Этот отчет не переведен на запрошенный язык. Вместо него показан канонический отчет на английском языке.

Версионная оценка безопасности

ID отчёта: SA-B9181A8E

7/9/2026, 4:03:08 AM

eightctl оценка безопасности v6

Отчёт о сертификации безопасности навыка

История аудитов
Модель аудита: claude Исторический отчет
Название навыка
eightctl
Версия
v6
Сопровождающий
aiskillstore
Охват
1 Просканировано файлов · 51 Проанализировано строк
Версия политики
Недоступно

Наивысшая серьёзность подтверждённого результата

Средний

Подтверждённые проблемы безопасности (2) требуют внимания.

Контекст установки

Исторические доказательства

Этот отчёт может не описывать артефакт, доступный для установки в настоящее время. Откройте текущую страницу Навыка для получения рекомендаций по установке.

Открыть текущую страницу Навыка

Этот отчёт не блокирует и не разрешает манифест или ZIP.

The skill intentionally invokes the eightctl CLI to control Eight Sleep hardware and uses local or environment-based credentials. No prompt injection or malicious instructions were found, but device-control actions and credential handling require confirmation and user care.

Позиция отчета

Исторический отчет

Откройте историю аудита перед использованием этого отчета для установки.

Аттестация аудита

Не подлежит аттестации

Требуемая неизменяемая привязка не завершена.

Проверка человеком

Не проверено

Для этого отчета не зафиксирована проверка человеком.

Охват

1 Просканировано файлов · 51 Проанализировано строк

13 элементов показано для проверки

Ограничения

Этот отчёт не заявляет о выполнении во время работы или в песочнице и не доказывает отсутствие побочных эффектов.

Цепочка доказательств

Проследите доказательства от привязки источника до контракта установки. Доступные доказательства подтверждают возможность проверки; они не являются гарантией безопасности.

  1. Источник

    Привязка недоступна

  2. Артефакт

    Идентификация неполная

  3. Аудит

    Завершено

  4. Контракт установки

    Открыть манифест для проверки

    Открыть манифест

Обнаруженные возможности

«Обнаружено» означает, что в этом отчете зафиксированы подтверждающие доказательства. «Не зафиксировано» не доказывает отсутствие возможности.

Содержит скрипты

Может выполнять код, включённый в Skill.

Не зафиксировано этим аудитом

Доступ к сети

Может подключаться к внешним службам.

Обнаружено в 1 месте расположения доказательств

Доступ к файловой системе

Может читать или записывать локальные файлы.

Обнаружено в 1 месте расположения доказательств

Переменные окружения

Может считывать значения из окружения процесса.

Не зафиксировано этим аудитом

Внешние команды

Может вызывать команды или программы вне Навыка.

Обнаружено в 10 местах расположения доказательств

Пункты проверки возможностей (11)
Высокий
Hidden file in home directory
- Config: `~/.config/eightctl/config.yaml`
The skill documents use of a hidden configuration file under the user's home directory. This may contain authentication data.
Средний
Ruby/shell backtick execution
Use `eightctl` for Eight Sleep pod control. Requires auth.
The line instructs use of the external eightctl command for device control, although the backticks are Markdown formatting rather than Ruby execution.
Средний
Ruby/shell backtick execution
- `eightctl status`
The line documents an external eightctl command that queries device status.
Средний
Ruby/shell backtick execution
- `eightctl on|off`
The line documents external eightctl commands that turn the pod on or off.
Средний
Ruby/shell backtick execution
- `eightctl temp 20`
The line documents an external eightctl command that changes pod temperature.
Средний
Ruby/shell backtick execution
- Alarms: `eightctl alarm list|create|dismiss`
The line documents external eightctl alarm commands, including commands that create or dismiss alarms.
Средний
Ruby/shell backtick execution
- Schedules: `eightctl schedule list|create|update`
The line documents external eightctl schedule commands, including commands that create or update schedules.
Средний
Ruby/shell backtick execution
- Audio: `eightctl audio state|play|pause`
The line documents external eightctl audio commands, including commands that change audio playback.
Средний
Ruby/shell backtick execution
- Base: `eightctl base info|angle`
The line documents external eightctl base commands, including commands that can adjust the base angle.
Средний
Hidden file access
- Config: `~/.config/eightctl/config.yaml`
The skill documents access to ~/.config/eightctl/config.yaml for CLI configuration.
Низкий
Hardcoded URL
homepage: https://eightctl.sh
The metadata includes a hardcoded project homepage URL. This is expected for a skill listing and is low risk.

Результаты оценки рисков

Подтверждённые проблемы безопасности отделены от элементов, которые всё ещё требуют проверки.

Подтверждённые проблемы безопасности (2)

RISK-001 Средний
Credential-Based Device Control
The skill instructs users to authenticate with ~/.config/eightctl/config.yaml or EIGHTCTL_EMAIL and EIGHTCTL_PASSWORD. These credentials enable control of a physical sleep device and should not be exposed in chat, logs, or shared files.
The authentication methods are explicitly documented, and the commands affect connected Eight Sleep hardware.
RISK-002 Средний
Physical Device State Changes Require Confirmation
The skill supports commands that can change temperature, alarms, schedules, audio playback, and base angle. These actions affect a physical device and should require explicit user approval before execution.
The documented command list includes multiple mutating operations, and the file itself recommends confirmation before some changes.

Меры по устранению

В ходе этого аудита были зафиксированы рекомендуемые исправления. Их применение является ответственностью сопровождающего.

  1. FIX-001
    Средний
    The skill documents password-based authentication through config files and environment variables.
    Warn users not to paste credentials into chats, logs, shared terminals, or repository files. Prefer existing local configuration when possible.
  2. FIX-002
    Средний
    The skill can change physical device state, including temperature, alarms, audio, and base angle.
    Keep the existing guidance to confirm before changes, and require explicit user approval for any command that modifies device state.

Экспертные доказательства

Неизменяемая идентификация субъекта, метаданные сканера, отклонённые совпадения и доказательства на уровне источника.

Субъект артефакта

Коммит Marketplace
Недоступно
Хеш содержимого
Недоступно
Хеш дерева
Недоступно
Путь Skill
Недоступно
Хеш данных аудита
Недоступно

Метаданные анализа

Модель аудита: claude

Состояние анализа: Завершено

Область действия ограничена зафиксированными файлами, строками, методами и доказательствами. Выполнение во время работы или в песочнице не заявляется.

Проверить и экспортировать

Манифест и lockfile привязывают артефакты установки к криптографическим хешам. Это заявление о целостности не связано с оценкой безопасности.

Аттестация аудита: not_attestable