Этот отчет не переведен на запрошенный язык. Вместо него показан канонический отчет на английском языке.

Версионная оценка безопасности

ID отчёта: SA-A32CDADA

6/30/2026, 3:59:48 AM

flutter-expert оценка безопасности v2

Отчёт о сертификации безопасности навыка

История аудитов
Модель аудита: codex Исторический отчет
Название навыка
flutter-expert
Версия
v2
Сопровождающий
jeffallan
Охват
7 Просканировано файлов · 937 Проанализировано строк
Версия политики
Недоступно

Сводка подтверждённой проблемы

Подтвержденные результаты проверки безопасности отсутствуют

Завершённый аудит не выявил подтверждённых проблем безопасности. Это не доказывает отсутствие побочных эффектов у Навыка.

Контекст установки

Исторические доказательства

Этот отчёт может не описывать артефакт, доступный для установки в настоящее время. Откройте текущую страницу Навыка для получения рекомендаций по установке.

Открыть текущую страницу Навыка

Этот отчёт не блокирует и не разрешает манифест или ZIP.

Static analysis reported external command, network, key, storage, reconnaissance, and weak-crypto patterns, but review found documentation-only Flutter and Dart examples. No code executes automatically, no secrets are accessed, and no prompt injection text was found.

Позиция отчета

Исторический отчет

Откройте историю аудита перед использованием этого отчета для установки.

Аттестация аудита

Не подлежит аттестации

Требуемая неизменяемая привязка не завершена.

Проверка человеком

Не проверено

Для этого отчета не зафиксирована проверка человеком.

Охват

7 Просканировано файлов · 937 Проанализировано строк

0 элементов показано для проверки

Ограничения

Этот отчёт не заявляет о выполнении во время работы или в песочнице и не доказывает отсутствие побочных эффектов.

Цепочка доказательств

Проследите доказательства от привязки источника до контракта установки. Доступные доказательства подтверждают возможность проверки; они не являются гарантией безопасности.

  1. Источник

    Привязка недоступна

  2. Артефакт

    Идентификация неполная

  3. Аудит

    Завершено

  4. Контракт установки

    Открыть манифест для проверки

    Открыть манифест

Обнаруженные возможности

«Обнаружено» означает, что в этом отчете зафиксированы подтверждающие доказательства. «Не зафиксировано» не доказывает отсутствие возможности.

Содержит скрипты

Может выполнять код, включённый в Skill.

Не зафиксировано этим аудитом

Доступ к сети

Может подключаться к внешним службам.

Не зафиксировано этим аудитом

Доступ к файловой системе

Может читать или записывать локальные файлы.

Не зафиксировано этим аудитом

Переменные окружения

Может считывать значения из окружения процесса.

Не зафиксировано этим аудитом

Внешние команды

Может вызывать команды или программы вне Навыка.

Не зафиксировано этим аудитом

Результаты оценки рисков

Подтверждённые проблемы безопасности отделены от элементов, которые всё ещё требуют проверки.

В этом завершенном аудите не зафиксировано подтвержденных проблем безопасности.

Экспертные доказательства

Неизменяемая идентификация субъекта, метаданные сканера, отклонённые совпадения и доказательства на уровне источника.

Субъект артефакта

Коммит Marketplace
Недоступно
Хеш содержимого
Недоступно
Хеш дерева
Недоступно
Путь Skill
Недоступно
Хеш данных аудита
Недоступно

Метаданные анализа

Модель аудита: codex

Состояние анализа: Завершено

Область действия ограничена зафиксированными файлами, строками, методами и доказательствами. Выполнение во время работы или в песочнице не заявляется.

Статические ложные срабатывания проигнорированы (6)
Низкий
False Positive: Markdown Backticks Flagged as Command Execution
The external command alerts point to Markdown code fences, inline reference paths, Dart snippets, and Flutter CLI documentation. These examples are inert skill content and do not run commands automatically.
The reviewed locations are Markdown fences or inline code references. The only shell commands are Flutter profiling examples in documentation, with no autonomous execution path.
Низкий
False Positive: Flutter Key Syntax Flagged as Credential Material
The certificate and key alerts match Flutter widget constructor syntax such as super.key, Key, and route query key terms. No private keys, certificates, or credential files are present.
Every cited occurrence is ordinary Flutter API syntax or documentation table text. There is no secret value, encoded material, or file path to credential artifacts.
Низкий
False Positive: Weak Crypto Alerts Match Ordinary Words
The weak cryptography alerts match ordinary documentation text, including description, auth guidance, and desktop layout terms. No MD5, SHA1, DES, or cryptographic API use was found.
Manual review of the static locations found natural language and UI layout identifiers. There is no implementation of cryptographic functions or insecure algorithm selection.
Низкий
False Positive: System Reconnaissance Alerts Match Dart Examples
The reconnaissance alerts occur inside Flutter routing and state-management examples, such as route parameters, Todo methods, and widget callbacks. They do not inspect host system information.
The reviewed lines are application sample code, not shell commands or host probes. No uname, whoami, environment enumeration, or filesystem reconnaissance behavior appears.
Низкий
False Positive: Hardcoded URL Is Author Metadata
The network alert is a GitHub author URL in skill metadata. It is not a runtime endpoint and no data is sent to it by the skill.
The URL appears only in frontmatter metadata as the author attribution. There is no fetch, HTTP client, webhook, or exfiltration path associated with it.
Низкий
False Positive: Storage References Are Architecture Guidance
The browser storage alert matches Flutter dependency and architecture guidance for shared preferences, Hive, and data layer responsibilities. The skill itself does not access browser storage.
The lines describe Flutter project structure and dependency choices. No executable code reads cookies, localStorage, sessionStorage, or browser credentials.

Проверить и экспортировать

Манифест и lockfile привязывают артефакты установки к криптографическим хешам. Это заявление о целостности не связано с оценкой безопасности.

Аттестация аудита: not_attestable