Этот отчет не переведен на запрошенный язык. Вместо него показан канонический отчет на английском языке.

Версионная оценка безопасности

ID отчёта: SA-A8DADFB6

4/11/2026, 8:21:05 AM

firebase-app-hosting-basics оценка безопасности v1

Отчёт о сертификации безопасности навыка

История аудитов
Модель аудита: claude Исторический отчет
Название навыка
firebase-app-hosting-basics
Версия
v1
Сопровождающий
firebase
Охват
4 Просканировано файлов · 230 Проанализировано строк
Версия политики
Недоступно

Сводка подтверждённой проблемы

Подтвержденные результаты проверки безопасности отсутствуют

Завершённый аудит не выявил подтверждённых проблем безопасности. Это не доказывает отсутствие побочных эффектов у Навыка.

Контекст установки

Исторические доказательства

Этот отчёт может не описывать артефакт, доступный для установки в настоящее время. Откройте текущую страницу Навыка для получения рекомендаций по установке.

Открыть текущую страницу Навыка

Этот отчёт не блокирует и не разрешает манифест или ZIP.

All 75 static findings are false positives. The skill contains only documentation and reference materials describing Firebase CLI commands and configuration patterns. No actual code execution, credential access, or network requests occur. The detected patterns are markdown documentation examples, not executable code.

Позиция отчета

Исторический отчет

Откройте историю аудита перед использованием этого отчета для установки.

Аттестация аудита

Не подлежит аттестации

Требуемая неизменяемая привязка не завершена.

Проверка человеком

Не проверено

Для этого отчета не зафиксирована проверка человеком.

Охват

4 Просканировано файлов · 230 Проанализировано строк

0 элементов показано для проверки

Ограничения

Этот отчёт не заявляет о выполнении во время работы или в песочнице и не доказывает отсутствие побочных эффектов.

Цепочка доказательств

Проследите доказательства от привязки источника до контракта установки. Доступные доказательства подтверждают возможность проверки; они не являются гарантией безопасности.

  1. Источник

    Привязка недоступна

  2. Артефакт

    Идентификация неполная

  3. Аудит

    Завершено

  4. Контракт установки

    Открыть манифест для проверки

    Открыть манифест

Обнаруженные возможности

«Обнаружено» означает, что в этом отчете зафиксированы подтверждающие доказательства. «Не зафиксировано» не доказывает отсутствие возможности.

Содержит скрипты

Может выполнять код, включённый в Skill.

Не зафиксировано этим аудитом

Доступ к сети

Может подключаться к внешним службам.

Обнаружено в 2 местах расположения доказательств

Доступ к файловой системе

Может читать или записывать локальные файлы.

Не зафиксировано этим аудитом

Переменные окружения

Может считывать значения из окружения процесса.

Обнаружено в 2 местах расположения доказательств

Внешние команды

Может вызывать команды или программы вне Навыка.

Обнаружено в 4 местах расположения доказательств

Результаты оценки рисков

Подтверждённые проблемы безопасности отделены от элементов, которые всё ещё требуют проверки.

В этом завершенном аудите не зафиксировано подтвержденных проблем безопасности.

Экспертные доказательства

Неизменяемая идентификация субъекта, метаданные сканера, отклонённые совпадения и доказательства на уровне источника.

Субъект артефакта

Коммит Marketplace
Недоступно
Хеш содержимого
Недоступно
Хеш дерева
Недоступно
Путь Skill
Недоступно
Хеш данных аудита
Недоступно

Метаданные анализа

Модель аудита: claude

Состояние анализа: Завершено

Область действия ограничена зафиксированными файлами, строками, методами и доказательствами. Выполнение во время работы или в песочнице не заявляется.

Статические ложные срабатывания проигнорированы (3)
Средний
references/cli_commands.md:7references/cli_commands.md:11references/cli_commands.md:15references/cli_commands.md:20references/cli_commands.md:24references/cli_commands.md:28references/cli_commands.md:32references/cli_commands.md:40references/cli_commands.md:45references/cli_commands.md:48references/cli_commands.md:52references/cli_commands.md:54references/cli_commands.md:58references/cli_commands.md:59references/cli_commands.md:62references/cli_commands.md:66references/cli_commands.md:67references/cli_commands.md:68references/cli_commands.md:69references/cli_commands.md:70references/configuration.md:1references/configuration.md:3references/configuration.md:7-27references/configuration.md:27-29references/configuration.md:29-31references/configuration.md:31references/configuration.md:31references/configuration.md:31-32references/configuration.md:32-33references/configuration.md:33-34references/configuration.md:34-35references/configuration.md:35-42references/configuration.md:42-45references/configuration.md:45references/configuration.md:45-46references/configuration.md:46-47references/configuration.md:47references/configuration.md:47-48references/configuration.md:48-49references/configuration.md:49references/emulation.md:5references/emulation.md:6references/emulation.md:8-17references/emulation.md:17-22references/emulation.md:22-24references/emulation.md:24-28references/emulation.md:28-30references/emulation.md:30-33references/emulation.md:33-34references/emulation.md:34-35references/emulation.md:35references/emulation.md:35references/emulation.md:35references/emulation.md:35-37references/emulation.md:37-46references/emulation.md:46-47references/emulation.md:47SKILL.md:30SKILL.md:31-45SKILL.md:45-46SKILL.md:46-47SKILL.md:47-48
Ruby/Shell Backtick Pattern in Documentation
Static analyzer flagged `npx -y firebase-tools@latest` commands in markdown as Ruby/shell backtick execution. This is a documentation/reference skill that describes CLI commands. The backticks indicate code formatting in markdown, not actual execution. No command injection vulnerability exists.
Pattern matches CLI command examples in markdown documentation, not executable code with user-controlled input.
Низкий
Network URL Reference in Documentation
Static analyzer flagged https://console.firebase.google.com/project/_/overview URL as hardcoded URL. This is documentation pointing users to Firebase Console for billing plan upgrade. No network request is made by the skill.
Static URL reference in documentation, not an actual network call from the skill.
Низкий
API Key Placeholder in Configuration Examples
Static analyzer flagged API_KEY variable names as generic API/secret keys. These are placeholder examples in YAML configuration documentation showing how to configure environment variables. No actual secrets are accessed.
Placeholder variable names in configuration examples, not actual secret access.

Проверить и экспортировать

Манифест и lockfile привязывают артефакты установки к криптографическим хешам. Это заявление о целостности не связано с оценкой безопасности.

Аттестация аудита: not_attestable