Навыки distributed-debugging-debug-trace
📦

distributed-debugging-debug-trace

Ревизия содержимого r2 Критично ⚡ Содержит скрипты⚙️ Внешние команды🌐 Доступ к сети📁 Доступ к файловой системе🔑 Переменные окружения

Настройка распределенной отладки и трассировки

Распределенные сбои сложно воспроизводить в нескольких сервисах. Этот навык помогает настраивать трассировку, логирование, профилирование, дашборды и безопасные для production рабочие процессы отладки.

Поддерживает: Claude Codex Code(CC)
⚠️ 38 Плохо

Установить с помощью моего Агента

Скопируйте этот запрос в своего Агента. Он содержит каноническую страницу Skill и манифест.

Запрос агента
Review the Skillstore skill "distributed-debugging-debug-trace" from https://skillstore.io/skills/sickn33-distributed-debugging-debug-trace.md and its manifest at https://skillstore.io/api/skills/sickn33-distributed-debugging-debug-trace/manifest. Verify the artifact. Do not auto-install. Inspect the skill and report your findings, then wait for an operator or manual installation decision.

Ваш Агент по-прежнему должен показать план и запросить все подтверждения, требуемые политикой безопасности.

Ресурсы для AI-агентов

Используйте эти ссылки, когда AI-агенту, crawler или script нужен чистый контекст вместо полной страницы.

Протестировать

Использование «distributed-debugging-debug-trace». Команде нужно диагностировать медленные запросы между сервисами checkout, payment и inventory.

Ожидаемый результат:

  • Границы трассировки определены в каждой точке входа сервиса.
  • Идентификаторы трассировки добавлены в логи и заголовки ответов.
  • Тела запросов исключены из спанов, если они явно не отредактированы.
  • Сэмплирование снижено для production и повышается во время инцидентов.

Использование «distributed-debugging-debug-trace». SRE нужен план профилирования в production для роста потребления памяти.

Ожидаемый результат:

  • Снимки heap защищены авторизацией и allow lists IP-адресов.
  • Файлы снимков записываются в директорию с ограниченным доступом.
  • Правила хранения и очистки задокументированы.
  • План избегает открытия портов inspector для публичных сетей.

Аудит безопасности

Критично

Most static findings are false positives caused by JavaScript template literals, explicit configuration reads, and ordinary profiler file output. Confirmed risks include unsafe dashboard rendering and debugger exposure. The playbook also contains unauthenticated runtime evaluation and sensitive telemetry patterns that require correction before publication.

2
Просканировано файлов
1,361
Проанализировано строк
7
Пункты проверки
0
Ложные срабатывания проигнорированы

Подтверждённые проблемы безопасности (3)

Критично
Unauthenticated Remote Runtime Evaluation
The remote debug server accepts WebSocket messages without authentication and sends caller expressions to Runtime.evaluate. Network clients can execute code in the process.
The server directly routes unauthenticated evaluate messages to the Node.js inspector. The default all-interface binding makes remote access plausible.
Высокий
Sensitive Request Data Exported in Traces
The tracing example records complete request bodies, user identifiers, and session identifiers. The configured span processor exports these values to Jaeger.
The code explicitly serializes request.body and records user and session identifiers. No field allowlist or redaction occurs before export.
Высокий
Cross-Request Debug Log Capture
Production middleware replaces the process-wide console during one request. Concurrent request logs can enter another user debug context and expose sensitive data.
The console object is global, while capture state belongs to one request. Concurrent application activity can therefore be recorded in the wrong context.
Пункты проверки возможностей (7)

Это реальные локальные возможности, которые могут ожидаться для этого навыка, поэтому они требуют проверки, но не считаются подтверждённым вредоносным поведением.

