Этот отчет не переведен на запрошенный язык. Вместо него показан канонический отчет на английском языке.

Версионная оценка безопасности

ID отчёта: SA-22BA6124

6/28/2026, 1:47:27 PM

wap-ingestion оценка безопасности v6

Отчёт о сертификации безопасности навыка

История аудитов
Модель аудита: codex Исторический отчет
Название навыка
wap-ingestion
Версия
v6
Сопровождающий
BauplanLabs
Охват
2 Просканировано файлов · 263 Проанализировано строк
Версия политики
Недоступно

Наивысшая серьёзность подтверждённого результата

Средний

Подтверждённые проблемы безопасности (2) требуют внимания.

Контекст установки

Исторические доказательства

Этот отчёт может не описывать артефакт, доступный для установки в настоящее время. Откройте текущую страницу Навыка для получения рекомендаций по установке.

Открыть текущую страницу Навыка

Этот отчёт не блокирует и не разрешает манифест или ZIP.

The high weak-cryptography alerts are false positives, and most backtick alerts are Markdown inline code or examples, not Ruby execution. The skill has legitimate elevated operational risk because it enables Bash-driven ingestion workflows, networked Bauplan and S3 operations, and optional publishing to main. Human review should note the unvalidated SQL identifier construction and assert-based safety checks in the template.

Позиция отчета

Исторический отчет

Откройте историю аудита перед использованием этого отчета для установки.

Аттестация аудита

Не подлежит аттестации

Требуемая неизменяемая привязка не завершена.

Проверка человеком

Не проверено

Для этого отчета не зафиксирована проверка человеком.

Охват

2 Просканировано файлов · 263 Проанализировано строк

3 элементов показано для проверки

Ограничения

Этот отчёт не заявляет о выполнении во время работы или в песочнице и не доказывает отсутствие побочных эффектов.

Цепочка доказательств

Проследите доказательства от привязки источника до контракта установки. Доступные доказательства подтверждают возможность проверки; они не являются гарантией безопасности.

  1. Источник

    Привязка недоступна

  2. Артефакт

    Идентификация неполная

  3. Аудит

    Завершено

  4. Контракт установки

    Открыть манифест для проверки

    Открыть манифест

Обнаруженные возможности

«Обнаружено» означает, что в этом отчете зафиксированы подтверждающие доказательства. «Не зафиксировано» не доказывает отсутствие возможности.

Содержит скрипты

Может выполнять код, включённый в Skill.

Не зафиксировано этим аудитом

Доступ к сети

Может подключаться к внешним службам.

Обнаружено в 4 местах расположения доказательств

Доступ к файловой системе

Может читать или записывать локальные файлы.

Не зафиксировано этим аудитом

Переменные окружения

Может считывать значения из окружения процесса.

Не зафиксировано этим аудитом

Внешние команды

Может вызывать команды или программы вне Навыка.

Обнаружено в 4 местах расположения доказательств

Пункты проверки возможностей (1)
Средний
Optional Publish Step Can Modify Main Data Branch
The skill supports automatic merge to main and documents manual CLI merge commands. This is legitimate for Write-Audit-Publish, but mistakes can publish bad data if review is skipped.
The merge behavior is explicitly documented and implemented. It is not malicious, but it can affect production data when selected.

Результаты оценки рисков

Подтверждённые проблемы безопасности отделены от элементов, которые всё ещё требуют проверки.

Подтверждённые проблемы безопасности (2)

RISK-001 Средний
Unvalidated SQL Identifier Construction
The template builds a SQL row-count query from namespace and table name without validation or identifier quoting. A crafted table name could break the audit query or alter the intended SQL.
The f-string directly inserts table identifiers into SQL. The exact Bauplan SQL execution impact depends on backend parsing and permissions.
RISK-002 Средний
Safety Checks Rely on Python Assertions
The template uses assert statements for branch existence, table existence, and non-empty import checks. These checks can be disabled when Python runs with optimization enabled.
The assertions are visible in the template and guard safety-critical workflow steps. The risk is conditional on optimized Python execution.

Экспертные доказательства

Неизменяемая идентификация субъекта, метаданные сканера, отклонённые совпадения и доказательства на уровне источника.

Субъект артефакта

Коммит Marketplace
Недоступно
Хеш содержимого
Недоступно
Хеш дерева
Недоступно
Путь Skill
Недоступно
Хеш данных аудита
Недоступно

Метаданные анализа

Модель аудита: codex

Состояние анализа: Завершено

Область действия ограничена зафиксированными файлами, строками, методами и доказательствами. Выполнение во время работы или в песочнице не заявляется.

Статические ложные срабатывания проигнорированы (3)
Низкий
Markdown Backtick Alerts Are Mostly False Positives
The static analyzer flagged many backticks as Ruby or shell execution. Most locations are Markdown inline code, method names, or fenced examples rather than executable skill code.
Line review shows Markdown formatting and documentation examples. The actual template uses the Bauplan SDK rather than Ruby backtick execution.
Низкий
Hardcoded Documentation URL Is Benign
The hardcoded URL points to Bauplan documentation and matches the allowed WebFetch domain. No evidence found that data or credentials are sent to that URL.
The URL is a documentation reference and the allowed tool restricts access to the same domain. There is no evidence of exfiltration behavior.
Низкий
Weak Cryptography Alerts Are False Positives
The static weak-cryptography alerts at the reported lines do not correspond to cryptographic code. No hash, cipher, or password handling operation is present there.
The cited lines contain descriptive text and a Markdown table header. I did not find evidence of weak cryptographic algorithms at those locations.

Проверить и экспортировать

Манифест и lockfile привязывают артефакты установки к криптографическим хешам. Это заявление о целостности не связано с оценкой безопасности.

Аттестация аудита: not_attestable