Этот отчет не переведен на запрошенный язык. Вместо него показан канонический отчет на английском языке.

Версионная оценка безопасности

ID отчёта: SA-E3E43227

2/12/2026, 8:56:47 AM

skill-creator оценка безопасности v1

Отчёт о сертификации безопасности навыка

История аудитов
Модель аудита: codex Исторический отчет
Название навыка
skill-creator
Версия
v1
Сопровождающий
vercel-labs
Охват
7 Просканировано файлов · 1,186 Проанализировано строк
Версия политики
Недоступно

Наивысшая серьёзность подтверждённого результата

Низкий

Подтверждённая проблема безопасности (1) требует внимания.

Контекст установки

Исторические доказательства

Этот отчёт может не описывать артефакт, доступный для установки в настоящее время. Откройте текущую страницу Навыка для получения рекомендаций по установке.

Открыть текущую страницу Навыка

Этот отчёт не блокирует и не разрешает манифест или ZIP.

Static findings mostly point to documentation examples and license text, which do not execute code or transmit data. Filesystem access is present only for packaging skills into a zip archive. No evidence of malicious intent or prompt injection was found in the scanned files.

Позиция отчета

Исторический отчет

Откройте историю аудита перед использованием этого отчета для установки.

Аттестация аудита

Не подлежит аттестации

Требуемая неизменяемая привязка не завершена.

Проверка человеком

Не проверено

Для этого отчета не зафиксирована проверка человеком.

Охват

7 Просканировано файлов · 1,186 Проанализировано строк

2 элементов показано для проверки

Ограничения

Этот отчёт не заявляет о выполнении во время работы или в песочнице и не доказывает отсутствие побочных эффектов.

Цепочка доказательств

Проследите доказательства от привязки источника до контракта установки. Доступные доказательства подтверждают возможность проверки; они не являются гарантией безопасности.

  1. Источник

    Привязка недоступна

  2. Артефакт

    Идентификация неполная

  3. Аудит

    Завершено

  4. Контракт установки

    Открыть манифест для проверки

    Открыть манифест

Обнаруженные возможности

«Обнаружено» означает, что в этом отчете зафиксированы подтверждающие доказательства. «Не зафиксировано» не доказывает отсутствие возможности.

Содержит скрипты

Может выполнять код, включённый в Skill.

Обнаружено в 3 местах расположения доказательств

Доступ к сети

Может подключаться к внешним службам.

Не зафиксировано этим аудитом

Доступ к файловой системе

Может читать или записывать локальные файлы.

Обнаружено в 2 местах расположения доказательств

Переменные окружения

Может считывать значения из окружения процесса.

Не зафиксировано этим аудитом

Внешние команды

Может вызывать команды или программы вне Навыка.

Не зафиксировано этим аудитом

Пункты проверки возможностей (1)
Низкий
Filesystem packaging writes archives
Verdict: TRUE_POSITIVE. The packager writes a .skill zip archive to disk as part of normal packaging. This is expected filesystem access, not malicious behavior. Confidence: 0.78. Confidence reasoning: The code opens a zip file for writing and iterates files for archiving.

Результаты оценки рисков

Подтверждённые проблемы безопасности отделены от элементов, которые всё ещё требуют проверки.

Подтверждённые проблемы безопасности (1)

RISK-001 Низкий
License URLs are informational text
Verdict: FALSE_POSITIVE. The URLs appear in the Apache license text and are not used by any network code. No network calls are implemented in the skill. Confidence: 0.84. Confidence reasoning: The cited lines are in LICENSE.txt and contain only static text.

Экспертные доказательства

Неизменяемая идентификация субъекта, метаданные сканера, отклонённые совпадения и доказательства на уровне источника.

Субъект артефакта

Коммит Marketplace
Недоступно
Хеш содержимого
Недоступно
Хеш дерева
Недоступно
Путь Skill
Недоступно
Хеш данных аудита
Недоступно

Метаданные анализа

Модель аудита: codex

Состояние анализа: Завершено

Область действия ограничена зафиксированными файлами, строками, методами и доказательствами. Выполнение во время работы или в песочнице не заявляется.

Статические ложные срабатывания проигнорированы (3)
Низкий
Documentation command examples misidentified as execution
Verdict: FALSE_POSITIVE. The backticks appear in documentation and template strings, not in runtime command execution. They describe file names and example structures only. Confidence: 0.86. Confidence reasoning: The referenced lines are markdown or string literals with no subprocess calls.
Низкий
Weak cryptography detections not supported by context
Verdict: FALSE_POSITIVE. No cryptographic algorithms or hashing are implemented at these locations. No evidence found of weak cryptography usage in the cited lines. Confidence: 0.62. Confidence reasoning: The lines contain license or instructional text without crypto operations.
Низкий
System reconnaissance or sensitive key detections not supported
Verdict: FALSE_POSITIVE. The validation script reads local SKILL.md content and exits; it does not probe the system or handle certificates. No evidence found of reconnaissance or key material handling in the cited lines. Confidence: 0.69. Confidence reasoning: The lines are input validation and exit logic without OS inspection or secret access.

Проверить и экспортировать

Манифест и lockfile привязывают артефакты установки к криптографическим хешам. Это заявление о целостности не связано с оценкой безопасности.

Аттестация аудита: not_attestable