Версионная оценка безопасности
ID отчёта: SA-20D15AEC
7/15/2026, 3:42:48 PM
security-engineer оценка безопасности v1
Отчёт о сертификации безопасности навыка
- Название навыка
- security-engineer
- Версия
- v1
- Сопровождающий
- zl2023github
- Источник
- github.com/zl2023github/software-engineer-skills/tree/main/software-engineering/security-engineer
- Охват
- 2 Просканировано файлов · 416 Проанализировано строк
- Версия политики
- skillstore-security-audit-policy-v1
Наивысшая серьёзность подтверждённого результата
Высокий
Подтверждённые проблемы безопасности (7) требуют внимания.
Контекст установки
Исторические доказательства
Этот отчёт может не описывать артефакт, доступный для установки в настоящее время. Откройте текущую страницу Навыка для получения рекомендаций по установке.
Открыть текущую страницу НавыкаЭтот отчёт не блокирует и не разрешает манифест или ZIP.
Позиция отчета
Исторический отчет
Откройте историю аудита перед использованием этого отчета для установки.
Аттестация аудита
Аттестация заменена
Существует более новая аттестация.
Проверка человеком
Не проверено
Для этого отчета не зафиксирована проверка человеком.
Охват
2 Просканировано файлов · 416 Проанализировано строк
9 элементов показано для проверки
Ограничения
Этот отчёт не заявляет о выполнении во время работы или в песочнице и не доказывает отсутствие побочных эффектов.
Цепочка доказательств
Проследите доказательства от привязки источника до контракта установки. Доступные доказательства подтверждают возможность проверки; они не являются гарантией безопасности.
Источник
Коммит и путь привязаны
Артефакт
Хэши содержимого и дерева привязаны
Аудит
Завершено
Обнаруженные возможности
«Обнаружено» означает, что в этом отчете зафиксированы подтверждающие доказательства. «Не зафиксировано» не доказывает отсутствие возможности.
Содержит скрипты
Может выполнять код, включённый в Skill.
Не зафиксировано этим аудитом
Доступ к сети
Может подключаться к внешним службам.
Обнаружено в 7 местах расположения доказательств
Доступ к файловой системе
Может читать или записывать локальные файлы.
Обнаружено в 3 местах расположения доказательств
Переменные окружения
Может считывать значения из окружения процесса.
Не зафиксировано этим аудитом
Внешние команды
Может вызывать команды или программы вне Навыка.
Обнаружено в 50 местах расположения доказательств
Пункты проверки возможностей (2)
Результаты оценки рисков
Подтверждённые проблемы безопасности отделены от элементов, которые всё ещё требуют проверки.
Подтверждённые проблемы безопасности (7)
Меры по устранению
В ходе этого аудита были зафиксированы рекомендуемые исправления. Их применение является ответственностью сопровождающего.
- FIX-001ВысокийThe PDF guide executes a generator from an unaudited hidden home-directory path.Bundle the generator in the audited package, verify its integrity, and use a package-relative path. Remove the command if the generator is unavailable.
- FIX-002ВысокийActive scanning and offensive stages rely only on prose authorization checks.Require a target allowlist, written scope, rate limits, and separate approval before exploitation. Default to passive and non-destructive actions.
- FIX-003ВысокийThe ClamAV example deletes detected files automatically.Use report-only or quarantine behavior by default. Require explicit confirmation, backups, and a recovery plan before deleting any file.
- FIX-004СреднийThe OpenVAS example places a password in command arguments.Use a protected credential file or interactive secret prompt. Ensure secrets do not enter shell history, logs, or process arguments.
Экспертные доказательства
Неизменяемая идентификация субъекта, метаданные сканера, отклонённые совпадения и доказательства на уровне источника.
Субъект артефакта
- Коммит Marketplace
- 20d15aec19fbd00408b0c18c6101a0baa88f4527
- Хеш содержимого
- a2b2ad42ce197e1fb9d7686e137c526fed7af39c3cded0eedaaccedae60e1481
- Хеш дерева
- 995b2118c312bbead381edb2369e84034f4aded2f47e364079b75a1a37baf9dc
- Путь Skill
- skills/zl2023github/security-engineer
- Хеш данных аудита
- e88b5f4d03ff5826f9ecba5e36d34319
Метаданные анализа
Модель аудита: codex
Состояние анализа: Завершено
Область действия ограничена зафиксированными файлами, строками, методами и доказательствами. Выполнение во время работы или в песочнице не заявляется.
Проверить и экспортировать
Манифест и lockfile привязывают артефакты установки к криптографическим хешам. Это заявление о целостности не связано с оценкой безопасности.
Аттестация аудита: superseded