Версионная оценка безопасности
ID отчёта: SA-36E07D5E
7/7/2026, 7:41:32 AM
background-remover оценка безопасности v6
Отчёт о сертификации безопасности навыка
- Название навыка
- background-remover
- Версия
- v1.0.1
- Сопровождающий
- verging.ai
- Охват
- 1 Просканировано файлов · 239 Проанализировано строк
- Версия политики
- Недоступно
Наивысшая серьёзность подтверждённого результата
Высокий
Подтверждённая проблема безопасности (1) требует внимания.
Контекст установки
Проверьте текущую страницу навыка
Эта страница содержит только сводку доказательств отчёта. Страница Навыка содержит каноническое уведомление об установке.
Открыть текущую страницу НавыкаЭтот отчёт не блокирует и не разрешает манифест или ZIP.
Позиция отчета
Последний опубликованный отчёт
«Последний» относится к последовательности отчётов, а не к актуальности артефакта.
Аттестация аудита
Не подлежит аттестации
Требуемая неизменяемая привязка не завершена.
Проверка человеком
Не проверено
Для этого отчета не зафиксирована проверка человеком.
Охват
1 Просканировано файлов · 239 Проанализировано строк
28 элементов показано для проверки
Ограничения
Этот отчёт не заявляет о выполнении во время работы или в песочнице и не доказывает отсутствие побочных эффектов.
Цепочка доказательств
Проследите доказательства от привязки источника до контракта установки. Доступные доказательства подтверждают возможность проверки; они не являются гарантией безопасности.
Источник
Коммит и путь привязаны
Артефакт
Хэши содержимого и дерева привязаны
Аудит
Завершено
Обнаруженные возможности
«Обнаружено» означает, что в этом отчете зафиксированы подтверждающие доказательства. «Не зафиксировано» не доказывает отсутствие возможности.
Содержит скрипты
Может выполнять код, включённый в Skill.
Не зафиксировано этим аудитом
Доступ к сети
Может подключаться к внешним службам.
Обнаружено в 14 местах расположения доказательств
Доступ к файловой системе
Может читать или записывать локальные файлы.
Обнаружено в 1 месте расположения доказательств
Переменные окружения
Может считывать значения из окружения процесса.
Обнаружено в 13 местах расположения доказательств
Внешние команды
Может вызывать команды или программы вне Навыка.
Обнаружено в 19 местах расположения доказательств
Пункты проверки возможностей (27)
Результаты оценки рисков
Подтверждённые проблемы безопасности отделены от элементов, которые всё ещё требуют проверки.
Подтверждённые проблемы безопасности (1)
Меры по устранению
В ходе этого аудита были зафиксированы рекомендуемые исправления. Их применение является ответственностью сопровождающего.
- FIX-001ВысокийAPI key exposure riskPrefer environment variables or a secret manager, discourage command-line API keys, and never print Authorization headers in logs or examples.
- FIX-002ВысокийExternal image transfer and public result URLsWarn users before uploading sensitive images, document retention and access controls, and use expiring private result URLs where possible.
- FIX-003СреднийUnconstrained curl workflowValidate URL schemes and hosts, quote all local paths, and restrict downloads to http or https resources requested by the user.
- FIX-004СреднийTemporary file handlingUse a unique per-run temporary directory with restrictive permissions and clean it up on success, failure, and cancellation.
Экспертные доказательства
Неизменяемая идентификация субъекта, метаданные сканера, отклонённые совпадения и доказательства на уровне источника.
Субъект артефакта
- Коммит Marketplace
- 36e07d5e13068e5be64447e8f20b427cf2cbd21a
- Хеш содержимого
- 5e3fdafca1ee32db241132279a3caee4ad4d70a03be5a014dd80fa2eeb2cccae
- Хеш дерева
- b90aa7ceec9dd47dd105f461e6e63ebfcb31bd7770ed4023a27968a15528fef6
- Путь Skill
- skills/verging-ai/background-remover
- Хеш данных аудита
- 3c4a836a9f3f1bce23b96b2cd349e2ac
Метаданные анализа
Модель аудита: codex
Состояние анализа: Завершено
Область действия ограничена зафиксированными файлами, строками, методами и доказательствами. Выполнение во время работы или в песочнице не заявляется.
Проверить и экспортировать
Манифест и lockfile привязывают артефакты установки к криптографическим хешам. Это заявление о целостности не связано с оценкой безопасности.
Аттестация аудита: not_attestable