Этот отчет не переведен на запрошенный язык. Вместо него показан канонический отчет на английском языке.

Версионная оценка безопасности

ID отчёта: SA-AB38F624

6/30/2026, 7:34:50 AM

azure-quotas оценка безопасности v2

Отчёт о сертификации безопасности навыка

История аудитов
Модель аудита: codex Исторический отчет
Название навыка
azure-quotas
Версия
v2
Сопровождающий
microsoft
Охват
3 Просканировано файлов · 719 Проанализировано строк
Версия политики
Недоступно

Наивысшая серьёзность подтверждённого результата

Средний

Подтверждённые проблемы безопасности (2) требуют внимания.

Контекст установки

Исторические доказательства

Этот отчёт может не описывать артефакт, доступный для установки в настоящее время. Откройте текущую страницу Навыка для получения рекомендаций по установке.

Открыть текущую страницу Навыка

Этот отчёт не блокирует и не разрешает манифест или ZIP.

Static analysis flagged many external command, network, and high-risk keyword patterns. Manual review found no malware, credential access, exfiltration, or prompt injection, but the skill does guide Azure CLI usage and includes quota mutation commands that require operator caution.

Позиция отчета

Исторический отчет

Откройте историю аудита перед использованием этого отчета для установки.

Аттестация аудита

Не подлежит аттестации

Требуемая неизменяемая привязка не завершена.

Проверка человеком

Не проверено

Для этого отчета не зафиксирована проверка человеком.

Охват

3 Просканировано файлов · 719 Проанализировано строк

2 элементов показано для проверки

Ограничения

Этот отчёт не заявляет о выполнении во время работы или в песочнице и не доказывает отсутствие побочных эффектов.

Цепочка доказательств

Проследите доказательства от привязки источника до контракта установки. Доступные доказательства подтверждают возможность проверки; они не являются гарантией безопасности.

  1. Источник

    Привязка недоступна

  2. Артефакт

    Идентификация неполная

  3. Аудит

    Завершено

  4. Контракт установки

    Открыть манифест для проверки

    Открыть манифест

Обнаруженные возможности

«Обнаружено» означает, что в этом отчете зафиксированы подтверждающие доказательства. «Не зафиксировано» не доказывает отсутствие возможности.

Содержит скрипты

Может выполнять код, включённый в Skill.

Не зафиксировано этим аудитом

Доступ к сети

Может подключаться к внешним службам.

Обнаружено в 4 местах расположения доказательств

Доступ к файловой системе

Может читать или записывать локальные файлы.

Не зафиксировано этим аудитом

Переменные окружения

Может считывать значения из окружения процесса.

Не зафиксировано этим аудитом

Внешние команды

Может вызывать команды или программы вне Навыка.

Обнаружено в 7 местах расположения доказательств

Результаты оценки рисков

Подтверждённые проблемы безопасности отделены от элементов, которые всё ещё требуют проверки.

Подтверждённые проблемы безопасности (2)

RISK-001 Средний
Azure CLI Command Guidance
The static external command findings are mostly false positives because the files document Azure CLI examples, not executable scripts. They still represent a real operational risk because the skill instructs users or agents to run az quota commands against Azure subscriptions.
The cited lines clearly show Azure CLI command guidance. The risk is operational rather than malicious because the commands are documented examples with placeholders.
RISK-002 Средний
Quota Mutation Commands Documented
The skill includes az quota update and az quota create examples. These commands can change requested quota limits in a real Azure subscription if run with sufficient permissions.
The commands are explicitly documented and their purpose is quota changes. The examples use placeholders, so this is not evidence of malicious account modification.

Экспертные доказательства

Неизменяемая идентификация субъекта, метаданные сканера, отклонённые совпадения и доказательства на уровне источника.

Субъект артефакта

Коммит Marketplace
Недоступно
Хеш содержимого
Недоступно
Хеш дерева
Недоступно
Путь Skill
Недоступно
Хеш данных аудита
Недоступно

Метаданные анализа

Модель аудита: codex

Состояние анализа: Завершено

Область действия ограничена зафиксированными файлами, строками, методами и доказательствами. Выполнение во время работы или в песочнице не заявляется.

Статические ложные срабатывания проигнорированы (2)
Низкий
Official Azure Documentation and Portal Links
The network findings are hardcoded links to Microsoft Learn and the Azure Portal. No evidence found of hidden external endpoints, telemetry, or data exfiltration.
The URLs point to Azure Portal or Microsoft Learn documentation and are used as references. I found no code that sends user data to these URLs.
Низкий
Static High-Risk Pattern Matches Are Documentation False Positives
The weak cryptography and PowerShell findings do not indicate dangerous behavior in context. The cited lines are metadata, command tables, ordinary text, or references to Azure CLI output fields.
Manual review of the cited locations showed no weak cryptographic primitive and no executable PowerShell invocation. The findings appear to be keyword collisions in Markdown.

Проверить и экспортировать

Манифест и lockfile привязывают артефакты установки к криптографическим хешам. Это заявление о целостности не связано с оценкой безопасности.

Аттестация аудита: not_attestable