Этот отчет не переведен на запрошенный язык. Вместо него показан канонический отчет на английском языке.

Версионная оценка безопасности

ID отчёта: SA-FD3D1B7D

7/7/2026, 10:44:37 PM

create-unit-test оценка безопасности v9

Отчёт о сертификации безопасности навыка

История аудитов
Модель аудита: codex Исторический отчет
Название навыка
create-unit-test
Версия
v9
Сопровождающий
AnySoftKeyboard
Охват
1 Просканировано файлов · 44 Проанализировано строк
Версия политики
Недоступно

Сводка подтверждённой проблемы

Подтвержденные результаты проверки безопасности отсутствуют

Завершённый аудит не выявил подтверждённых проблем безопасности. Это не доказывает отсутствие побочных эффектов у Навыка.

Контекст установки

Исторические доказательства

Этот отчёт может не описывать артефакт, доступный для установки в настоящее время. Откройте текущую страницу Навыка для получения рекомендаций по установке.

Открыть текущую страницу Навыка

Этот отчёт не блокирует и не разрешает манифест или ZIP.

Most static detections are Markdown inline code or project guidance, not executable code. The Gradle command instructions are confirmed as medium-risk external command guidance because ./gradlew can execute repository-controlled build logic. No prompt injection or malicious intent was found in SKILL.md.

Позиция отчета

Исторический отчет

Откройте историю аудита перед использованием этого отчета для установки.

Аттестация аудита

Не подлежит аттестации

Требуемая неизменяемая привязка не завершена.

Проверка человеком

Не проверено

Для этого отчета не зафиксирована проверка человеком.

Охват

1 Просканировано файлов · 44 Проанализировано строк

3 элементов показано для проверки

Ограничения

Этот отчёт не заявляет о выполнении во время работы или в песочнице и не доказывает отсутствие побочных эффектов.

Цепочка доказательств

Проследите доказательства от привязки источника до контракта установки. Доступные доказательства подтверждают возможность проверки; они не являются гарантией безопасности.

  1. Источник

    Привязка недоступна

  2. Артефакт

    Идентификация неполная

  3. Аудит

    Завершено

  4. Контракт установки

    Открыть манифест для проверки

    Открыть манифест

Обнаруженные возможности

«Обнаружено» означает, что в этом отчете зафиксированы подтверждающие доказательства. «Не зафиксировано» не доказывает отсутствие возможности.

Содержит скрипты

Может выполнять код, включённый в Skill.

Не зафиксировано этим аудитом

Доступ к сети

Может подключаться к внешним службам.

Не зафиксировано этим аудитом

Доступ к файловой системе

Может читать или записывать локальные файлы.

Не зафиксировано этим аудитом

Переменные окружения

Может считывать значения из окружения процесса.

Не зафиксировано этим аудитом

Внешние команды

Может вызывать команды или программы вне Навыка.

Обнаружено в 8 местах расположения доказательств

Пункты проверки возможностей (3)
Средний
Ruby/shell backtick execution
* **Command**: `./gradlew :[module]:testDebugUnitTest`
This line instructs the agent to run ./gradlew :[module]:testDebugUnitTest. Running a Gradle wrapper executes local project build scripts, so it is an external command risk in untrusted workspaces.
Средний
Ruby/shell backtick execution
* **Example**: `./gradlew :database:testDebugUnitTest`
This line gives a concrete ./gradlew test command example. The command is legitimate for testing, but it still executes repository-controlled Gradle logic.
Средний
Ruby/shell backtick execution
* **Tip**: Before any commit, run `./gradlew testDebugUnitTest` to ensure everything passes.
This line recommends running ./gradlew testDebugUnitTest before commits. That external command can run build scripts and plugins from the local repository.

Результаты оценки рисков

Подтверждённые проблемы безопасности отделены от элементов, которые всё ещё требуют проверки.

В этом завершенном аудите не зафиксировано подтвержденных проблем безопасности.

Меры по устранению

В ходе этого аудита были зафиксированы рекомендуемые исправления. Их применение является ответственностью сопровождающего.

  1. FIX-001
    Средний
    Gradle command execution
    State that agents must ask user confirmation before running ./gradlew and run it only in trusted workspaces.
  2. FIX-002
    Средний
    Broad test command recommendation
    Prefer the narrow module test task and avoid broader Gradle test commands unless the user requests them.

Экспертные доказательства

Неизменяемая идентификация субъекта, метаданные сканера, отклонённые совпадения и доказательства на уровне источника.

Субъект артефакта

Коммит Marketplace
Недоступно
Хеш содержимого
Недоступно
Хеш дерева
Недоступно
Путь Skill
Недоступно
Хеш данных аудита
Недоступно

Метаданные анализа

Модель аудита: codex

Состояние анализа: Завершено

Область действия ограничена зафиксированными файлами, строками, методами и доказательствами. Выполнение во время работы или в песочнице не заявляется.

Проверить и экспортировать

Манифест и lockfile привязывают артефакты установки к криптографическим хешам. Это заявление о целостности не связано с оценкой безопасности.

Аттестация аудита: not_attestable