Этот отчет не переведен на запрошенный язык. Вместо него показан канонический отчет на английском языке.

Версионная оценка безопасности

ID отчёта: SA-AE3E739F

6/30/2026, 11:04:42 PM

vue-testing-best-practices оценка безопасности v2

Отчёт о сертификации безопасности навыка

История аудитов
Модель аудита: codex Исторический отчет
Название навыка
vue-testing-best-practices
Версия
v2
Сопровождающий
github.com/vuejs-ai
Охват
12 Просканировано файлов · 2,227 Проанализировано строк
Версия политики
Недоступно

Наивысшая серьёзность подтверждённого результата

Низкий

Подтверждённая проблема безопасности (1) требует внимания.

Контекст установки

Исторические доказательства

Этот отчёт может не описывать артефакт, доступный для установки в настоящее время. Откройте текущую страницу Навыка для получения рекомендаций по установке.

Открыть текущую страницу Навыка

Этот отчёт не блокирует и не разрешает манифест или ZIP.

Static analysis reported many dynamic import, command, URL, environment, and weak-crypto patterns, but review shows they are documentation examples for Vue testing. The files contain Markdown guidance, local development commands, CI flag examples, and official documentation links; no prompt injection, malicious execution, credential exfiltration, or hidden network behavior was found.

Позиция отчета

Исторический отчет

Откройте историю аудита перед использованием этого отчета для установки.

Аттестация аудита

Не подлежит аттестации

Требуемая неизменяемая привязка не завершена.

Проверка человеком

Не проверено

Для этого отчета не зафиксирована проверка человеком.

Охват

12 Просканировано файлов · 2,227 Проанализировано строк

4 элементов показано для проверки

Ограничения

Этот отчёт не заявляет о выполнении во время работы или в песочнице и не доказывает отсутствие побочных эффектов.

Цепочка доказательств

Проследите доказательства от привязки источника до контракта установки. Доступные доказательства подтверждают возможность проверки; они не являются гарантией безопасности.

  1. Источник

    Привязка недоступна

  2. Артефакт

    Идентификация неполная

  3. Аудит

    Завершено

  4. Контракт установки

    Открыть манифест для проверки

    Открыть манифест

Обнаруженные возможности

«Обнаружено» означает, что в этом отчете зафиксированы подтверждающие доказательства. «Не зафиксировано» не доказывает отсутствие возможности.

Содержит скрипты

Может выполнять код, включённый в Skill.

Обнаружено в 5 местах расположения доказательств

Доступ к сети

Может подключаться к внешним службам.

Обнаружено в 5 местах расположения доказательств

Доступ к файловой системе

Может читать или записывать локальные файлы.

Не зафиксировано этим аудитом

Переменные окружения

Может считывать значения из окружения процесса.

Обнаружено в 3 местах расположения доказательств

Внешние команды

Может вызывать команды или программы вне Навыка.

Обнаружено в 6 местах расположения доказательств

Пункты проверки возможностей (3)
Низкий
Dynamic imports are Vue async component examples
Verdict: FALSE_POSITIVE. The import() expressions appear inside Markdown examples that teach testing of defineAsyncComponent and Suspense. They load local Vue component paths in illustrative test code, not untrusted input or marketplace runtime code.
The locations are within documentation examples about Vue async components. No evidence shows dynamic import of user-controlled paths or execution by the skill itself.
Низкий
Command patterns are testing setup snippets
Verdict: FALSE_POSITIVE. The command-like content is standard Vue testing documentation, including package installation, package.json test scripts, and Playwright development commands. These examples may ask users to run normal project tooling, but they do not execute automatically or hide unsafe shell behavior.
The examples use common npm, npx, Vitest, and Playwright commands for test setup. There is no evidence of command injection, remote script download, or obfuscated execution.
Низкий
Environment access is limited to CI flags
Verdict: FALSE_POSITIVE. The process.env examples only inspect the CI flag to adjust retries, workers, server reuse, and Vitest threading. They do not read secret variables, environment files, tokens, or credentials.
The only observed environment variable is process.env.CI in test configuration examples. No evidence found of .env file parsing, credential access, or network transmission.

Результаты оценки рисков

Подтверждённые проблемы безопасности отделены от элементов, которые всё ещё требуют проверки.

Подтверждённые проблемы безопасности (1)

RISK-001 Низкий
Weak cryptography findings are text-pattern matches
Verdict: FALSE_POSITIVE. The weak-crypto alerts align with frontmatter, impact descriptions, and ordinary Vue testing prose rather than cryptographic APIs. No evidence found of MD5, SHA-1, insecure random generation, or password hashing code.
Targeted review found testing descriptions at the flagged locations, not cryptographic operations. A repository search found no evidence of cryptographic implementation code.

Экспертные доказательства

Неизменяемая идентификация субъекта, метаданные сканера, отклонённые совпадения и доказательства на уровне источника.

Субъект артефакта

Коммит Marketplace
Недоступно
Хеш содержимого
Недоступно
Хеш дерева
Недоступно
Путь Skill
Недоступно
Хеш данных аудита
Недоступно

Метаданные анализа

Модель аудита: codex

Состояние анализа: Завершено

Область действия ограничена зафиксированными файлами, строками, методами и доказательствами. Выполнение во время работы или в песочнице не заявляется.

Статические ложные срабатывания проигнорированы (1)
Низкий
Hardcoded URLs are documentation links or localhost
Verdict: FALSE_POSITIVE. The URL findings point to official Vue, Vue Test Utils, Vitest, Playwright, Pinia, and local development server references. They are citations or localhost test configuration values, not outbound exfiltration endpoints.
The URLs are visible references or localhost values used by Playwright examples. No evidence found of requests that transmit user data or secrets.

Проверить и экспортировать

Манифест и lockfile привязывают артефакты установки к криптографическим хешам. Это заявление о целостности не связано с оценкой безопасности.

Аттестация аудита: not_attestable