Этот отчет не переведен на запрошенный язык. Вместо него показан канонический отчет на английском языке.

Версионная оценка безопасности

ID отчёта: SA-426DCACC

7/8/2026, 12:14:50 PM

sonoscli оценка безопасности v4

Отчёт о сертификации безопасности навыка

История аудитов
Модель аудита: codex Исторический отчет
Название навыка
sonoscli
Версия
v4
Сопровождающий
aiskillstore
Охват
1 Просканировано файлов · 66 Проанализировано строк
Версия политики
Недоступно

Наивысшая серьёзность подтверждённого результата

Средний

Подтверждённая проблема безопасности (1) требует внимания.

Контекст установки

Исторические доказательства

Этот отчёт может не описывать артефакт, доступный для установки в настоящее время. Откройте текущую страницу Навыка для получения рекомендаций по установке.

Открыть текущую страницу Навыка

Этот отчёт не блокирует и не разрешает манифест или ZIP.

The skill legitimately requires an external sonos CLI and local-network access to discover and control speakers. Most scanner hits are Markdown examples or troubleshooting strings, but the unpinned Go installer adds supply-chain risk.

Позиция отчета

Исторический отчет

Откройте историю аудита перед использованием этого отчета для установки.

Аттестация аудита

Не подлежит аттестации

Требуемая неизменяемая привязка не завершена.

Проверка человеком

Не проверено

Для этого отчета не зафиксирована проверка человеком.

Охват

1 Просканировано файлов · 66 Проанализировано строк

11 элементов показано для проверки

Ограничения

Этот отчёт не заявляет о выполнении во время работы или в песочнице и не доказывает отсутствие побочных эффектов.

Цепочка доказательств

Проследите доказательства от привязки источника до контракта установки. Доступные доказательства подтверждают возможность проверки; они не являются гарантией безопасности.

  1. Источник

    Привязка недоступна

  2. Артефакт

    Идентификация неполная

  3. Аудит

    Завершено

  4. Контракт установки

    Открыть манифест для проверки

    Открыть манифест

Обнаруженные возможности

«Обнаружено» означает, что в этом отчете зафиксированы подтверждающие доказательства. «Не зафиксировано» не доказывает отсутствие возможности.

Содержит скрипты

Может выполнять код, включённый в Skill.

Не зафиксировано этим аудитом

Доступ к сети

Может подключаться к внешним службам.

Обнаружено в 4 местах расположения доказательств

Доступ к файловой системе

Может читать или записывать локальные файлы.

Не зафиксировано этим аудитом

Переменные окружения

Может считывать значения из окружения процесса.

Не зафиксировано этим аудитом

Внешние команды

Может вызывать команды или программы вне Навыка.

Обнаружено в 23 местах расположения доказательств

Пункты проверки возможностей (10)
Средний
Ruby/shell backtick execution
Use `sonos` to control Sonos speakers on the local network.
The skill intentionally guides the agent to use the external sonos CLI for local speaker control.
Средний
Ruby/shell backtick execution
- `sonos discover`
The skill intentionally guides the agent to use the external sonos CLI for local speaker control.
Средний
Ruby/shell backtick execution
- `sonos status --name "Kitchen"`
The skill intentionally guides the agent to use the external sonos CLI for local speaker control.
Средний
Ruby/shell backtick execution
- `sonos play|pause|stop --name "Kitchen"`
The skill intentionally guides the agent to use the external sonos CLI for local speaker control.
Средний
Ruby/shell backtick execution
- `sonos volume set 15 --name "Kitchen"`
The skill intentionally guides the agent to use the external sonos CLI for local speaker control.
Средний
Ruby/shell backtick execution
- Grouping: `sonos group status|join|unjoin|party|solo`
The skill intentionally guides the agent to use the external sonos CLI for local speaker control.
Средний
Ruby/shell backtick execution
- Favorites: `sonos favorites list|open`
The skill intentionally guides the agent to use the external sonos CLI for local speaker control.
Средний
Ruby/shell backtick execution
- Queue: `sonos queue list|play|clear`
The skill intentionally guides the agent to use the external sonos CLI for local speaker control.
Средний
Ruby/shell backtick execution
- Spotify search (via SMAPI): `sonos smapi search --service "Spotify" --category tracks "query"`
The skill intentionally guides the agent to use the external sonos CLI for local speaker control.
Средний
Ruby/shell backtick execution
- Advise the user that they may be running via a Codex or other sandbox that does not permit network
The skill intentionally guides the agent to use the external sonos CLI for local speaker control.

Результаты оценки рисков

Подтверждённые проблемы безопасности отделены от элементов, которые всё ещё требуют проверки.

Подтверждённые проблемы безопасности (1)

RISK-001 Средний
Unpinned External Go Installer
The skill metadata installs github.com/steipete/sonoscli/cmd/sonos@latest. Using a moving version can change installed code without review.
The installer metadata explicitly names a Go module with an @latest version and a required sonos binary.

Меры по устранению

В ходе этого аудита были зафиксированы рекомендуемые исправления. Их применение является ответственностью сопровождающего.

  1. FIX-001
    Средний
    External installer uses a moving latest version.
    Pin the Go module to a reviewed tag or commit and update it through normal release review.
  2. FIX-002
    Средний
    The skill executes local-network speaker commands.
    Tell users before changing playback, volume, groups, queues, or favorites on their Sonos system.

Экспертные доказательства

Неизменяемая идентификация субъекта, метаданные сканера, отклонённые совпадения и доказательства на уровне источника.

Субъект артефакта

Коммит Marketplace
Недоступно
Хеш содержимого
Недоступно
Хеш дерева
Недоступно
Путь Skill
Недоступно
Хеш данных аудита
Недоступно

Метаданные анализа

Модель аудита: codex

Состояние анализа: Завершено

Область действия ограничена зафиксированными файлами, строками, методами и доказательствами. Выполнение во время работы или в песочнице не заявляется.

Проверить и экспортировать

Манифест и lockfile привязывают артефакты установки к криптографическим хешам. Это заявление о целостности не связано с оценкой безопасности.

Аттестация аудита: not_attestable