Этот отчет не переведен на запрошенный язык. Вместо него показан канонический отчет на английском языке.

Версионная оценка безопасности

ID отчёта: SA-3E4B6C31

7/9/2026, 8:57:52 AM

eightctl оценка безопасности v7

Отчёт о сертификации безопасности навыка

История аудитов
Модель аудита: codex Исторический отчет
Название навыка
eightctl
Версия
v7
Сопровождающий
aiskillstore
Охват
1 Просканировано файлов · 51 Проанализировано строк
Версия политики
Недоступно

Наивысшая серьёзность подтверждённого результата

Средний

Подтверждённая проблема безопасности (1) требует внимания.

Контекст установки

Исторические доказательства

Этот отчёт может не описывать артефакт, доступный для установки в настоящее время. Откройте текущую страницу Навыка для получения рекомендаций по установке.

Открыть текущую страницу Навыка

Этот отчёт не блокирует и не разрешает манифест или ZIP.

The skill intentionally directs the assistant to use the eightctl CLI for Eight Sleep pod operations, including temperature, alarms, schedules, audio, and base controls. Static findings for Markdown command examples are partly valid because they describe external command use, while the system reconnaissance and homepage URL findings are false positives. No prompt injection attempt was found, but the install metadata uses a mutable Go module target.

Позиция отчета

Исторический отчет

Откройте историю аудита перед использованием этого отчета для установки.

Аттестация аудита

Не подлежит аттестации

Требуемая неизменяемая привязка не завершена.

Проверка человеком

Не проверено

Для этого отчета не зафиксирована проверка человеком.

Охват

1 Просканировано файлов · 51 Проанализировано строк

11 элементов показано для проверки

Ограничения

Этот отчёт не заявляет о выполнении во время работы или в песочнице и не доказывает отсутствие побочных эффектов.

Цепочка доказательств

Проследите доказательства от привязки источника до контракта установки. Доступные доказательства подтверждают возможность проверки; они не являются гарантией безопасности.

  1. Источник

    Привязка недоступна

  2. Артефакт

    Идентификация неполная

  3. Аудит

    Завершено

  4. Контракт установки

    Открыть манифест для проверки

    Открыть манифест

Обнаруженные возможности

«Обнаружено» означает, что в этом отчете зафиксированы подтверждающие доказательства. «Не зафиксировано» не доказывает отсутствие возможности.

Содержит скрипты

Может выполнять код, включённый в Skill.

Не зафиксировано этим аудитом

Доступ к сети

Может подключаться к внешним службам.

Обнаружено в 1 месте расположения доказательств

Доступ к файловой системе

Может читать или записывать локальные файлы.

Обнаружено в 1 месте расположения доказательств

Переменные окружения

Может считывать значения из окружения процесса.

Не зафиксировано этим аудитом

Внешние команды

Может вызывать команды или программы вне Навыка.

Обнаружено в 10 местах расположения доказательств

Пункты проверки возможностей (10)
Высокий
Hidden file in home directory
- Config: `~/.config/eightctl/config.yaml`
The skill documents use of a hidden home-directory config path that may contain authentication material.
Средний
Ruby/shell backtick execution
Use `eightctl` for Eight Sleep pod control. Requires auth.
The Markdown backticks are not Ruby execution, but the line explicitly instructs use of the external eightctl CLI.
Средний
Ruby/shell backtick execution
- `eightctl status`
The line provides an external eightctl command that the assistant may run to check pod status.
Средний
Ruby/shell backtick execution
- `eightctl on|off`
The line provides external eightctl commands that can change the pod power state.
Средний
Ruby/shell backtick execution
- `eightctl temp 20`
The line provides an external eightctl command that can change the pod temperature.
Средний
Ruby/shell backtick execution
- Alarms: `eightctl alarm list|create|dismiss`
The line provides external eightctl commands for alarm management.
Средний
Ruby/shell backtick execution
- Schedules: `eightctl schedule list|create|update`
The line provides external eightctl commands for schedule management.
Средний
Ruby/shell backtick execution
- Audio: `eightctl audio state|play|pause`
The line provides external eightctl commands for audio control.
Средний
Ruby/shell backtick execution
- Base: `eightctl base info|angle`
The line provides external eightctl commands for base information and angle control.
Средний
Hidden file access
- Config: `~/.config/eightctl/config.yaml`
The skill documents access to the eightctl config under the user's home configuration directory.

Результаты оценки рисков

Подтверждённые проблемы безопасности отделены от элементов, которые всё ещё требуют проверки.

Подтверждённые проблемы безопасности (1)

RISK-001 Средний
Mutable Go Install Target
The install metadata uses github.com/steipete/eightctl/cmd/eightctl@latest, which can resolve to different code over time.
The metadata explicitly declares a Go module install using the latest target rather than a pinned version.

Меры по устранению

В ходе этого аудита были зафиксированы рекомендуемые исправления. Их применение является ответственностью сопровождающего.

  1. FIX-001
    Средний
    The install metadata uses a mutable Go module target.
    Pin the eightctl Go module to a reviewed version instead of using the latest target.
  2. FIX-002
    Средний
    The skill references credential-based authentication through config files and environment variables.
    Add guidance to avoid exposing passwords in shell history, logs, shared terminals, or process listings.
  3. FIX-003
    Средний
    The skill can change connected sleep device state.
    Keep the existing confirmation requirement before temperature, alarm, schedule, audio, or base changes.

Экспертные доказательства

Неизменяемая идентификация субъекта, метаданные сканера, отклонённые совпадения и доказательства на уровне источника.

Субъект артефакта

Коммит Marketplace
Недоступно
Хеш содержимого
Недоступно
Хеш дерева
Недоступно
Путь Skill
Недоступно
Хеш данных аудита
Недоступно

Метаданные анализа

Модель аудита: codex

Состояние анализа: Завершено

Область действия ограничена зафиксированными файлами, строками, методами и доказательствами. Выполнение во время работы или в песочнице не заявляется.

Проверить и экспортировать

Манифест и lockfile привязывают артефакты установки к криптографическим хешам. Это заявление о целостности не связано с оценкой безопасности.

Аттестация аудита: not_attestable