Этот отчет не переведен на запрошенный язык. Вместо него показан канонический отчет на английском языке.

Версионная оценка безопасности

ID отчёта: SA-5ADE2A84

7/15/2026, 3:14:38 PM

frontend-developer оценка безопасности v2

Отчёт о сертификации безопасности навыка

История аудитов
Версия сканера 3.0.0 Модель аудита: codex Исторический отчет
Название навыка
frontend-developer
Версия
v2
Сопровождающий
zl2023github
Охват
1 Просканировано файлов · 558 Проанализировано строк
Версия политики
skillstore-security-audit-policy-v1

Сводка подтверждённой проблемы

Подтвержденные результаты проверки безопасности отсутствуют

Завершённый аудит не выявил подтверждённых проблем безопасности. Это не доказывает отсутствие побочных эффектов у Навыка.

Контекст установки

Исторические доказательства

Этот отчёт может не описывать артефакт, доступный для установки в настоящее время. Откройте текущую страницу Навыка для получения рекомендаций по установке.

Открыть текущую страницу Навыка

Этот отчёт не блокирует и не разрешает манифест или ZIP.

Most static findings are false positives from Markdown fences, TypeScript template literals, relative imports, and normal frontend configuration examples. Two command blocks execute remote npm tooling, and the authentication templates persist bearer tokens in browser storage. Review package sources and replace persistent token storage before publication.

Позиция отчета

Исторический отчет

Откройте историю аудита перед использованием этого отчета для установки.

Аттестация аудита

Аттестация заменена

Существует более новая аттестация.

Проверка человеком

Не проверено

Для этого отчета не зафиксирована проверка человеком.

Охват

1 Просканировано файлов · 558 Проанализировано строк

3 элементов показано для проверки

Ограничения

Этот отчёт не заявляет о выполнении во время работы или в песочнице и не доказывает отсутствие побочных эффектов.

Цепочка доказательств

Проследите доказательства от привязки источника до контракта установки. Доступные доказательства подтверждают возможность проверки; они не являются гарантией безопасности.

  1. Источник

    Коммит и путь привязаны

  2. Артефакт

    Хэши содержимого и дерева привязаны

  3. Аудит

    Завершено

  4. Контракт установки

    Открыть манифест для проверки

    Открыть манифест

Обнаруженные возможности

«Обнаружено» означает, что в этом отчете зафиксированы подтверждающие доказательства. «Не зафиксировано» не доказывает отсутствие возможности.

Содержит скрипты

Может выполнять код, включённый в Skill.

Не зафиксировано этим аудитом

Доступ к сети

Может подключаться к внешним службам.

Обнаружено в 5 местах расположения доказательств

Доступ к файловой системе

Может читать или записывать локальные файлы.

Обнаружено в 2 местах расположения доказательств

Переменные окружения

Может считывать значения из окружения процесса.

Не зафиксировано этим аудитом

Внешние команды

Может вызывать команды или программы вне Навыка.

Обнаружено в 29 местах расположения доказательств

Пункты проверки возможностей (3)
Средний
Ruby/shell backtick execution
```bash
The fenced block runs npm and npx scaffolding commands, including latest package versions. These commands download and execute remote package code.
Средний
Ruby/shell backtick execution
```bash
The fenced block instructs npm and npx dependency installation and initialization. Package lifecycle scripts can execute code from remote dependencies.
Средний
Persistent Bearer Token Exposure
The templates read a bearer token from localStorage and persist the authentication token in Zustand state. An XSS flaw or browser extension could steal it.
The examples explicitly retrieve and persist the authentication token in browser storage, creating a clear credential-exposure pattern.

Результаты оценки рисков

Подтверждённые проблемы безопасности отделены от элементов, которые всё ещё требуют проверки.

В этом завершенном аудите не зафиксировано подтвержденных проблем безопасности.

Меры по устранению

В ходе этого аудита были зафиксированы рекомендуемые исправления. Их применение является ответственностью сопровождающего.

  1. FIX-001
    Средний
    Scaffolding and dependency examples run remote npm packages, including unpinned latest versions.
    Pin reviewed package versions, verify package names and lockfiles, and require user confirmation before running npm or npx commands.
  2. FIX-002
    Средний
    Authentication examples store bearer tokens in localStorage and persisted Zustand state.
    Prefer short-lived memory storage or secure HttpOnly cookies, and prevent authentication state from entering production developer tools.

Экспертные доказательства

Неизменяемая идентификация субъекта, метаданные сканера, отклонённые совпадения и доказательства на уровне источника.

Субъект артефакта

Коммит Marketplace
5ade2a84777b60880ba0b1bc63058ec140d7aac3
Хеш содержимого
7a7cb8f24b8ffab8cc2f62e24f1208e9596515d920cb4705599ae0be99b5a071
Хеш дерева
a65d2b2d918b932171e9432599144b5ab1eea951d750e0acbeb3543fc286051d
Путь Skill
skills/zl2023github/frontend-developer
Хеш данных аудита
05ae4c172c6189b7511fb106237d76ff

Метаданные анализа

Модель аудита: codex

Состояние анализа: Завершено

Область действия ограничена зафиксированными файлами, строками, методами и доказательствами. Выполнение во время работы или в песочнице не заявляется.

Проверить и экспортировать

Манифест и lockfile привязывают артефакты установки к криптографическим хешам. Это заявление о целостности не связано с оценкой безопасности.

Аттестация аудита: superseded