Версионная оценка безопасности
ID отчёта: SA-EBDFE608
7/23/2026, 6:05:40 PM
azure-compute оценка безопасности v5
Отчёт о сертификации безопасности навыка
- Название навыка
- azure-compute
- Версия
- v0.0.0-placeholder
- Сопровождающий
- microsoft
- Охват
- 51 Просканировано файлов · 3,381 Проанализировано строк
- Версия политики
- skillstore-security-audit-policy-v1
Наивысшая серьёзность подтверждённого результата
Высокий
Подтверждённые проблемы безопасности (16) требуют внимания.
Контекст установки
Проверьте текущую страницу навыка
Эта страница содержит только сводку доказательств отчёта. Страница Навыка содержит каноническое уведомление об установке.
Открыть текущую страницу НавыкаЭтот отчёт не блокирует и не разрешает манифест или ZIP.
Позиция отчета
Последний опубликованный отчёт
«Последний» относится к последовательности отчётов, а не к актуальности артефакта.
Аттестация аудита
Активная аттестация
Для этого точного отчёта доступна публичная аттестация.
Проверка человеком
Не проверено
Для этого отчета не зафиксирована проверка человеком.
Охват
51 Просканировано файлов · 3,381 Проанализировано строк
19 элементов показано для проверки
Ограничения
Этот отчёт не заявляет о выполнении во время работы или в песочнице и не доказывает отсутствие побочных эффектов.
Цепочка доказательств
Проследите доказательства от привязки источника до контракта установки. Доступные доказательства подтверждают возможность проверки; они не являются гарантией безопасности.
Источник
Коммит и путь привязаны
Артефакт
Хэши содержимого и дерева привязаны
Аудит
Завершено
Обнаруженные возможности
«Обнаружено» означает, что в этом отчете зафиксированы подтверждающие доказательства. «Не зафиксировано» не доказывает отсутствие возможности.
Содержит скрипты
Может выполнять код, включённый в Skill.
Не зафиксировано этим аудитом
Доступ к сети
Может подключаться к внешним службам.
Обнаружено в 33 местах расположения доказательств
Доступ к файловой системе
Может читать или записывать локальные файлы.
Обнаружено в 34 местах расположения доказательств
Переменные окружения
Может считывать значения из окружения процесса.
Не зафиксировано этим аудитом
Внешние команды
Может вызывать команды или программы вне Навыка.
Обнаружено в 41 местах расположения доказательств
Пункты проверки возможностей (3)
Результаты оценки рисков
Подтверждённые проблемы безопасности отделены от элементов, которые всё ещё требуют проверки.
Подтверждённые проблемы безопасности (16)
Меры по устранению
В ходе этого аудита были зафиксированы рекомендуемые исправления. Их применение является ответственностью сопровождающего.
- FIX-001ВысокийUser-controlled GitHub delivery values enter shell commands without complete validation.Allowlist repository and branch formats, resolve target paths inside the checkout, and pass every value as a structured argument instead of shell interpolation.
- FIX-002ВысокийPublic IP detection failure can produce an unrestricted SSH or RDP source.Fail closed when detection fails. Require the user to provide and confirm a trusted CIDR before generating or applying any management-port rule.
- FIX-003ВысокийRemote remediation and subscription-wide EMM operations can change security controls or incur costs.Show the exact target, commands, scope, and expected impact, then require explicit confirmation immediately before every state-changing operation.
- FIX-004ВысокийSSH recovery guidance removes a stored host key without verifying the replacement.Retrieve the expected host fingerprint through a trusted Azure channel and compare it before removing or replacing any known_hosts entry.
- FIX-005ВысокийWindows administrator passwords are placed directly in command-line arguments.Use a secure prompt, protected parameter file, Key Vault reference, or managed identity flow that keeps passwords out of history and process arguments.
- FIX-006НизкийPublic IP discovery depends on a third-party ifconfig.me request.Ask before the lookup and offer a manual CIDR value or an Azure-owned discovery method that avoids disclosing metadata to a third party.
Экспертные доказательства
Неизменяемая идентификация субъекта, метаданные сканера, отклонённые совпадения и доказательства на уровне источника.
Субъект артефакта
- Коммит Marketplace
- ebdfe608f5de2b66ff37ab4af12af8ac4f5e8006
- Хеш содержимого
- 3880c4bec643e54768b13d5dfc45a119ebc11277dfe643b97d71432698483d78
- Хеш дерева
- 963ccd905d545835bb9bd578b3b394c7924d300515d3c233c79f9da3fcffbd4b
- Путь Skill
- skills/microsoft/azure-compute
- Хеш данных аудита
- fcba76708187325019da360dd5ce8d15
Метаданные анализа
Модель аудита: codex
Состояние анализа: Завершено
Область действия ограничена зафиксированными файлами, строками, методами и доказательствами. Выполнение во время работы или в песочнице не заявляется.
Проверить и экспортировать
Манифест и lockfile привязывают артефакты установки к криптографическим хешам. Это заявление о целостности не связано с оценкой безопасности.
Аттестация аудита: active