Этот отчет не переведен на запрошенный язык. Вместо него показан канонический отчет на английском языке.

Версионная оценка безопасности

ID отчёта: SA-CA0BA5CB

7/13/2026, 1:46:42 PM

inbox-placement-monitor оценка безопасности v7

Отчёт о сертификации безопасности навыка

История аудитов
Модель аудита: codex Исторический отчет
Название навыка
inbox-placement-monitor
Версия
v7
Сопровождающий
aaron-he-zhu
Охват
2 Просканировано файлов · 130 Проанализировано строк
Версия политики
Недоступно

Сводка подтверждённой проблемы

Подтвержденные результаты проверки безопасности отсутствуют

Завершённый аудит не выявил подтверждённых проблем безопасности. Это не доказывает отсутствие побочных эффектов у Навыка.

Контекст установки

Исторические доказательства

Этот отчёт может не описывать артефакт, доступный для установки в настоящее время. Откройте текущую страницу Навыка для получения рекомендаций по установке.

Открыть текущую страницу Навыка

Этот отчёт не блокирует и не разрешает манифест или ZIP.

Fifty-four of 55 static alerts are false positives caused by Markdown backticks, relative documentation links, homepage metadata, or ordinary workflow prose. The command on SKILL.md line 52 is a genuine external action because --live sends email through Resend, but dry-run is the documented default. No prompt injection or hidden data-exfiltration intent was found.

Позиция отчета

Исторический отчет

Откройте историю аудита перед использованием этого отчета для установки.

Аттестация аудита

Не подлежит аттестации

Требуемая неизменяемая привязка не завершена.

Проверка человеком

Не проверено

Для этого отчета не зафиксирована проверка человеком.

Охват

2 Просканировано файлов · 130 Проанализировано строк

1 элемент показан для проверки

Ограничения

Этот отчёт не заявляет о выполнении во время работы или в песочнице и не доказывает отсутствие побочных эффектов.

Цепочка доказательств

Проследите доказательства от привязки источника до контракта установки. Доступные доказательства подтверждают возможность проверки; они не являются гарантией безопасности.

  1. Источник

    Коммит и путь привязаны

  2. Артефакт

    Хэши содержимого и дерева привязаны

  3. Аудит

    Завершено

  4. Контракт установки

    Открыть манифест для проверки

    Открыть манифест

Обнаруженные возможности

«Обнаружено» означает, что в этом отчете зафиксированы подтверждающие доказательства. «Не зафиксировано» не доказывает отсутствие возможности.

Содержит скрипты

Может выполнять код, включённый в Skill.

Не зафиксировано этим аудитом

Доступ к сети

Может подключаться к внешним службам.

Обнаружено в 2 местах расположения доказательств

Доступ к файловой системе

Может читать или записывать локальные файлы.

Обнаружено в 22 местах расположения доказательств

Переменные окружения

Может считывать значения из окружения процесса.

Не зафиксировано этим аудитом

Внешние команды

Может вызывать команды или программы вне Навыка.

Обнаружено в 27 местах расположения доказательств

Пункты проверки возможностей (1)
Средний
Ruby/shell backtick execution
**Zero-dependency seed-send automation (when Resend is the ESP)**: `python3 "${CLAUDE_PLUGIN_ROOT}/s
SKILL.md line 52 instructs the agent to invoke a Python connector, and the optional --live flag sends email through Resend. This is a real external command with network side effects, although dry-run is the documented default.

Результаты оценки рисков

Подтверждённые проблемы безопасности отделены от элементов, которые всё ещё требуют проверки.

В этом завершенном аудите не зафиксировано подтвержденных проблем безопасности.

Меры по устранению

В ходе этого аудита были зафиксированы рекомендуемые исправления. Их применение является ответственностью сопровождающего.

  1. FIX-001
    Средний
    The live seed-send command can transmit campaign content and recipient addresses through Resend.
    Keep dry-run as the default, require explicit confirmation immediately before --live, validate all sender and recipient arguments, and quote untrusted shell values safely.

Экспертные доказательства

Неизменяемая идентификация субъекта, метаданные сканера, отклонённые совпадения и доказательства на уровне источника.

Субъект артефакта

Коммит Marketplace
ca0ba5cb231c49904bd759cb3ae1d8548b184f67
Хеш содержимого
12181f8c19449bfae66b8b477ef92b2152e9c7a906a3ce22ee9e58565a6634e5
Хеш дерева
fbc353a4984da3803d68e07d3684852aeccb5e9a0737fc1017b225e001c50f04
Путь Skill
skills/aaron-he-zhu/inbox-placement-monitor
Хеш данных аудита
584fd5d614f013e85e8450eceb49a7e5

Метаданные анализа

Модель аудита: codex

Состояние анализа: Завершено

Область действия ограничена зафиксированными файлами, строками, методами и доказательствами. Выполнение во время работы или в песочнице не заявляется.

Проверить и экспортировать

Манифест и lockfile привязывают артефакты установки к криптографическим хешам. Это заявление о целостности не связано с оценкой безопасности.

Аттестация аудита: not_attestable