Этот отчет не переведен на запрошенный язык. Вместо него показан канонический отчет на английском языке.

Версионная оценка безопасности

ID отчёта: SA-B1EF8011

9/7/2026, 3:41:11 PM

ai-video-generation оценка безопасности v6

Отчёт о сертификации безопасности навыка

История аудитов
Версия сканера 3.0.0 Модель аудита: codex Последний опубликованный отчёт
Название навыка
ai-video-generation
Версия
v6
Сопровождающий
skillssh
Охват
1 Просканировано файлов · 253 Проанализировано строк
Версия политики
skillstore-security-audit-policy-v1

Наивысшая серьёзность подтверждённого результата

Средний

Подтверждённые проблемы безопасности (2) требуют внимания.

Контекст установки

Проверьте текущую страницу навыка

Эта страница содержит только сводку доказательств отчёта. Страница Навыка содержит каноническое уведомление об установке.

Открыть текущую страницу Навыка

Этот отчёт не блокирует и не разрешает манифест или ZIP.

Markdown formatting caused most command findings, and ordinary links or placeholder URLs caused most network findings. Two low-risk URLs remain confirmed, while contextual review found medium risks from unpinned installations and external media processing.

Позиция отчета

Последний опубликованный отчёт

«Последний» относится к последовательности отчётов, а не к актуальности артефакта.

Аттестация аудита

Активная аттестация

Для этого точного отчёта доступна публичная аттестация.

Проверка человеком

Не проверено

Для этого отчета не зафиксирована проверка человеком.

Охват

1 Просканировано файлов · 253 Проанализировано строк

4 элементов показано для проверки

Ограничения

Этот отчёт не заявляет о выполнении во время работы или в песочнице и не доказывает отсутствие побочных эффектов.

Цепочка доказательств

Проследите доказательства от привязки источника до контракта установки. Доступные доказательства подтверждают возможность проверки; они не являются гарантией безопасности.

  1. Источник

    Коммит и путь привязаны

  2. Артефакт

    Хэши содержимого и дерева привязаны

  3. Аудит

    Завершено

  4. Контракт установки

    Открыть манифест для проверки

    Открыть манифест

Обнаруженные возможности

«Обнаружено» означает, что в этом отчете зафиксированы подтверждающие доказательства. «Не зафиксировано» не доказывает отсутствие возможности.

Содержит скрипты

Может выполнять код, включённый в Skill.

Не зафиксировано этим аудитом

Доступ к сети

Может подключаться к внешним службам.

Обнаружено в 19 местах расположения доказательств

Доступ к файловой системе

Может читать или записывать локальные файлы.

Не зафиксировано этим аудитом

Переменные окружения

Может считывать значения из окружения процесса.

Не зафиксировано этим аудитом

Внешние команды

Может вызывать команды или программы вне Навыка.

Обнаружено в 50 местах расположения доказательств

Пункты проверки возможностей (2)
Низкий
Hardcoded URL
![AI Video Generation](https://cloud.inference.sh/app/files/u/4mg21r6ta37mpaz6ktzwtt8krr/01kg2c0egyg
The Markdown image uses a remote inference.sh asset that may trigger a third-party request when rendered. This creates a limited privacy and availability dependency.
Низкий
Hardcoded URL
> Requires inference.sh CLI (`belt`). [Install instructions](https://raw.githubusercontent.com/infer
The install guide points to mutable raw GitHub content outside the audited skill. Following changed instructions introduces a supply-chain trust dependency.

Результаты оценки рисков

Подтверждённые проблемы безопасности отделены от элементов, которые всё ещё требуют проверки.

Подтверждённые проблемы безопасности (2)

RISK-001 Средний
Unpinned Remote Skill Installation
The skill recommends installations through unpinned npx and GitHub references. Mutable upstream content can change after this audit and gain agent-level capabilities.
The cited lines explicitly provide unversioned npx installation commands. No commit hash or immutable package version limits later upstream changes.
RISK-002 Средний
Media Disclosure to Hosted Inference Services
The belt examples submit image, audio, and video URLs to hosted inference applications. Running them may disclose sensitive media to external model providers.
The examples explicitly pass media URLs to belt app runs for remote processing. The skill does not describe local-only execution or privacy controls.

Меры по устранению

В ходе этого аудита были зафиксированы рекомендуемые исправления. Их применение является ответственностью сопровождающего.

  1. FIX-001
    Средний
    Installation commands and the external install guide use mutable upstream references.
    Pin every recommended skill and installation guide to reviewed versions or immutable commit hashes.
  2. FIX-002
    Средний
    Examples can send user media URLs to hosted inference providers.
    Add a clear privacy warning and require users to confirm provider terms before submitting sensitive or private media.
  3. FIX-003
    Низкий
    The documentation embeds a remote image that can load during rendering.
    Bundle the image with the skill or use a marketplace-hosted asset with defined retention and access controls.

Экспертные доказательства

Неизменяемая идентификация субъекта, метаданные сканера, отклонённые совпадения и доказательства на уровне источника.

Субъект артефакта

Коммит Marketplace
b1ef80115e869b66867d4eac8e3c8dc56a393a8d
Хеш содержимого
936b3fc40a465d49fcee14a1d1f21486e07caf1e4cb873d6e6b38f8939ca334f
Хеш дерева
6ff6ed94f18f8582cacfb9c699a6aa7e0de770ca8d98cf92d388d2a9a0b258ea
Путь Skill
skills/skillssh/ai-video-generation
Хеш данных аудита
174eb5a5c4cae98901d0f36ba2ea7579

Метаданные анализа

Модель аудита: codex

Состояние анализа: Завершено

Область действия ограничена зафиксированными файлами, строками, методами и доказательствами. Выполнение во время работы или в песочнице не заявляется.

Проверить и экспортировать

Манифест и lockfile привязывают артефакты установки к криптографическим хешам. Это заявление о целостности не связано с оценкой безопасности.

Аттестация аудита: active