Высокий
innerHTML assignment (XSS risk)
container.innerHTML = `
The dashboard inserts WebSocket-supplied metrics into innerHTML without encoding. A crafted payload can execute script in the dashboard origin.
Высокий
innerHTML assignment (XSS risk)
entry.innerHTML = `
The dashboard inserts WebSocket-supplied trace fields into innerHTML without encoding. A crafted payload can execute script in the dashboard origin.
Высокий
innerHTML assignment (XSS risk)
entry.innerHTML = `
The dashboard inserts WebSocket-supplied log fields into innerHTML without encoding. A crafted payload can execute script in the dashboard origin.
Высокий
Hardcoded IP address
this.host = options.host || '0.0.0.0';
The example binds the Node.js inspector or remote debug service to all network interfaces. Exposed debugger access can permit arbitrary runtime evaluation.
Высокий
Hardcoded IP address
ENV NODE_OPTIONS="--inspect=0.0.0.0:9229"
The example binds the Node.js inspector or remote debug service to all network interfaces. Exposed debugger access can permit arbitrary runtime evaluation.
Высокий
Hardcoded IP address
CMD ["node", "--inspect-brk=0.0.0.0:9229", "index.js"]
The example binds the Node.js inspector or remote debug service to all network interfaces. Exposed debugger access can permit arbitrary runtime evaluation.
Средний
WebSocket connection
const ws = new WebSocket('ws://localhost:9231/debug');
The dashboard accepts unauthenticated plaintext WebSocket data and passes it to rendering functions. This permits local data injection and interception.

Факторы риска

⚡ Содержит скрипты (3)
⚙️ Внешние команды (31)
🌐 Доступ к сети (9)
📁 Доступ к файловой системе (7)
🔑 Переменные окружения (50)
resources/implementation-playbook.md:146 resources/implementation-playbook.md:156 resources/implementation-playbook.md:294 resources/implementation-playbook.md:300 resources/implementation-playbook.md:301 resources/implementation-playbook.md:435 resources/implementation-playbook.md:447 resources/implementation-playbook.md:461 resources/implementation-playbook.md:464 resources/implementation-playbook.md:473 resources/implementation-playbook.md:478 resources/implementation-playbook.md:490 resources/implementation-playbook.md:604 resources/implementation-playbook.md:610 resources/implementation-playbook.md:622 resources/implementation-playbook.md:890 resources/implementation-playbook.md:891 resources/implementation-playbook.md:892 resources/implementation-playbook.md:893 resources/implementation-playbook.md:898 resources/implementation-playbook.md:899 resources/implementation-playbook.md:900 resources/implementation-playbook.md:905 resources/implementation-playbook.md:906 resources/implementation-playbook.md:907 resources/implementation-playbook.md:917 resources/implementation-playbook.md:947 resources/implementation-playbook.md:1003 resources/implementation-playbook.md:1004 resources/implementation-playbook.md:1005 resources/implementation-playbook.md:1079 resources/implementation-playbook.md:146 resources/implementation-playbook.md:156 resources/implementation-playbook.md:294 resources/implementation-playbook.md:300 resources/implementation-playbook.md:301 resources/implementation-playbook.md:435 resources/implementation-playbook.md:447 resources/implementation-playbook.md:461 resources/implementation-playbook.md:464 resources/implementation-playbook.md:473 resources/implementation-playbook.md:478 resources/implementation-playbook.md:490 resources/implementation-playbook.md:604 resources/implementation-playbook.md:610 resources/implementation-playbook.md:622 resources/implementation-playbook.md:890 resources/implementation-playbook.md:891 resources/implementation-playbook.md:892 resources/implementation-playbook.md:893
Поделиться и цитировать этот отчет

Делитесь версионным отчетом об оценке, нейтральным значком, встраиваемой карточкой и цитатами. Skillstore публикует доказательства, не решая, безопасен ли этот Skill.

Открыть версионный отчет
Оценка безопасности

Копировать ссылку на отчёт

https://skillstore.io/skills/sickn33-distributed-debugging-debug-trace/audits/5?utm_source=security_passport&utm_medium=share&utm_campaign=versioned_report

Значок Markdown

[![Skillstore security assessment](https://skillstore.io/badges/skills/sickn33-distributed-debugging-debug-trace/security.svg)](https://skillstore.io/skills/sickn33-distributed-debugging-debug-trace?utm_source=security_passport_badge)

Значок HTML

<a href="https://skillstore.io/skills/sickn33-distributed-debugging-debug-trace?utm_source=security_passport_badge"><img src="https://skillstore.io/badges/skills/sickn33-distributed-debugging-debug-trace/security.svg" alt="Skillstore security assessment" loading="lazy"></a>

Встраиваемая карточка

<iframe src="https://skillstore.io/embed/skills/sickn33-distributed-debugging-debug-trace.html" title="Skillstore Security Assessment" sandbox="allow-popups allow-popups-to-escape-sandbox" loading="lazy" referrerpolicy="no-referrer" width="420" height="180"></iframe>
Академические ссылки (APA · BibTeX · CFF)

