このレポートには指定された言語の翻訳がありません。代わりに正規の英語レポートを表示しています。

バージョン付きセキュリティ評価

レポートID: SA-D9E5AB86

9/8/2026, 12:31:55 PM

bambu-labs セキュリティ評価 v1

スキルセキュリティ認証レポート

監査履歴
スキャナーバージョン 3.0.0 監査モデル: codex 最新の公開済みレポート
スキル名
bambu-labs
バージョン
v1
メンテナー
earthtojake
カバレッジ
7 スキャンされたファイル · 2,342 解析済み行数
ポリシーバージョン
skillstore-security-audit-policy-v1

確認済みの検出結果における最高重大度

高

2 件の確認済みセキュリティ検出結果に対応が必要です。

インストールのコンテキスト

現在のスキルページを確認

このページはレポートの証拠のみを要約しています。正規のインストール勧告は Skill ページで提供されます。

現在のスキルページを開く

このレポートは、マニフェストまたは ZIP をブロックも承認もしません。

The static results are false positives caused by Markdown syntax, documented private-network examples, and constrained local file or command handling. Two high-severity design risks remain: TLS peer verification is disabled by default, and printer access codes are written to plaintext configuration without restrictive permissions. No prompt injection, obfuscation, or malicious data-exfiltration intent was found.

レポートの位置

最新の公開済みレポート

「最新」はレポートの順序を指し、アーティファクトの最新性を指すものではありません。

監査アテステーション

有効な証明

この完全に一致するレポートには公開証明があります。

人による検証

未検証

このレポートには人による検証は記録されていません。

カバレッジ

7 スキャンされたファイル · 2,342 解析済み行数

レビュー対象の項目を 2 件表示

制限事項

このレポートはランタイムまたはサンドボックスでの実行を主張するものではなく、副作用がないことを証明するものでもありません。

証拠チェーン

ソースバインディングからインストール契約まで証拠をたどってください。利用可能な証拠は検証を支援しますが、安全性を保証するものではありません。

  1. ソース

    コミットとパスにバインド済み

  2. アーティファクト

    コンテンツとツリーのハッシュがバインド済み

  3. 監査

    完了

  4. インストール契約

    検証するためにマニフェストを開く

    マニフェストを開く

確認された機能

「確認」とは、このレポートで裏付けとなる証拠が記録されていることを意味します。「記録なし」は、機能が存在しないことを証明するものではありません。

スクリプトを含む

Skillに含まれるコードを実行する場合があります。

この監査では記録されていません

ネットワークアクセス

外部サービスに接続する場合があります。

11 件の証拠箇所で確認

ファイルシステムへのアクセス

ローカルファイルの読み取りまたは書き込みを行う可能性があります。

13 件の証拠箇所で確認

環境変数

プロセス環境から値を読み取る可能性があります。

2 件の証拠箇所で確認

外部コマンド

Skillの外部にあるコマンドまたはプログラムを呼び出す場合があります。

50 件の証拠箇所で確認

リスク指摘

確認済みのセキュリティ上の懸念事項は、引き続きレビューが必要な項目と分けて表示されます。

確認済みのセキュリティ上の懸念 (2)

RISK-001 高
Printer TLS Authentication Disabled by Default
FTPS, MQTT, and serial-discovery connections disable certificate verification unless users opt in. A local network attacker could impersonate the printer, capture its access code, or alter control traffic.
The code explicitly sets CERT_NONE and disables hostname checks before authenticating with the printer access code. This behavior occurs on every main TLS workflow by default.
RISK-002 高
Printer Access Code Stored Without Restricted Permissions
The configuration writer stores the printer access code as plaintext using default file permissions. Other local users or accidental repository inclusion could expose a credential that permits printer control.
The access code is assigned directly into the JSON object and write_text creates the file under the process umask. No chmod, secure secret store, or enforced ignore rule protects it.

是正措置

この監査で推奨される修正が記録されています。これらを適用する責任はメンテナーにあります。

  1. FIX-001
    高
    TLS connections do not authenticate the printer by default.
    Pin each printer certificate or fingerprint during trusted onboarding, reject changes, and require an explicit warning-confirmed override for unauthenticated TLS.
  2. FIX-002
    高
    Printer access codes are stored in a regular plaintext JSON file.
    Use an operating-system secret store when available and create fallback configuration atomically with owner-only 0600 permissions.
  3. FIX-003
    中
    Repository exclusion for the credential file is advisory only.
    Verify bambu-printers.json is ignored before writing credentials and warn when the workspace is not protected from version-control inclusion.

専門家による証拠

不変の対象ID、スキャナーメタデータ、除外された一致項目、およびソースレベルの証拠。

アーティファクト主体

Marketplace コミット
d9e5ab86dafd32a1ddde9b8b4fde177589b55b95
コンテンツハッシュ
daedbfe068550a41ba2698cbc9720d7b60817efd26ff6c08d280d700b88a6d15
ツリーハッシュ
542435760d6381a05fa99d4cde2ce607df3a3cd59977c6268e2aae67d9e5328b
Skill パス
skills/earthtojake/bambu-labs
監査ペイロードハッシュ
89e8c67e841d40495eed9ca4bbd6b015

分析メタデータ

監査モデル: codex

分析状態: 完了

対象範囲は、記録されたファイル、行、メソッド、および証拠に限定されます。ランタイムまたはサンドボックスでの実行は主張していません。

検証とエクスポート

マニフェストとロックファイルは、インストール成果物を暗号学的ハッシュに結び付けます。この完全性に関する主張は、セキュリティ評価とは別のものです。

監査アテステーション: active