Этот отчет не переведен на запрошенный язык. Вместо него показан канонический отчет на английском языке.

Версионная оценка безопасности

ID отчёта: SA-8867FD42

9/21/2026, 6:59:07 AM

sheet-to-report оценка безопасности v3

Отчёт о сертификации безопасности навыка

История аудитов
Версия сканера 3.0.0 Модель аудита: codex Последний опубликованный отчёт
Название навыка
sheet-to-report
Версия
v0.2.6
Сопровождающий
majichuan
Охват
117 Просканировано файлов · 28,897 Проанализировано строк
Версия политики
skillstore-security-audit-policy-v1

Наивысшая серьёзность подтверждённого результата

Низкий

Подтверждённая проблема безопасности (1) требует внимания.

Контекст установки

Проверьте текущую страницу навыка

Эта страница содержит только сводку доказательств отчёта. Страница Навыка содержит каноническое уведомление об установке.

Открыть текущую страницу Навыка

Этот отчёт не блокирует и не разрешает манифест или ZIP.

All 400 catalogued static findings were adjudicated as false positives after targeted source review. Obfuscation alerts map to readable Chinese text, generated HTML or CSS, and ordinary collection syntax; local command and filesystem operations use bounded arguments and generated directories. No prompt injection or exfiltration intent was found, but 386 scanner matches omitted by the static cap still require cataloguing before automatic publication. Static review was capped at 400/786 representative findings; omitted static matches are unconfirmed, so automatic publishing stays disabled until manual review.

Позиция отчета

Последний опубликованный отчёт

«Последний» относится к последовательности отчётов, а не к актуальности артефакта.

Аттестация аудита

Активная аттестация

Для этого точного отчёта доступна публичная аттестация.

Проверка человеком

Не проверено

Для этого отчета не зафиксирована проверка человеком.

Охват

117 Просканировано файлов · 28,897 Проанализировано строк

1 элемент показан для проверки

Ограничения

Этот отчёт не заявляет о выполнении во время работы или в песочнице и не доказывает отсутствие побочных эффектов.

Цепочка доказательств

Проследите доказательства от привязки источника до контракта установки. Доступные доказательства подтверждают возможность проверки; они не являются гарантией безопасности.

  1. Источник

    Коммит и путь привязаны

  2. Артефакт

    Хэши содержимого и дерева привязаны

  3. Аудит

    Завершено

  4. Контракт установки

    Открыть манифест для проверки

    Открыть манифест

Обнаруженные возможности

«Обнаружено» означает, что в этом отчете зафиксированы подтверждающие доказательства. «Не зафиксировано» не доказывает отсутствие возможности.

Содержит скрипты

Может выполнять код, включённый в Skill.

Обнаружено в 50 местах расположения доказательств

Доступ к сети

Может подключаться к внешним службам.

Обнаружено в 42 местах расположения доказательств

Доступ к файловой системе

Может читать или записывать локальные файлы.

Обнаружено в 43 местах расположения доказательств

Переменные окружения

Может считывать значения из окружения процесса.

Обнаружено в 7 местах расположения доказательств

Внешние команды

Может вызывать команды или программы вне Навыка.

Обнаружено в 50 местах расположения доказательств

Результаты оценки рисков

Подтверждённые проблемы безопасности отделены от элементов, которые всё ещё требуют проверки.

Подтверждённые проблемы безопасности (1)

RISK-001 Низкий
Unscanned file (too_large) — manual review required
[unscanned: too_large]
Force-confirmed metadata/low static finding; AI false-positive verdict rejected.

Меры по устранению

В ходе этого аудита были зафиксированы рекомендуемые исправления. Их применение является ответственностью сопровождающего.

  1. FIX-001
    Высокий
    The static review catalog was capped at 400 of 786 matches.
    Surface and adjudicate the remaining 386 matches before automatic publication, even when they repeat already reviewed patterns.
  2. FIX-002
    Средний
    Static review capped
    Manually review the omitted 386 static analyzer matches or reduce bundled generated/vendor/reference content before enabling automatic publication.
  3. FIX-003
    Низкий
    Generated demonstration HTML and CSS create excessive obfuscation alerts.
    Publish readable source templates or deterministic generation instructions beside generated assets to simplify future audits.
  4. FIX-004
    Низкий
    The bundled 100,000-row CSV exceeds the automated scanner size limit.
    Add a deterministic checksum and generation command, or distribute a smaller audit sample with the full dataset separately.

Экспертные доказательства

Неизменяемая идентификация субъекта, метаданные сканера, отклонённые совпадения и доказательства на уровне источника.

Субъект артефакта

Коммит Marketplace
8867fd42d9d35c0c1b73381509a18e0f04ae4fa8
Хеш содержимого
81057966f6fb2b218ebb77fd068a066d7fc95cac67135cedb027174bdee0bb6a
Хеш дерева
8ea429b900099d1fbaf7fd8e2300782f9c2005cd3fe37930a666daaff1d38f3d
Путь Skill
skills/majichuan/sheet-to-report
Хеш данных аудита
f3448c3a5a278abe6a6c997a96143922

Метаданные анализа

Модель аудита: codex

Состояние анализа: Завершено

Область действия ограничена зафиксированными файлами, строками, методами и доказательствами. Выполнение во время работы или в песочнице не заявляется.

Проверить и экспортировать

Манифест и lockfile привязывают артефакты установки к криптографическим хешам. Это заявление о целостности не связано с оценкой безопасности.

Аттестация аудита: active