Цитата APA

sickn33. (2026). distributed-debugging-debug-trace security audit report (audit version 5) [Author version unspecified]. Skillstore. https://skillstore.io/skills/sickn33-distributed-debugging-debug-trace/audits/5

Цитата BibTeX

@techreport{sickn33-sickn33-distributed-debugging-debug-trace-2026, author = {sickn33}, title = {distributed-debugging-debug-trace security audit report (audit version 5)}, institution = {Skillstore}, year = {2026}, number = {5}, url = {https://skillstore.io/skills/sickn33-distributed-debugging-debug-trace/audits/5}, note = {Author version unspecified} }

CITATION.cff

cff-version: 1.2.0 message: "If you use this Skill, cite its author and this versioned security audit report." title: "distributed-debugging-debug-trace security audit report (audit version 5)" version: "unspecified" type: report authors: - name: "sickn33" date-released: "2026-07-23" url: "https://skillstore.io/skills/sickn33-distributed-debugging-debug-trace/audits/5" identifiers: - type: other value: "skillstore:sickn33-distributed-debugging-debug-trace:audit:5" description: "Skillstore immutable audit report identifier"

Оценка Skillstore

Почему такая оценка Достоверность доказательств: Средний
55
Архитектура
85
Сопровождаемость
87
Контент
69
Сообщество
83
Соответствие спецификации

Что вы можете построить

Трассировка сбоев сервисов

Добавьте границы трассировки, идентификаторы корреляции и метаданные спанов в связанных сервисах.

Стандартизация отладочного логирования

Создайте согласованные отладочные логи, поля метаданных и средства управления сэмплированием для команд.

Подготовка production-диагностики

Спланируйте контролируемое профилирование, дашборды и экстренные процедуры отладки для проблем в production.

Попробуйте эти промпты

План базовой отладки
Создайте настройку отладки для моего сервиса Node.js. Включите настройки IDE, полезные логи и безопасные значения по умолчанию для разработки.
Добавление покрытия трассировкой
Спроектируйте трассировку OpenTelemetry для этих сервисов: [services]. Включите границы спанов, идентификаторы корреляции и безопасные правила атрибутов.
Создание рабочего процесса профилирования
Постройте рабочий процесс профилирования для проблем CPU и памяти в [service]. Включите сэмплирование, хранение, контроль доступа и очистку.
Проверка отладки в production
Проведите аудит этого плана отладки в production на риски безопасности, утечки данных, открытые порты и операционные меры защиты: [plan].

Лучшие практики

  • Привязывайте удаленные отладчики к localhost, если не используется безопасный туннель.
  • Редактируйте секреты, тела запросов и персональные данные перед логированием или трассировкой.
  • Храните профили и снимки heap со строгим контролем доступа и ограничениями срока хранения.

Избегать

  • Не открывайте порты inspector на 0.0.0.0 в production.
  • Не помещайте недоверенные отладочные сообщения в DOM с помощью innerHTML.
  • Не включайте подробную трассировку без сэмплирования, редактирования чувствительных данных и ограничений хранения.

Часто задаваемые вопросы

На какие системы ориентирован этот навык?
Он ориентирован на сервисы Node.js, распределенную трассировку, отладочное логирование, профилирование, дашборды и рабочие процессы отладки в IDE.
Можно ли использовать его для отладки в production?
Да, но перед использованием production-примеры требуют строгой аутентификации, редактирования чувствительных данных, сэмплирования и сетевых ограничений.
Устанавливает ли он инструменты наблюдаемости?
Нет. Он предоставляет рекомендации по реализации и примеры, которые пользователи должны адаптировать и запускать самостоятельно.
Поддерживает ли он Claude, Codex и Claude Code?
Да. В отчете указана поддержка Claude, Codex и Claude Code.
Какие данные следует исключать из трассировок?
Исключайте секреты, токены, пароли, необработанные тела запросов, идентификаторы сессий и персональные данные, если они не были безопасно отредактированы.
Какова главная проблема безопасности?
Примеры включают шаблоны удаленной отладки и сбора отладочных данных, которые могут быть небезопасны без строгих мер контроля.

Сведения для разработчиков

Автор

sickn33

Лицензия

MIT

Ревизия Skillstore

r2

Примечание о версии

Автор не указал версию.

Ссылка

f9e2c34b4f19c7f3e6b0a1e93227b5f77cc12526

Актуальность поддержки

26.07.2026

Использование

7 загрузок · 128 просмотров

Структура файлов