Этот отчет не переведен на запрошенный язык. Вместо него показан канонический отчет на английском языке.

Версионная оценка безопасности

ID отчёта: SA-A50A6C53

7/1/2026, 1:16:59 AM

interaction-design оценка безопасности v2

Отчёт о сертификации безопасности навыка

История аудитов
Модель аудита: codex Исторический отчет
Название навыка
interaction-design
Версия
v2
Сопровождающий
wshobson
Охват
4 Просканировано файлов · 1,781 Проанализировано строк
Версия политики
Недоступно

Наивысшая серьёзность подтверждённого результата

Низкий

Подтверждённая проблема безопасности (1) требует внимания.

Контекст установки

Исторические доказательства

Этот отчёт может не описывать артефакт, доступный для установки в настоящее время. Откройте текущую страницу Навыка для получения рекомендаций по установке.

Открыть текущую страницу Навыка

Этот отчёт не блокирует и не разрешает манифест или ZIP.

Static analysis reported many external command and weak cryptography patterns, but review found markdown examples, TypeScript snippets, and ordinary design terms. No prompt injection, credential access, executable installer, or malicious data exfiltration was found. The remaining risk is low because the skill includes browser fetch and navigation examples that users should adapt carefully.

Позиция отчета

Исторический отчет

Откройте историю аудита перед использованием этого отчета для установки.

Аттестация аудита

Не подлежит аттестации

Требуемая неизменяемая привязка не завершена.

Проверка человеком

Не проверено

Для этого отчета не зафиксирована проверка человеком.

Охват

4 Просканировано файлов · 1,781 Проанализировано строк

3 элементов показано для проверки

Ограничения

Этот отчёт не заявляет о выполнении во время работы или в песочнице и не доказывает отсутствие побочных эффектов.

Цепочка доказательств

Проследите доказательства от привязки источника до контракта установки. Доступные доказательства подтверждают возможность проверки; они не являются гарантией безопасности.

  1. Источник

    Привязка недоступна

  2. Артефакт

    Идентификация неполная

  3. Аудит

    Завершено

  4. Контракт установки

    Открыть манифест для проверки

    Открыть манифест

Обнаруженные возможности

«Обнаружено» означает, что в этом отчете зафиксированы подтверждающие доказательства. «Не зафиксировано» не доказывает отсутствие возможности.

Содержит скрипты

Может выполнять код, включённый в Skill.

Не зафиксировано этим аудитом

Доступ к сети

Может подключаться к внешним службам.

Обнаружено в 2 местах расположения доказательств

Доступ к файловой системе

Может читать или записывать локальные файлы.

Не зафиксировано этим аудитом

Переменные окружения

Может считывать значения из окружения процесса.

Не зафиксировано этим аудитом

Внешние команды

Может вызывать команды или программы вне Навыка.

Обнаружено в 4 местах расположения доказательств

Пункты проверки возможностей (2)
Низкий
Markdown Code Fences Flagged as Shell Execution
The external command detections are false positives from fenced TSX and CSS examples. They are documentation snippets, not executed shell commands.
The flagged lines are markdown code fences and frontend examples. I found no script file, install hook, shell interpreter, or user input command path.
Низкий
Browser Fetch and Documentation Links Require Normal Review
The network detections are a browser View Transitions example and links to public documentation. No secrets or local data are sent.
The fetch call uses a function argument in an illustrative frontend snippet. The hardcoded URLs are resource links, not hidden callbacks or exfiltration endpoints.

Результаты оценки рисков

Подтверждённые проблемы безопасности отделены от элементов, которые всё ещё требуют проверки.

Подтверждённые проблемы безопасности (1)

RISK-001 Низкий
System Reconnaissance Matches Are UI State Examples
The reconnaissance alerts are false positives from browser APIs and timestamp identifiers used in animation and notification examples.
The cited snippets use Date.now, matchMedia, and scroll event timing for UI behavior. They do not enumerate files, users, processes, or host configuration.

Экспертные доказательства

Неизменяемая идентификация субъекта, метаданные сканера, отклонённые совпадения и доказательства на уровне источника.

Субъект артефакта

Коммит Marketplace
Недоступно
Хеш содержимого
Недоступно
Хеш дерева
Недоступно
Путь Skill
Недоступно
Хеш данных аудита
Недоступно

Метаданные анализа

Модель аудита: codex

Состояние анализа: Завершено

Область действия ограничена зафиксированными файлами, строками, методами и доказательствами. Выполнение во время работы или в песочнице не заявляется.

Статические ложные срабатывания проигнорированы (1)
Низкий
Weak Cryptography Matches Are False Positives
The high severity weak cryptography alerts appear to match ordinary words or animation examples. No cryptographic API is used.
Review of the cited lines shows design prose, comments, and animation cleanup logic. There is no DES, MD5, SHA1, or custom cryptographic operation.

Проверить и экспортировать

Манифест и lockfile привязывают артефакты установки к криптографическим хешам. Это заявление о целостности не связано с оценкой безопасности.

Аттестация аудита: not_attestable