История аудитов
qryma-search - 7 аудиты
Сравнение версий
Изменения возможностей и находок между проверенными версиями, сначала новые.
| Версия | Дата | Результат | Пункты проверки | Изменение к предыдущей |
|---|---|---|---|---|
| v7 Последняя | 5 июл. 2026 г., 21:16 | 9 подтверждено | 35 | Возможности не изменились |
| v6 | 5 июл. 2026 г., 21:16 | 9 подтверждено | 35 | Возможности не изменились |
| v5 | 30 июн. 2026 г., 11:29 | 1 подтверждено | 4 | Внешние командыДоступ к файловой системе |
| v4 | 2 апр. 2026 г., 02:51 | 1 подтверждено | 0 | Доступ к файловой системе |
| v3 | 26 мар. 2026 г., 02:31 | Подтверждённых находок нет | 1 | Возможности не изменились |
| v2 | 25 мар. 2026 г., 09:16 | Подтверждённых находок нет | 2 | Возможности не изменились |
| v1 | 25 мар. 2026 г., 08:14 | Подтверждённых находок нет | 4 | Базовая |
5 июл. 2026 г., 21:16
The skill is a legitimate Qryma web-search wrapper, but it performs real network egress and handles API credentials. Confirmed risks include API key loading from environment and .env files, transmission of the key in an outbound header, a configurable endpoint that can redirect credentials, and documentation that encourages sharing keys with an AI assistant.
Подтверждённые проблемы безопасности (9)
Пункты проверки возможностей (35)
Это реальные локальные возможности, которые могут ожидаться для этого навыка, поэтому они требуют проверки, но не считаются подтверждённым вредоносным поведением.
Факторы риска
🔑 Переменные окружения (32)
🌐 Доступ к сети (17)
📁 Доступ к файловой системе (4)
5 июл. 2026 г., 21:16
The skill is a legitimate Qryma web-search wrapper, but it performs real network egress and handles API credentials. Confirmed risks include API key loading from environment and .env files, transmission of the key in an outbound header, a configurable endpoint that can redirect credentials, and documentation that encourages sharing keys with an AI assistant.
Подтверждённые проблемы безопасности (9)
Пункты проверки возможностей (35)
Это реальные локальные возможности, которые могут ожидаться для этого навыка, поэтому они требуют проверки, но не считаются подтверждённым вредоносным поведением.
Факторы риска
🔑 Переменные окружения (32)
🌐 Доступ к сети (17)
📁 Доступ к файловой системе (4)
30 июн. 2026 г., 11:29
Static analysis found many env, network, filesystem, and external command indicators. Review confirms a legitimate community web search client, not malicious code, but it sends queries and an API key to an external endpoint and reads local credential files. The critical heuristic is dismissed as a false positive for intent, with publication allowed only with clear credential and network warnings.
Подтверждённые проблемы безопасности (1)
Пункты проверки возможностей (4)
Это реальные локальные возможности, которые могут ожидаться для этого навыка, поэтому они требуют проверки, но не считаются подтверждённым вредоносным поведением.
Статические ложные срабатывания проигнорированы (2)
Эти статические совпадения были отклонены семантической проверкой или совпадали только со схемными токенами, поэтому они показываются для прозрачности, но не влияют на оценку качества.
Факторы риска
🔑 Переменные окружения (10)
🌐 Доступ к сети (9)
⚙️ Внешние команды (5)
📁 Доступ к файловой системе (6)
Обнаруженные паттерны
2 апр. 2026 г., 02:51
Static analysis detected 136 potential security issues across 12 files. After evaluation, all findings are false positives related to legitimate skill functionality: environment variable access for API key authentication, network requests to official Qryma API endpoints, shell commands in documentation examples, and configuration file reading. No evidence of malicious intent, credential exfiltration, or data theft. The skill follows standard patterns for API-based search tools with proper error handling.
Подтверждённые проблемы безопасности (1)
Факторы риска
🔑 Переменные окружения (5)
🌐 Доступ к сети (2)
26 мар. 2026 г., 02:31
All 112 static analyzer findings were evaluated and determined to be FALSE POSITIVES. The env_access patterns are legitimate API key configuration. Network calls go to the documented Qryma API endpoint. External command findings are markdown documentation examples, not actual shell execution. Filesystem access targets standard configuration directories. No malicious patterns, code execution, data exfiltration, or obfuscation detected. The skill is safe for publication.
Пункты проверки возможностей (1)
Это реальные локальные возможности, которые могут ожидаться для этого навыка, поэтому они требуют проверки, но не считаются подтверждённым вредоносным поведением.
Факторы риска
🔑 Переменные окружения (3)
🌐 Доступ к сети (2)
📁 Доступ к файловой системе (2)
25 мар. 2026 г., 09:16
Static analysis flagged 112 potential issues, but most are false positives. Environment variable access (QRYMA_API_KEY, QRYMA_ENDPOINT) is legitimate configuration for an API-based skill. Network calls target the documented Qryma API endpoint. External command findings are documentation examples in markdown, not executable code. Filesystem access is limited to standard config file locations (~/.qryma/.env). No malicious patterns detected.
Пункты проверки возможностей (2)
Это реальные локальные возможности, которые могут ожидаться для этого навыка, поэтому они требуют проверки, но не считаются подтверждённым вредоносным поведением.
Факторы риска
🔑 Переменные окружения (6)
🌐 Доступ к сети (2)
📁 Доступ к файловой системе (2)
25 мар. 2026 г., 08:14
Static analyzer flagged 112 patterns but evaluation shows these are false positives. Environment variable access (QRYMA_API_KEY, QRYMA_ENDPOINT) is standard configuration for API-based tools. Network requests to search.qryma.com represent core functionality. Hidden file access (~/.qryma/.env) is legitimate config storage. No malicious patterns, credential exfiltration, or obfuscation detected. The skill is a transparent web search tool requiring user-provided API credentials.
Пункты проверки возможностей (4)
Это реальные локальные возможности, которые могут ожидаться для этого навыка, поэтому они требуют проверки, но не считаются подтверждённым вредоносным поведением.