Этот отчет не переведен на запрошенный язык. Вместо него показан канонический отчет на английском языке.

Версионная оценка безопасности

ID отчёта: SA-C4231F01

7/6/2026, 3:39:29 AM

cloud-native оценка безопасности v8

Отчёт о сертификации безопасности навыка

История аудитов
Модель аудита: codex Исторический отчет
Название навыка
cloud-native
Версия
v8
Сопровождающий
Azeem-2
Охват
1 Просканировано файлов · 1,534 Проанализировано строк
Версия политики
Недоступно

Наивысшая серьёзность подтверждённого результата

Критично

Подтверждённые проблемы безопасности (2) требуют внимания.

Контекст установки

Исторические доказательства

Этот отчёт может не описывать артефакт, доступный для установки в настоящее время. Откройте текущую страницу Навыка для получения рекомендаций по установке.

Открыть текущую страницу Навыка

Этот отчёт не блокирует и не разрешает манифест или ZIP.

Most static findings are false positives from Markdown code fences or expected IaC file generation examples. Confirmed risks include an unpinned remote Argo CD manifest, a hardcoded Flux installer URL, and a critical curl-to-bash pattern. No prompt injection or data exfiltration intent was found.

Позиция отчета

Исторический отчет

Откройте историю аудита перед использованием этого отчета для установки.

Аттестация аудита

Не подлежит аттестации

Требуемая неизменяемая привязка не завершена.

Проверка человеком

Не проверено

Для этого отчета не зафиксирована проверка человеком.

Охват

1 Просканировано файлов · 1,534 Проанализировано строк

4 элементов показано для проверки

Ограничения

Этот отчёт не заявляет о выполнении во время работы или в песочнице и не доказывает отсутствие побочных эффектов.

Цепочка доказательств

Проследите доказательства от привязки источника до контракта установки. Доступные доказательства подтверждают возможность проверки; они не являются гарантией безопасности.

  1. Источник

    Привязка недоступна

  2. Артефакт

    Идентификация неполная

  3. Аудит

    Завершено

  4. Контракт установки

    Открыть манифест для проверки

    Открыть манифест

Обнаруженные возможности

«Обнаружено» означает, что в этом отчете зафиксированы подтверждающие доказательства. «Не зафиксировано» не доказывает отсутствие возможности.

Содержит скрипты

Может выполнять код, включённый в Skill.

Обнаружено в 1 месте расположения доказательств

Доступ к сети

Может подключаться к внешним службам.

Обнаружено в 3 местах расположения доказательств

Доступ к файловой системе

Может читать или записывать локальные файлы.

Обнаружено в 5 местах расположения доказательств

Переменные окружения

Может считывать значения из окружения процесса.

Не зафиксировано этим аудитом

Внешние команды

Может вызывать команды или программы вне Навыка.

Обнаружено в 9 местах расположения доказательств

Пункты проверки возможностей (2)
Высокий
Hardcoded URL
"curl", "-s", "https://fluxcd.io/install.sh | bash"
The URL is embedded in a Flux installer command that pipes remote script content into a shell. This is a high-risk external install path if reused.
Средний
Hardcoded URL
"-f", "https://raw.githubusercontent.com/argoproj/argo-cd/stable/manifests/install.yaml"
The example applies an Argo CD manifest from an unpinned raw GitHub URL. Fetching and applying remote cluster manifests without version pinning creates supply-chain risk if copied.

Результаты оценки рисков

Подтверждённые проблемы безопасности отделены от элементов, которые всё ещё требуют проверки.

Подтверждённые проблемы безопасности (2)

RISK-001 Критично
Pipe to shell pattern
"curl", "-s", "https://fluxcd.io/install.sh | bash"
Line 856 contains a remote install script piped to bash and line 859 executes it with shell=True. This is a critical supply-chain and remote code execution pattern if copied.
RISK-002 Высокий
Untrusted Deployment Hook Shell Execution
The GitOps example reads deployment hooks from application configuration and executes each hook through bash. A copied implementation could run arbitrary shell commands from repository-controlled configuration.
The hook list comes from app.hooks and is passed to _run_command with shell=True. The helper wraps shell commands with bash -c, which creates a clear command injection risk in copied code.

Меры по устранению

В ходе этого аудита были зафиксированы рекомендуемые исправления. Их применение является ответственностью сопровождающего.

  1. FIX-001
    Критично
    Remote Flux install script is piped into a shell.
    Replace the curl-to-bash example with a package manager, signed release artifact, pinned version, and checksum verification.
  2. FIX-002
    Высокий
    Deployment hooks execute through bash from application configuration.
    Remove shell=True for hooks. Use allowlisted commands with structured argument arrays and reject repository-controlled shell strings.
  3. FIX-003
    Средний
    The Argo CD install example applies a remote manifest from an unpinned URL.
    Pin the manifest to a specific release tag or digest and require review before applying it to a cluster.
  4. FIX-004
    Низкий
    Generated IaC files overwrite fixed filenames in the selected working directory.
    Document that examples should run in an isolated workspace and should fail before overwriting existing files unless explicitly approved.

Экспертные доказательства

Неизменяемая идентификация субъекта, метаданные сканера, отклонённые совпадения и доказательства на уровне источника.

Субъект артефакта

Коммит Marketplace
Недоступно
Хеш содержимого
Недоступно
Хеш дерева
Недоступно
Путь Skill
Недоступно
Хеш данных аудита
Недоступно

Метаданные анализа

Модель аудита: codex

Состояние анализа: Завершено

Область действия ограничена зафиксированными файлами, строками, методами и доказательствами. Выполнение во время работы или в песочнице не заявляется.

Проверить и экспортировать

Манифест и lockfile привязывают артефакты установки к криптографическим хешам. Это заявление о целостности не связано с оценкой безопасности.

Аттестация аудита: not_attestable