Версионная оценка безопасности
ID отчёта: SA-6425EC35
7/5/2026, 11:10:52 PM
playwright-cli оценка безопасности v4
Отчёт о сертификации безопасности навыка
- Название навыка
- playwright-cli
- Версия
- v4
- Сопровождающий
- microsoft
- Охват
- 7 Просканировано файлов · 1,149 Проанализировано строк
- Версия политики
- Недоступно
Наивысшая серьёзность подтверждённого результата
Средний
Подтверждённые проблемы безопасности (10) требуют внимания.
Контекст установки
Проверьте текущую страницу навыка
Эта страница содержит только сводку доказательств отчёта. Страница Навыка содержит каноническое уведомление об установке.
Открыть текущую страницу НавыкаЭтот отчёт не блокирует и не разрешает манифест или ZIP.
Позиция отчета
Последний опубликованный отчёт
«Последний» относится к последовательности отчётов, а не к актуальности артефакта.
Аттестация аудита
Не подлежит аттестации
Требуемая неизменяемая привязка не завершена.
Проверка человеком
Не проверено
Для этого отчета не зафиксирована проверка человеком.
Охват
7 Просканировано файлов · 1,149 Проанализировано строк
10 элементов показано для проверки
Ограничения
Этот отчёт не заявляет о выполнении во время работы или в песочнице и не доказывает отсутствие побочных эффектов.
Цепочка доказательств
Проследите доказательства от привязки источника до контракта установки. Доступные доказательства подтверждают возможность проверки; они не являются гарантией безопасности.
Источник
Коммит и путь привязаны
Артефакт
Хэши содержимого и дерева привязаны
Аудит
Завершено
Обнаруженные возможности
«Обнаружено» означает, что в этом отчете зафиксированы подтверждающие доказательства. «Не зафиксировано» не доказывает отсутствие возможности.
Содержит скрипты
Может выполнять код, включённый в Skill.
Не зафиксировано этим аудитом
Доступ к сети
Может подключаться к внешним службам.
Обнаружено в 34 местах расположения доказательств
Доступ к файловой системе
Может читать или записывать локальные файлы.
Обнаружено в 1 месте расположения доказательств
Переменные окружения
Может считывать значения из окружения процесса.
Не зафиксировано этим аудитом
Внешние команды
Может вызывать команды или программы вне Навыка.
Обнаружено в 39 местах расположения доказательств
Результаты оценки рисков
Подтверждённые проблемы безопасности отделены от элементов, которые всё ещё требуют проверки.
Подтверждённые проблемы безопасности (10)
Меры по устранению
В ходе этого аудита были зафиксированы рекомендуемые исправления. Их применение является ответственностью сопровождающего.
- FIX-001Среднийrun-code and eval can execute powerful browser automation logic.Add guidance to request explicit user confirmation before running arbitrary code, granting permissions, reading clipboard data, or operating on sensitive sites.
- FIX-002СреднийCookie and storage commands can expose or alter authentication state.Warn users to use test accounts, avoid real secrets, and delete or ignore saved auth state files after each workflow.
- FIX-003СреднийTrace, video, screenshot, and snapshot artifacts can contain sensitive page data.Document artifact retention practices, redact sensitive values before sharing, and add generated artifact paths to project ignore files.
- FIX-004Низкийdelete-data, close-all, kill-all, and clear commands can disrupt active browser sessions.Recommend an explicit confirmation step before destructive session cleanup commands.
Экспертные доказательства
Неизменяемая идентификация субъекта, метаданные сканера, отклонённые совпадения и доказательства на уровне источника.
Субъект артефакта
- Коммит Marketplace
- 6425ec35f4ac137735cff58cd7877843bba23e3b
- Хеш содержимого
- 716a80315821d6694f8ca1331c1e03ecbdf33c88ce8b4042c7684b4c4ff5e4dc
- Хеш дерева
- fc93212dd8398f063ace2ac73014dd73f449525185289f047a4fa0a62b267110
- Путь Skill
- skills/microsoft/playwright-cli
- Хеш данных аудита
- 6e6740f2b82540705a7a165b063dcb89
Метаданные анализа
Модель аудита: codex
Состояние анализа: Завершено
Область действия ограничена зафиксированными файлами, строками, методами и доказательствами. Выполнение во время работы или в песочнице не заявляется.
Проверить и экспортировать
Манифест и lockfile привязывают артефакты установки к криптографическим хешам. Это заявление о целостности не связано с оценкой безопасности.
Аттестация аудита: not_attestable