Этот отчет не переведен на запрошенный язык. Вместо него показан канонический отчет на английском языке.

Версионная оценка безопасности

ID отчёта: SA-B1EF8011

9/7/2026, 3:35:47 PM

ai-image-generation оценка безопасности v5

Отчёт о сертификации безопасности навыка

История аудитов
Версия сканера 3.0.0 Модель аудита: codex Последний опубликованный отчёт
Название навыка
ai-image-generation
Версия
v5
Сопровождающий
skillssh
Охват
1 Просканировано файлов · 172 Проанализировано строк
Версия политики
skillstore-security-audit-policy-v1

Наивысшая серьёзность подтверждённого результата

Высокий

Подтверждённые проблемы безопасности (2) требуют внимания.

Контекст установки

Проверьте текущую страницу навыка

Эта страница содержит только сводку доказательств отчёта. Страница Навыка содержит каноническое уведомление об установке.

Открыть текущую страницу Навыка

Этот отчёт не блокирует и не разрешает манифест или ZIP.

All 44 external-command alerts are false positives caused by Markdown code formatting, and eight URL alerts are documentation links or placeholders. The embedded remote image is a confirmed low-risk network request, while semantic review identified unpinned installation instructions and remote processing of prompts and images.

Позиция отчета

Последний опубликованный отчёт

«Последний» относится к последовательности отчётов, а не к актуальности артефакта.

Аттестация аудита

Активная аттестация

Для этого точного отчёта доступна публичная аттестация.

Проверка человеком

Не проверено

Для этого отчета не зафиксирована проверка человеком.

Охват

1 Просканировано файлов · 172 Проанализировано строк

3 элементов показано для проверки

Ограничения

Этот отчёт не заявляет о выполнении во время работы или в песочнице и не доказывает отсутствие побочных эффектов.

Цепочка доказательств

Проследите доказательства от привязки источника до контракта установки. Доступные доказательства подтверждают возможность проверки; они не являются гарантией безопасности.

  1. Источник

    Коммит и путь привязаны

  2. Артефакт

    Хэши содержимого и дерева привязаны

  3. Аудит

    Завершено

  4. Контракт установки

    Открыть манифест для проверки

    Открыть манифест

Обнаруженные возможности

«Обнаружено» означает, что в этом отчете зафиксированы подтверждающие доказательства. «Не зафиксировано» не доказывает отсутствие возможности.

Содержит скрипты

Может выполнять код, включённый в Skill.

Не зафиксировано этим аудитом

Доступ к сети

Может подключаться к внешним службам.

Обнаружено в 9 местах расположения доказательств

Доступ к файловой системе

Может читать или записывать локальные файлы.

Не зафиксировано этим аудитом

Переменные окружения

Может считывать значения из окружения процесса.

Не зафиксировано этим аудитом

Внешние команды

Может вызывать команды или программы вне Навыка.

Обнаружено в 44 местах расположения доказательств

Пункты проверки возможностей (1)
Низкий
Hardcoded URL
![AI Image Generation](https://cloud.inference.sh/app/files/u/4mg21r6ta37mpaz6ktzwtt8krr/01kg0v0nz7w
The Markdown image embeds a remote cloud.inference.sh asset, so rendering can disclose network metadata to that host. No local-file disclosure or payload execution is shown.

Результаты оценки рисков

Подтверждённые проблемы безопасности отделены от элементов, которые всё ещё требуют проверки.

Подтверждённые проблемы безопасности (2)

RISK-001 Высокий
Unpinned Third-Party Installation
The skill directs users to run "npx skills add belt-sh/cli" and follow mutable main-branch instructions. Unpinned third-party content can change after review and execute compromised code.
The cited lines explicitly recommend npx-based skill installation without versions or immutable commits, and the install guide references a mutable main branch.
RISK-002 Средний
External Processing of Prompts and Images
The belt examples submit prompts and image URLs to hosted model applications. Sensitive text or images may leave the local environment without an explicit privacy warning.
The skill states that generation uses inference.sh and provides authenticated belt app commands containing prompts and remote image references.

Меры по устранению

В ходе этого аудита были зафиксированы рекомендуемые исправления. Их применение является ответственностью сопровождающего.

  1. FIX-001
    Высокий
    The skill recommends unpinned third-party installations and mutable main-branch instructions.
    Pin packages and skill references to reviewed versions or commits, provide integrity information, and explain the trust boundary before installation.
  2. FIX-002
    Средний
    Generation and editing can transmit prompts and image references to external model services.
    Disclose remote processing and data retention terms, and require confirmation before sending sensitive or private material.
  3. FIX-003
    Низкий
    The skill embeds an externally hosted image that may load when the document renders.
    Bundle the image locally or serve it through an approved marketplace asset proxy.

Экспертные доказательства

Неизменяемая идентификация субъекта, метаданные сканера, отклонённые совпадения и доказательства на уровне источника.

Субъект артефакта

Коммит Marketplace
b1ef80115e869b66867d4eac8e3c8dc56a393a8d
Хеш содержимого
93adf907089aacb9100f8b8e0f10f47778c6f69f6b05587ffb1cd754e8ad103e
Хеш дерева
2cb9ce991233bcec73fba893a5a640197340eaa3a255e3c3c81e31142d880fca
Путь Skill
skills/skillssh/ai-image-generation
Хеш данных аудита
8c59056d12bb78889ffccf3d64efc1ff

Метаданные анализа

Модель аудита: codex

Состояние анализа: Завершено

Область действия ограничена зафиксированными файлами, строками, методами и доказательствами. Выполнение во время работы или в песочнице не заявляется.

Проверить и экспортировать

Манифест и lockfile привязывают артефакты установки к криптографическим хешам. Это заявление о целостности не связано с оценкой безопасности.

Аттестация аудита: active