Версионная оценка безопасности
ID отчёта: SA-DBE0E719
7/8/2026, 8:27:04 AM
azure-cloud-migrate оценка безопасности v5
Отчёт о сертификации безопасности навыка
- Название навыка
- azure-cloud-migrate
- Версия
- v5
- Сопровождающий
- microsoft
- Охват
- 32 Просканировано файлов · 4,622 Проанализировано строк
- Версия политики
- Недоступно
Наивысшая серьёзность подтверждённого результата
Высокий
Подтверждённые проблемы безопасности (9) требуют внимания.
Контекст установки
Исторические доказательства
Этот отчёт может не описывать артефакт, доступный для установки в настоящее время. Откройте текущую страницу Навыка для получения рекомендаций по установке.
Открыть текущую страницу НавыкаЭтот отчёт не блокирует и не разрешает манифест или ZIP.
Позиция отчета
Исторический отчет
Откройте историю аудита перед использованием этого отчета для установки.
Аттестация аудита
Не подлежит аттестации
Требуемая неизменяемая привязка не завершена.
Проверка человеком
Не проверено
Для этого отчета не зафиксирована проверка человеком.
Охват
32 Просканировано файлов · 4,622 Проанализировано строк
23 элементов показано для проверки
Ограничения
Этот отчёт не заявляет о выполнении во время работы или в песочнице и не доказывает отсутствие побочных эффектов.
Цепочка доказательств
Проследите доказательства от привязки источника до контракта установки. Доступные доказательства подтверждают возможность проверки; они не являются гарантией безопасности.
Источник
Привязка недоступна
Артефакт
Идентификация неполная
Аудит
Завершено
Обнаруженные возможности
«Обнаружено» означает, что в этом отчете зафиксированы подтверждающие доказательства. «Не зафиксировано» не доказывает отсутствие возможности.
Содержит скрипты
Может выполнять код, включённый в Skill.
Обнаружено в 12 местах расположения доказательств
Доступ к сети
Может подключаться к внешним службам.
Обнаружено в 23 местах расположения доказательств
Доступ к файловой системе
Может читать или записывать локальные файлы.
Обнаружено в 7 местах расположения доказательств
Переменные окружения
Может считывать значения из окружения процесса.
Обнаружено в 34 местах расположения доказательств
Внешние команды
Может вызывать команды или программы вне Навыка.
Обнаружено в 171 местах расположения доказательств
Пункты проверки возможностей (14)
Результаты оценки рисков
Подтверждённые проблемы безопасности отделены от элементов, которые всё ещё требуют проверки.
Подтверждённые проблемы безопасности (9)
Меры по устранению
В ходе этого аудита были зафиксированы рекомендуемые исправления. Их применение является ответственностью сопровождающего.
- FIX-001ВысокийDecoded secrets are passed with az keyvault secret set --value in Kubernetes and Cloud Run migration examples.Replace --value secret transfer with protected file input, stdin-safe tooling, or a documented manual step that avoids process arguments and shell history.
- FIX-002ВысокийKubernetes exports include Secret resources in local YAML output.Exclude Secret objects from broad exports by default, or write redacted metadata only unless the user explicitly approves secret migration.
- FIX-003СреднийSome deployment examples retrieve Log Analytics or storage account shared keys into shell variables.Prefer identity-based or keyless Azure Monitor and storage patterns, and clearly mark shared-key fallbacks as sensitive manual operations.
- FIX-004СреднийTemporary files are used for secret import flows.Keep restrictive permissions and cleanup, but warn users not to run those steps in shared, recorded, or synchronized workspaces.
Экспертные доказательства
Неизменяемая идентификация субъекта, метаданные сканера, отклонённые совпадения и доказательства на уровне источника.
Субъект артефакта
- Коммит Marketplace
- Недоступно
- Хеш содержимого
- Недоступно
- Хеш дерева
- Недоступно
- Путь Skill
- Недоступно
- Хеш данных аудита
- Недоступно
Метаданные анализа
Модель аудита: codex
Состояние анализа: Завершено
Область действия ограничена зафиксированными файлами, строками, методами и доказательствами. Выполнение во время работы или в песочнице не заявляется.
Проверить и экспортировать
Манифест и lockfile привязывают артефакты установки к криптографическим хешам. Это заявление о целостности не связано с оценкой безопасности.
Аттестация аудита: not_attestable