run unexpectedly.

Abhilfemaßnahmen

Von diesem Audit vorgeschlagene Korrekturen wurden erfasst. Ihre Umsetzung liegt in der Verantwortung des Maintainers.

  1. FIX-001
    Mittel
    Helper scripts install the Azure quota CLI extension automatically.
    Split extension installation into a separate setup step or require explicit confirmation before installing it.
  2. FIX-002
    Mittel
    The quota increase workflow can submit changes to Azure subscription quota settings.
    Add a clear confirmation step and explain approval impact before any quota update command is run.
  3. FIX-003
    Niedrig
    Scripts use the active Azure subscription when no subscription ID is supplied.
    Require SubscriptionId or display the selected subscription and ask for confirmation before continuing.

Expertennachweise

Unveränderliche Subjektidentität, Scanner-Metadaten, verworfene Treffer und Nachweise auf Quellcodeebene.

Artefakt-Subjekt

Marketplace-Commit
Nicht verfügbar
Inhalts-Hash
Nicht verfügbar
Tree-Hash
Nicht verfügbar
Skill-Pfad
Nicht verfügbar
Hash der Audit-Nutzlast
Nicht verfügbar

Analysemetadaten

Auditmodell: codex

Analysestatus: Vollständig

Der Umfang ist auf die aufgezeichneten Dateien, Zeilen, Methoden und Nachweise beschränkt. Es wird keine Ausführung in einer Laufzeitumgebung oder Sandbox beansprucht.

Verifizieren und exportieren

Das Manifest und die Lockdatei binden Installationsartefakte an kryptografische Hashes. Diese Integritätsaussage ist von der Sicherheitsbewertung getrennt.

Audit-Nachweis: not_attestable