Этот отчет не переведен на запрошенный язык. Вместо него показан канонический отчет на английском языке.

Версионная оценка безопасности

ID отчёта: SA-5A0E4804

6/30/2026, 7:59:53 PM

sleek-design-mobile-apps оценка безопасности v2

Отчёт о сертификации безопасности навыка

История аудитов
Модель аудита: codex Исторический отчет
Название навыка
sleek-design-mobile-apps
Версия
v2
Сопровождающий
sleekdotdesign
Охват
1 Просканировано файлов · 435 Проанализировано строк
Версия политики
Недоступно

Наивысшая серьёзность подтверждённого результата

Средний

Подтверждённые проблемы безопасности (3) требуют внимания.

Контекст установки

Исторические доказательства

Этот отчёт может не описывать артефакт, доступный для установки в настоящее время. Откройте текущую страницу Навыка для получения рекомендаций по установке.

Открыть текущую страницу Навыка

Этот отчёт не блокирует и не разрешает манифест или ZIP.

Static external command and weak cryptography findings are false positives caused by Markdown backticks, endpoint examples, and inline API terms in SKILL.md. The confirmed risks are intentional network access to https://sleek.design, use of SLEEK_API_KEY, and optional image URL fetching by Sleek servers, so the skill is publishable with a network and credential warning.

Позиция отчета

Исторический отчет

Откройте историю аудита перед использованием этого отчета для установки.

Аттестация аудита

Не подлежит аттестации

Требуемая неизменяемая привязка не завершена.

Проверка человеком

Не проверено

Для этого отчета не зафиксирована проверка человеком.

Охват

1 Просканировано файлов · 435 Проанализировано строк

3 элементов показано для проверки

Ограничения

Этот отчёт не заявляет о выполнении во время работы или в песочнице и не доказывает отсутствие побочных эффектов.

Цепочка доказательств

Проследите доказательства от привязки источника до контракта установки. Доступные доказательства подтверждают возможность проверки; они не являются гарантией безопасности.

  1. Источник

    Привязка недоступна

  2. Артефакт

    Идентификация неполная

  3. Аудит

    Завершено

  4. Контракт установки

    Открыть манифест для проверки

    Открыть манифест

Обнаруженные возможности

«Обнаружено» означает, что в этом отчете зафиксированы подтверждающие доказательства. «Не зафиксировано» не доказывает отсутствие возможности.

Содержит скрипты

Может выполнять код, включённый в Skill.

Не зафиксировано этим аудитом

Доступ к сети

Может подключаться к внешним службам.

Обнаружено в 5 местах расположения доказательств

Доступ к файловой системе

Может читать или записывать локальные файлы.

Не зафиксировано этим аудитом

Переменные окружения

Может считывать значения из окружения процесса.

Обнаружено в 5 местах расположения доказательств

Внешние команды

Может вызывать команды или программы вне Навыка.

Не зафиксировано этим аудитом

Результаты оценки рисков

Подтверждённые проблемы безопасности отделены от элементов, которые всё ещё требуют проверки.

Подтверждённые проблемы безопасности (3)

RISK-001 Средний
Authorized External API Access
The skill instructs agents to send project names, prompts, component IDs, and screenshots requests to https://sleek.design. This is core functionality, but users should know their design content leaves the local environment.
The skill explicitly documents REST API calls to a single external host with user-provided design prompts and optional images. The behavior is intentional and scoped, but it is still real network disclosure.
RISK-002 Средний
API Key Required For Bearer Authentication
The skill requires SLEEK_API_KEY and uses it in Authorization headers for Sleek API calls. This is legitimate credential use, but key scope and storage should be handled carefully.
The environment variable and Authorization header are directly documented. The key is sent only to Sleek endpoints in the instructions, so this is a controlled but sensitive capability.
RISK-003 Низкий
Image URL Fetching Has Privacy Implications
The skill allows imageUrls in chat messages and states those URLs are fetched by Sleek servers. This is documented, but users should avoid private or sensitive URLs.
The behavior is clearly documented and may be legitimate visual context handling. The risk depends on what URLs users provide, so this is a lower-severity privacy concern.

Экспертные доказательства

Неизменяемая идентификация субъекта, метаданные сканера, отклонённые совпадения и доказательства на уровне источника.

Субъект артефакта

Коммит Marketplace
Недоступно
Хеш содержимого
Недоступно
Хеш дерева
Недоступно
Путь Skill
Недоступно
Хеш данных аудита
Недоступно

Метаданные анализа

Модель аудита: codex

Состояние анализа: Завершено

Область действия ограничена зафиксированными файлами, строками, методами и доказательствами. Выполнение во время работы или в песочнице не заявляется.

Статические ложные срабатывания проигнорированы (4)
Низкий
External Command Findings Are Markdown False Positives
The static analyzer flagged many inline backticks and fenced examples as Ruby or shell backtick execution. SKILL.md is documentation and contains HTTP examples, endpoint paths, field names, and Markdown tables, not executable Ruby code.
Line review shows Markdown code formatting and HTTP request examples, not a script interpreter or command execution API. No executable files or shell invocations were present in the scanned file.
Низкий
Weak Cryptography Findings Are Documentation False Positives
The static weak cryptography alerts do not correspond to cryptographic code. The referenced lines contain YAML metadata, API documentation, text examples, or screenshot option names.
Reviewed lines do not define hashing, encryption, random number generation, or cryptographic verification. The alerts appear to be token-level matches inside prose and API examples.
Низкий
System Reconnaissance Findings Are False Positives
The system reconnaissance alerts map to documentation about image URLs, screenshot dot-grid options, and HTTP error codes. No host probing, environment enumeration, or local system discovery instructions were found.
The referenced text is API documentation and rendering configuration. It does not instruct the agent to inspect local systems or enumerate network targets.
Низкий
Critical Combination Heuristic Is Not Confirmed
The static analyzer combined code execution, network, and credential signals into a critical heuristic. Context review found no executable code path; the network and credential use are documented Sleek API operations.
The heuristic depends on a code execution signal, but reviewed evidence is Markdown and HTTP documentation only. Network and API key use remain real but scoped to the described vendor API.

Проверить и экспортировать

Манифест и lockfile привязывают артефакты установки к криптографическим хешам. Это заявление о целостности не связано с оценкой безопасности.

Аттестация аудита: not_attestable