Версионная оценка безопасности
ID отчёта: SA-B1EF8011
9/7/2026, 3:15:07 PM
agent-tools оценка безопасности v5
Отчёт о сертификации безопасности навыка
- Название навыка
- agent-tools
- Версия
- v5
- Сопровождающий
- skillssh
- Охват
- 5 Просканировано файлов · 599 Проанализировано строк
- Версия политики
- skillstore-security-audit-policy-v1
Наивысшая серьёзность подтверждённого результата
Критично
Подтверждённые проблемы безопасности (5) требуют внимания.
Контекст установки
Проверьте текущую страницу навыка
Эта страница содержит только сводку доказательств отчёта. Страница Навыка содержит каноническое уведомление об установке.
Открыть текущую страницу НавыкаЭтот отчёт не блокирует и не разрешает манифест или ZIP.
Позиция отчета
Последний опубликованный отчёт
«Последний» относится к последовательности отчётов, а не к актуальности артефакта.
Аттестация аудита
Активная аттестация
Для этого точного отчёта доступна публичная аттестация.
Проверка человеком
Не проверено
Для этого отчета не зафиксирована проверка человеком.
Охват
5 Просканировано файлов · 599 Проанализировано строк
9 элементов показано для проверки
Ограничения
Этот отчёт не заявляет о выполнении во время работы или в песочнице и не доказывает отсутствие побочных эффектов.
Цепочка доказательств
Проследите доказательства от привязки источника до контракта установки. Доступные доказательства подтверждают возможность проверки; они не являются гарантией безопасности.
Источник
Коммит и путь привязаны
Артефакт
Хэши содержимого и дерева привязаны
Аудит
Завершено
Обнаруженные возможности
«Обнаружено» означает, что в этом отчете зафиксированы подтверждающие доказательства. «Не зафиксировано» не доказывает отсутствие возможности.
Содержит скрипты
Может выполнять код, включённый в Skill.
Не зафиксировано этим аудитом
Доступ к сети
Может подключаться к внешним службам.
Обнаружено в 17 местах расположения доказательств
Доступ к файловой системе
Может читать или записывать локальные файлы.
Обнаружено в 3 местах расположения доказательств
Переменные окружения
Может считывать значения из окружения процесса.
Обнаружено в 3 местах расположения доказательств
Внешние команды
Может вызывать команды или программы вне Навыка.
Обнаружено в 20 местах расположения доказательств
Пункты проверки возможностей (4)
Результаты оценки рисков
Подтверждённые проблемы безопасности отделены от элементов, которые всё ещё требуют проверки.
Подтверждённые проблемы безопасности (5)
Меры по устранению
В ходе этого аудита были зафиксированы рекомендуемые исправления. Их применение является ответственностью сопровождающего.
- FIX-001КритичноThe installation instructions pipe a remote script directly into a shell.Publish a versioned installer or package, download it first, verify a pinned checksum or signature, and then run it.
- FIX-002ВысокийThe manual installation example uses command substitution to select a download URL from a remote manifest.Pin the release URL and verify its signature or checksum before extraction. Avoid parsing untrusted remote metadata in a shell command.
- FIX-003ВысокийThe documentation instructs users to provide API keys through an environment variable.Document secret-manager and CI masking practices, prevent accidental logging, and explain how to rotate and revoke exposed keys.
- FIX-004ВысокийThe skill documents posting and other social-media actions through hosted apps.Require explicit user confirmation, narrow permissions, preview content, and apply rate limits before any post, message, follow, like, or retweet.
Экспертные доказательства
Неизменяемая идентификация субъекта, метаданные сканера, отклонённые совпадения и доказательства на уровне источника.
Субъект артефакта
- Коммит Marketplace
- b1ef80115e869b66867d4eac8e3c8dc56a393a8d
- Хеш содержимого
- d8b08ea6590fc379fb686852c39ff06829f2a31a9c8b27333849bc41e152573d
- Хеш дерева
- 450bc31ec3451188ce03801ef820f0db86e2d70b911e8ecbd9f92c8801748703
- Путь Skill
- skills/skillssh/agent-tools
- Хеш данных аудита
- 3ddc07b4277855f241f91a407fb360a1
Метаданные анализа
Модель аудита: claude
Состояние анализа: Завершено
Область действия ограничена зафиксированными файлами, строками, методами и доказательствами. Выполнение во время работы или в песочнице не заявляется.
Проверить и экспортировать
Манифест и lockfile привязывают артефакты установки к криптографическим хешам. Это заявление о целостности не связано с оценкой безопасности.
Аттестация аудита: active