Historial de auditorías
azure-compute - 5 auditorías
Comparación de versiones
Cambios de capacidades y hallazgos entre versiones auditadas, primero las más recientes.
| Versión | Fecha | Resultado | Elementos de revisión | Cambio vs anterior |
|---|---|---|---|---|
| v5 Más reciente | 23 jul 2026, 18:05 | 16 confirmado | 3 | Sin cambios de capacidad |
| v4 | 8 jul 2026, 08:38 | 11 confirmado | 3 | Acceso al sistema de archivos |
| v3 | 6 jul 2026, 19:03 | Sin hallazgos confirmados | 0 | Sin cambios de capacidad |
| v2 | 30 jun 2026, 08:08 | Sin hallazgos confirmados | 1 | Sin cambios de capacidad |
| v1 | 28 feb 2026, 08:37 | Sin hallazgos confirmados | 0 | Base |
23 jul 2026, 18:05
Most static alerts are documentation syntax, official Microsoft endpoints, private or sample addresses, and SSH public-key references. Fourteen static findings remain confirmed because they contact a third party or change remote firewall, authentication, privilege, networking, or SELinux state. Semantic review also found shell injection exposure, fail-open ingress, unsafe host-key guidance, broad unconfirmed EMM changes, and plaintext password handling.
Preocupaciones de seguridad confirmadas (16)
Elementos de revisión de capacidades (3)
Estas son capacidades locales reales que pueden esperarse para esta habilidad, por lo que requieren revisión, pero no se cuentan como comportamiento malicioso confirmado.
Factores de riesgo
⚙️ Comandos externos (41)
🌐 Acceso a red (33)
📁 Acceso al sistema de archivos (50)
Patrones detectados
8 jul 2026, 08:38
Most static alerts are false positives from markdown links, Azure documentation URLs, public SSH key examples, and IaC templates. Confirmed risks are operational: selected troubleshooting commands can change VM credentials, firewall access, networking, or SELinux state, and the GitHub PR delivery path lacks documented validation for shell placeholders. No prompt injection attempt was found in the reviewed files.
Preocupaciones de seguridad confirmadas (11)
Elementos de revisión de capacidades (3)
Estas son capacidades locales reales que pueden esperarse para esta habilidad, por lo que requieren revisión, pero no se cuentan como comportamiento malicioso confirmado.
Factores de riesgo
⚙️ Comandos externos (41)
🌐 Acceso a red (33)
📁 Acceso al sistema de archivos (57)
Patrones detectados
6 jul 2026, 19:03
Static analysis flagged PowerShell examples, web_fetch references, and hardcoded URLs, but context shows documentation-only use of Microsoft endpoints. No prompt injection, credential handling, deployment action, or data exfiltration intent was found. The skill depends on public network lookups for current documentation and pricing, so stale data and network access should be disclosed.
Factores de riesgo
⚙️ Comandos externos (22)
🌐 Acceso a red (24)
30 jun 2026, 08:08
Static analysis reported many command, network, weak-crypto, and reconnaissance patterns. Review found these are Markdown examples and public Microsoft documentation links, not executable code or malicious behavior. The remaining risk is low because the skill intentionally asks the assistant to fetch public Azure documentation and pricing data.
Elementos de revisión de capacidades (1)
Estas son capacidades locales reales que pueden esperarse para esta habilidad, por lo que requieren revisión, pero no se cuentan como comportamiento malicioso confirmado.
Falsos positivos estáticos ignorados (3)
Estas coincidencias estáticas fueron descartadas por la revisión semántica o coincidieron con tokens solo de esquema, por lo que se muestran por transparencia, pero no afectan la puntuación de calidad.
Factores de riesgo
⚙️ Comandos externos (6)
28 feb 2026, 08:37
All static findings are false positives. The detected patterns are code examples within markdown documentation showing API usage (curl, bash, PowerShell) and public Azure endpoints. The skill is a legitimate Microsoft Azure VM recommendation tool that uses only public, unauthenticated APIs. No executable code, no credentials, no deployments - purely informational recommendations.