Навыки starknet-wallet
📦

starknet-wallet

v1.0.0 Ревизия содержимого r2 Высокий риск 🔑 Переменные окружения⚙️ Внешние команды🌐 Доступ к сети📁 Доступ к файловой системе

Управление операциями кошелька Starknet

Рабочие процессы с кошельком Starknet требуют точной обработки учетной записи, токенов и RPC. Этот навык помогает с проверкой балансов, переводами, вызовами контрактов и паттернами ключей сессии.

Поддерживает: Claude Codex Code(CC)
⚠️ 38 Плохо

Установить с помощью моего Агента

Скопируйте этот запрос в своего Агента. Он содержит каноническую страницу Skill и манифест.

Запрос агента
Review the Skillstore skill "starknet-wallet" from https://skillstore.io/skills/internet-court-starknet-wallet.md and its manifest at https://skillstore.io/api/skills/internet-court-starknet-wallet/manifest. Verify the artifact. Stop and obtain explicit user consent before installing or changing files.

Ваш Агент по-прежнему должен показать план и запросить все подтверждения, требуемые политикой безопасности.

Ресурсы для AI-агентов

Используйте эти ссылки, когда AI-агенту, crawler или script нужен чистый контекст вместо полной страницы.

Протестировать

Использование «starknet-wallet». Проверьте баланс STRK для моего кошелька Starknet.

Ожидаемый результат:

Ответ содержит адрес кошелька, символ токена, контракт токена, отформатированный баланс, исходный баланс и количество десятичных знаков, использованное для форматирования.

Использование «starknet-wallet». Запланируйте безгазовый перевод 25 USDC одобренному получателю.

Ожидаемый результат:

Ответ перечисляет получателя, токен, сумму, вариант paymaster, токен комиссии, необходимые проверки и запрос подтверждения перед выполнением.

Использование «starknet-wallet». Создайте политику ключа сессии для кошелька агента поддержки.

Ожидаемый результат:

Ответ предлагает разрешенные контракты, разрешенные методы, лимиты на транзакцию, общие лимиты расходов, срок действия и шаги отзыва.

Аудит безопасности

Высокий риск

Most static findings are false positives caused by documentation links, Markdown or TypeScript template literals, and standard configuration reads. Private signing-key and paymaster-key handling are confirmed high-risk credential practices, and the skill also enables autonomous asset operations through transfers, contract calls, swaps, and session keys.

8
Просканировано файлов
938
Проанализировано строк
7
Пункты проверки
0
Ложные срабатывания проигнорированы

Подтверждённые проблемы безопасности (2)

Высокий
Environment file access
signer: process.env.STARKNET_PRIVATE_KEY,
The skill requires a private signing key or paymaster API key through environment configuration. Exposure of these credentials can authorize asset transfers or consume paid services, although no exfiltration is shown here.
Высокий
Agent-Controlled Asset Operations
The skill instructs an agent to transfer tokens, invoke state-changing contracts, execute swaps, and use session keys for autonomous operations. Misconfiguration or prompt compromise could therefore move wallet assets without per-action human approval.
The cited sections explicitly document state-changing wallet operations and autonomous session-key execution. The risk follows from the stated capability and does not depend on a heuristic pattern.
Пункты проверки возможностей (7)

Это реальные локальные возможности, которые могут ожидаться для этого навыка, поэтому они требуют проверки, но не считаются подтверждённым вредоносным поведением.

Высокий
Generic API/secret keys
STARKNET_PRIVATE_KEY=0x...
The skill requires a private signing key or paymaster API key through environment configuration. Exposure of these credentials can authorize asset transfers or consume paid services, although no exfiltration is shown here.
Высокий
Environment variable access (dot notation)
signer: process.env.STARKNET_PRIVATE_KEY,
The skill requires a private signing key or paymaster API key through environment configuration. Exposure of these credentials can authorize asset transfers or consume paid services, although no exfiltration is shown here.
Высокий
Environment variable object
signer: process.env.STARKNET_PRIVATE_KEY,
The skill requires a private signing key or paymaster API key through environment configuration. Exposure of these credentials can authorize asset transfers or consume paid services, although no exfiltration is shown here.
Высокий
Generic API/secret keys
STARKNET_PRIVATE_KEY=0x...
The skill requires a private signing key or paymaster API key through environment configuration. Exposure of these credentials can authorize asset transfers or consume paid services, although no exfiltration is shown here.
Высокий
Generic API/secret keys
AVNU_PAYMASTER_API_KEY=your_key (optional, for free gas)
The skill requires a private signing key or paymaster API key through environment configuration. Exposure of these credentials can authorize asset transfers or consume paid services, although no exfiltration is shown here.
Высокий
Generic API/secret keys
signer: process.env.STARKNET_PRIVATE_KEY,
The skill requires a private signing key or paymaster API key through environment configuration. Exposure of these credentials can authorize asset transfers or consume paid services, although no exfiltration is shown here.
Высокий
Generic API/secret keys
| `STARKNET_PRIVATE_KEY` | Agent's signing key | Required |
The skill requires a private signing key or paymaster API key through environment configuration. Exposure of these credentials can authorize asset transfers or consume paid services, although no exfiltration is shown here.

Факторы риска

🔑 Переменные окружения (34)
⚙️ Внешние команды (50)
🌐 Доступ к сети (14)
📁 Доступ к файловой системе (3)
Поделиться и цитировать этот отчет

Делитесь версионным отчетом об оценке, нейтральным значком, встраиваемой карточкой и цитатами. Skillstore публикует доказательства, не решая, безопасен ли этот Skill.

