バージョン付きセキュリティ評価
レポートID: SA-EBDFE608
7/23/2026, 6:05:40 PM
azure-compute セキュリティ評価 v5
スキルセキュリティ認証レポート
- スキル名
- azure-compute
- バージョン
- v0.0.0-placeholder
- メンテナー
- microsoft
- カバレッジ
- 51 スキャンされたファイル · 3,381 解析済み行数
- ポリシーバージョン
- skillstore-security-audit-policy-v1
確認済みの検出結果における最高重大度
高
16 件の確認済みセキュリティ検出結果に対応が必要です。
インストールのコンテキスト
現在のスキルページを確認
このページはレポートの証拠のみを要約しています。正規のインストール勧告は Skill ページで提供されます。
現在のスキルページを開くこのレポートは、マニフェストまたは ZIP をブロックも承認もしません。
レポートの位置
最新の公開済みレポート
「最新」はレポートの順序を指し、アーティファクトの最新性を指すものではありません。
監査アテステーション
有効な証明
この完全に一致するレポートには公開証明があります。
人による検証
未検証
このレポートには人による検証は記録されていません。
カバレッジ
51 スキャンされたファイル · 3,381 解析済み行数
レビュー対象の項目を 19 件表示
制限事項
このレポートはランタイムまたはサンドボックスでの実行を主張するものではなく、副作用がないことを証明するものでもありません。
証拠チェーン
ソースバインディングからインストール契約まで証拠をたどってください。利用可能な証拠は検証を支援しますが、安全性を保証するものではありません。
ソース
コミットとパスにバインド済み
アーティファクト
コンテンツとツリーのハッシュがバインド済み
監査
完了
確認された機能
「確認」とは、このレポートで裏付けとなる証拠が記録されていることを意味します。「記録なし」は、機能が存在しないことを証明するものではありません。
スクリプトを含む
Skillに含まれるコードを実行する場合があります。
この監査では記録されていません
ネットワークアクセス
外部サービスに接続する場合があります。
33 件の証拠箇所で確認
ファイルシステムへのアクセス
ローカルファイルの読み取りまたは書き込みを行う可能性があります。
34 件の証拠箇所で確認
環境変数
プロセス環境から値を読み取る可能性があります。
この監査では記録されていません
外部コマンド
Skillの外部にあるコマンドまたはプログラムを呼び出す場合があります。
41 件の証拠箇所で確認
機能レビュー項目 (3)
リスク指摘
確認済みのセキュリティ上の懸念事項は、引き続きレビューが必要な項目と分けて表示されます。
確認済みのセキュリティ上の懸念 (16)
是正措置
この監査で推奨される修正が記録されています。これらを適用する責任はメンテナーにあります。
- FIX-001高User-controlled GitHub delivery values enter shell commands without complete validation.Allowlist repository and branch formats, resolve target paths inside the checkout, and pass every value as a structured argument instead of shell interpolation.
- FIX-002高Public IP detection failure can produce an unrestricted SSH or RDP source.Fail closed when detection fails. Require the user to provide and confirm a trusted CIDR before generating or applying any management-port rule.
- FIX-003高Remote remediation and subscription-wide EMM operations can change security controls or incur costs.Show the exact target, commands, scope, and expected impact, then require explicit confirmation immediately before every state-changing operation.
- FIX-004高SSH recovery guidance removes a stored host key without verifying the replacement.Retrieve the expected host fingerprint through a trusted Azure channel and compare it before removing or replacing any known_hosts entry.
- FIX-005高Windows administrator passwords are placed directly in command-line arguments.Use a secure prompt, protected parameter file, Key Vault reference, or managed identity flow that keeps passwords out of history and process arguments.
- FIX-006低Public IP discovery depends on a third-party ifconfig.me request.Ask before the lookup and offer a manual CIDR value or an Azure-owned discovery method that avoids disclosing metadata to a third party.
専門家による証拠
不変の対象ID、スキャナーメタデータ、除外された一致項目、およびソースレベルの証拠。
アーティファクト主体
- Marketplace コミット
- ebdfe608f5de2b66ff37ab4af12af8ac4f5e8006
- コンテンツハッシュ
- 3880c4bec643e54768b13d5dfc45a119ebc11277dfe643b97d71432698483d78
- ツリーハッシュ
- 963ccd905d545835bb9bd578b3b394c7924d300515d3c233c79f9da3fcffbd4b
- Skill パス
- skills/microsoft/azure-compute
- 監査ペイロードハッシュ
- fcba76708187325019da360dd5ce8d15
分析メタデータ
監査モデル: codex
分析状態: 完了
対象範囲は、記録されたファイル、行、メソッド、および証拠に限定されます。ランタイムまたはサンドボックスでの実行は主張していません。
検証とエクスポート
マニフェストとロックファイルは、インストール成果物を暗号学的ハッシュに結び付けます。この完全性に関する主張は、セキュリティ評価とは別のものです。
監査アテステーション: active