История аудитов
autofix - 4 аудиты
Сравнение версий
Изменения возможностей и находок между проверенными версиями, сначала новые.
| Версия | Дата | Результат | Пункты проверки | Изменение к предыдущей |
|---|---|---|---|---|
| v4 Последняя | 2026年7月6日 07:14 | 1 подтверждено | 8 | Возможности не изменились |
| v3 | 2026年7月6日 07:14 | 1 подтверждено | 8 | Доступ к сетиДоступ к файловой системе |
| v2 | 2026年6月29日 00:11 | Подтверждённых находок нет | 5 | Доступ к сетиДоступ к файловой системе |
| v1 | 2026年3月25日 08:01 | Подтверждённых находок нет | 1 | Базовая |
2026年7月6日 07:14
Most static findings are Markdown code spans or code fences and are false positives for Ruby backtick execution. The real risks are bounded GitHub and Git shell commands. A high-impact semantic issue also executes external CodeRabbit comment prompts as direct agent instructions.
Подтверждённые проблемы безопасности (1)
Пункты проверки возможностей (8)
Это реальные локальные возможности, которые могут ожидаться для этого навыка, поэтому они требуют проверки, но не считаются подтверждённым вредоносным поведением.
Факторы риска
⚙️ Внешние команды (37)
2026年7月6日 07:14
Most static findings are Markdown code spans or code fences and are false positives for Ruby backtick execution. The real risks are bounded GitHub and Git shell commands. A high-impact semantic issue also executes external CodeRabbit comment prompts as direct agent instructions.
Подтверждённые проблемы безопасности (1)
Пункты проверки возможностей (8)
Это реальные локальные возможности, которые могут ожидаться для этого навыка, поэтому они требуют проверки, но не считаются подтверждённым вредоносным поведением.
Факторы риска
⚙️ Внешние команды (37)
2026年6月29日 00:11
Static command and network findings are mostly expected for a GitHub PR automation skill, and the weak cryptography matches are false positives. The material risk is semantic: the workflow tells the agent to execute CodeRabbit review-comment prompts as direct instructions and can apply, commit, and push code changes.
Пункты проверки возможностей (5)
Это реальные локальные возможности, которые могут ожидаться для этого навыка, поэтому они требуют проверки, но не считаются подтверждённым вредоносным поведением.
Статические ложные срабатывания проигнорированы (1)
Эти статические совпадения были отклонены семантической проверкой или совпадали только со схемными токенами, поэтому они показываются для прозрачности, но не влияют на оценку качества.
Факторы риска
⚙️ Внешние команды (9)
🌐 Доступ к сети (5)
📁 Доступ к файловой системе (3)
Обнаруженные паттерны
2026年3月25日 08:01
Security audit completed. Static scanner flagged 71 potential issues but all are false positives. External commands detected are legitimate GitHub CLI operations (gh pr list, gh api graphql, git push) with hardcoded arguments. No user input injection vectors found. SHA references are content hashes for integrity verification, not cryptographic encryption. Network access is limited to official GitHub API endpoints. No prompt injection detected. Skill is safe for publication.
Пункты проверки возможностей (1)
Это реальные локальные возможности, которые могут ожидаться для этого навыка, поэтому они требуют проверки, но не считаются подтверждённым вредоносным поведением.