Открыть версионный отчет
Оценка безопасности

Копировать ссылку на отчёт

https://skillstore.io/skills/internet-court-starknet-wallet/audits/3?utm_source=security_passport&utm_medium=share&utm_campaign=versioned_report

Значок Markdown

[![Skillstore security assessment](https://skillstore.io/badges/skills/internet-court-starknet-wallet/security.svg)](https://skillstore.io/skills/internet-court-starknet-wallet?utm_source=security_passport_badge)

Значок HTML

<a href="https://skillstore.io/skills/internet-court-starknet-wallet?utm_source=security_passport_badge"><img src="https://skillstore.io/badges/skills/internet-court-starknet-wallet/security.svg" alt="Skillstore security assessment" loading="lazy"></a>

Встраиваемая карточка

<iframe src="https://skillstore.io/embed/skills/internet-court-starknet-wallet.html" title="Skillstore Security Assessment" sandbox="allow-popups allow-popups-to-escape-sandbox" loading="lazy" referrerpolicy="no-referrer" width="420" height="180"></iframe>
Академические ссылки (APA · BibTeX · CFF)

Цитата APA

internet-court. (2026). starknet-wallet security audit report (audit version 3) [Author version 1.0.0]. Skillstore. https://skillstore.io/skills/internet-court-starknet-wallet/audits/3

Цитата BibTeX

@techreport{internet-court-internet-court-starknet-wallet-2026, author = {internet-court}, title = {starknet-wallet security audit report (audit version 3)}, institution = {Skillstore}, year = {2026}, number = {3}, url = {https://skillstore.io/skills/internet-court-starknet-wallet/audits/3}, note = {Author version 1.0.0} }

CITATION.cff

cff-version: 1.2.0 message: "If you use this Skill, cite its author and this versioned security audit report." title: "starknet-wallet security audit report (audit version 3)" version: "1.0.0" type: report authors: - name: "internet-court" date-released: "2026-08-07" url: "https://skillstore.io/skills/internet-court-starknet-wallet/audits/3" identifiers: - type: other value: "skillstore:internet-court-starknet-wallet:audit:3" description: "Skillstore immutable audit report identifier"

Оценка Skillstore

Почему такая оценка Достоверность доказательств: Средний
45
Архитектура
100
Сопровождаемость
87
Контент
67
Сообщество
83
Соответствие спецификации

Что вы можете построить

Создание рабочих процессов кошелька агента

Создавайте потоки для проверки баланса, переводов и вызовов контрактов для кошелька агента Starknet.

Мониторинг балансов токенов

Проверяйте балансы ETH, STRK, USDC и USDT перед выполнением операций с кошельком.

Проектирование политик ключей сессии

Определяйте лимиты расходов, правила истечения срока действия и разрешенные методы контрактов для автономной работы агента.

Попробуйте эти промпты

Проверить баланс кошелька
Используйте навык кошелька Starknet, чтобы проверить баланс ETH для этого адреса учетной записи. Объясните адрес токена, отформатированную сумму и исходную сумму.
Проверить пакетные балансы
Проверьте балансы ETH, STRK, USDC и USDT в этой учетной записи Starknet. Суммируйте ненулевые балансы и укажите использованный метод запроса.
Подготовить безопасный план перевода
Подготовьте план перевода STRK для этого получателя и указанной суммы. Проверьте входные данные, оцените комиссии и запросите явное подтверждение перед любым действием, изменяющим состояние.
Спроектировать ключ сессии агента
Спроектируйте политику ключа сессии для агента, который может переводить ограниченный объем USDC только на одобренные адреса. Включите лимиты расходов, срок действия, отзыв и правила мониторинга.

Лучшие практики

  • Требуйте явного подтверждения пользователя перед каждой транзакцией, изменяющей состояние.
  • Используйте ключи сессии с минимальными привилегиями, лимитами расходов и сроками действия.
  • Не допускайте попадания приватных ключей в промпты, журналы, репозитории и общие файлы.

Избегать

  • Не храните долгоживущие приватные ключи в закоммиченных или общих файлах окружения.
  • Не одобряйте неограниченные расходы для кошельков, управляемых агентами.
  • Не выполняйте переводы в mainnet без проверки получателя, анализа комиссии и симуляции.

Часто задаваемые вопросы

Создает ли этот навык кошелек самостоятельно?
Он предоставляет рекомендации и примеры для операций с кошельком. Фактическое создание учетной записи зависит от настроенных инструментов Starknet и подписывающей стороны.
Может ли он отправлять токены?
Да, навык документирует рабочие процессы перевода токенов. Перед выполнением любого перевода пользователи должны требовать явного подтверждения.
Поддерживает ли он безгазовые транзакции?
Да, он описывает обработку газа на основе paymaster через AVNU и паттерны абстракции учетных записей Starknet.
Какие секреты требуются?
Операции, изменяющие состояние, обычно требуют учетных данных для подписи. По возможности используйте безопасное хранилище секретов или ограниченный ключ сессии.
Может ли он проверить несколько балансов токенов одновременно?
Да, он включает паттерны пакетной проверки балансов для нескольких символов токенов или адресов контрактов.
Является ли это инструментом аудита смарт-контрактов?
Нет. Он поддерживает операции с кошельком и взаимодействия с контрактами, но не выполняет аудит безопасности контрактов.

Сведения для разработчиков

Автор

internet-court

Лицензия

Apache-2.0

Версия автора

v1.0.0

Ревизия Skillstore

r2

Примечание о версии

Устанавливаемое содержимое изменилось, но автор не обновил заявленную версию.

Ссылка

1c2ebded2116f8124f45dba86a2e567f56e64d8e

Актуальность поддержки

07.08.2026

Использование

5 загрузок · 0 просмотров

Структура файлов