Этот отчет не переведен на запрошенный язык. Вместо него показан канонический отчет на английском языке.

Версионная оценка безопасности

ID отчёта: SA-5ADE2A84

7/15/2026, 3:42:48 PM

security-engineer оценка безопасности v2

Отчёт о сертификации безопасности навыка

История аудитов
Версия сканера 3.0.0 Модель аудита: codex Исторический отчет
Название навыка
security-engineer
Версия
v2
Сопровождающий
zl2023github
Охват
2 Просканировано файлов · 416 Проанализировано строк
Версия политики
skillstore-security-audit-policy-v1

Наивысшая серьёзность подтверждённого результата

Высокий

Подтверждённые проблемы безопасности (7) требуют внимания.

Контекст установки

Исторические доказательства

Этот отчёт может не описывать артефакт, доступный для установки в настоящее время. Откройте текущую страницу Навыка для получения рекомендаций по установке.

Открыть текущую страницу Навыка

Этот отчёт не блокирует и не разрешает манифест или ZIP.

Most detections are false positives caused by Markdown code spans, defensive payload examples, and links to recognized security references. Confirmed risks include an unaudited home-directory script and active Nmap commands; semantic review also found destructive deletion, process-argument credential exposure, and a broad offensive workflow. Authorization guidance is present, but high-impact actions still need enforceable scope and confirmation controls.

Позиция отчета

Исторический отчет

Откройте историю аудита перед использованием этого отчета для установки.

Аттестация аудита

Аттестация заменена

Существует более новая аттестация.

Проверка человеком

Не проверено

Для этого отчета не зафиксирована проверка человеком.

Охват

2 Просканировано файлов · 416 Проанализировано строк

9 элементов показано для проверки

Ограничения

Этот отчёт не заявляет о выполнении во время работы или в песочнице и не доказывает отсутствие побочных эффектов.

Цепочка доказательств

Проследите доказательства от привязки источника до контракта установки. Доступные доказательства подтверждают возможность проверки; они не являются гарантией безопасности.

  1. Источник

    Коммит и путь привязаны

  2. Артефакт

    Хэши содержимого и дерева привязаны

  3. Аудит

    Завершено

  4. Контракт установки

    Открыть манифест для проверки

    Открыть манифест

Обнаруженные возможности

«Обнаружено» означает, что в этом отчете зафиксированы подтверждающие доказательства. «Не зафиксировано» не доказывает отсутствие возможности.

Содержит скрипты

Может выполнять код, включённый в Skill.

Не зафиксировано этим аудитом

Доступ к сети

Может подключаться к внешним службам.

Обнаружено в 7 местах расположения доказательств

Доступ к файловой системе

Может читать или записывать локальные файлы.

Обнаружено в 3 местах расположения доказательств

Переменные окружения

Может считывать значения из окружения процесса.

Не зафиксировано этим аудитом

Внешние команды

Может вызывать команды или программы вне Навыка.

Обнаружено в 50 местах расположения доказательств

Пункты проверки возможностей (2)
Высокий
Hidden file in home directory
python3 ~/.hermes/skills/software-engineering/security-engineer/scripts/generate_pdf.py
The guide instructs Python to execute a generator under ~/.hermes, but the audited file tree contains no such script. A planted or stale file at that unaudited path could run with the agent's privileges.
Высокий
Hidden file access
python3 ~/.hermes/skills/software-engineering/security-engineer/scripts/generate_pdf.py
This accesses a hidden home-directory path outside the audited files and immediately passes it to Python. The package provides no file whose contents can be verified at that path.

Результаты оценки рисков

Подтверждённые проблемы безопасности отделены от элементов, которые всё ещё требуют проверки.

Подтверждённые проблемы безопасности (7)

RISK-001 Высокий
Network scanning tools
- `nmap -sV -sC -O <target>` — 端口扫描+服务指纹+OS检测
The Nmap command performs active service, script, and operating-system probes against a target. The authorization guidance reduces misuse intent, but an incorrect scope can still disrupt or scan third-party systems.
RISK-002 Высокий
Network scanning tools
nmap -sV -sC -O -A -T4 <target> -oA scan_result
This ready-to-run Nmap command enables aggressive detection, scripts, and operating-system fingerprinting. It can create substantial target traffic and expose services if executed outside the authorized scope.
RISK-003 Высокий
Network scanning tools
nmap -p- --min-rate=1000 <target> -oG all_ports.txt
The command scans every TCP port at a minimum rate of 1,000 packets per second. This is an intrusive operation that can affect production systems or trigger defensive controls.
RISK-004 Высокий
Network scanning tools
nmap -sV -p <ports> <target>
This command actively probes selected ports for service versions. It is legitimate within written scope, but remains a real network action with operational and authorization risk.
RISK-005 Высокий
Broad Offensive Intrusion Workflow
The workflow directs agents through exploitation, privilege escalation, lateral movement, and password attacks. Prose authorization checks do not enforce targets or phase-specific approval.
The offensive stages and Burp Intruder password attack guidance are explicit. Authorization is required elsewhere, but no enforceable scope control is defined.
RISK-006 Высокий
Destructive Malware Scan Option
The ClamAV example uses --remove during recursive scanning. False positives or an incorrect path could delete important files without quarantine or recovery.
The documented command explicitly combines recursive scanning with automatic removal. The line provides no confirmation, quarantine, backup, or recovery step.
RISK-007 Средний
Credential Exposure in Process Arguments
The OpenVAS example supplies a password through a command-line flag. Real credentials can remain visible in process listings, terminal logs, or shell history.
The --gmp-password flag is explicit, although the value is a placeholder. Replacing it with a real secret creates a well-known local exposure path.

Меры по устранению

В ходе этого аудита были зафиксированы рекомендуемые исправления. Их применение является ответственностью сопровождающего.

  1. FIX-001
    Высокий
    The PDF guide executes a generator from an unaudited hidden home-directory path.
    Bundle the generator in the audited package, verify its integrity, and use a package-relative path. Remove the command if the generator is unavailable.
  2. FIX-002
    Высокий
    Active scanning and offensive stages rely only on prose authorization checks.
    Require a target allowlist, written scope, rate limits, and separate approval before exploitation. Default to passive and non-destructive actions.
  3. FIX-003
    Высокий
    The ClamAV example deletes detected files automatically.
    Use report-only or quarantine behavior by default. Require explicit confirmation, backups, and a recovery plan before deleting any file.
  4. FIX-004
    Средний
    The OpenVAS example places a password in command arguments.
    Use a protected credential file or interactive secret prompt. Ensure secrets do not enter shell history, logs, or process arguments.

Экспертные доказательства

Неизменяемая идентификация субъекта, метаданные сканера, отклонённые совпадения и доказательства на уровне источника.

Субъект артефакта

Коммит Marketplace
5ade2a84777b60880ba0b1bc63058ec140d7aac3
Хеш содержимого
a2b2ad42ce197e1fb9d7686e137c526fed7af39c3cded0eedaaccedae60e1481
Хеш дерева
995b2118c312bbead381edb2369e84034f4aded2f47e364079b75a1a37baf9dc
Путь Skill
skills/zl2023github/security-engineer
Хеш данных аудита
e88b5f4d03ff5826f9ecba5e36d34319

Метаданные анализа

Модель аудита: codex

Состояние анализа: Завершено

Область действия ограничена зафиксированными файлами, строками, методами и доказательствами. Выполнение во время работы или в песочнице не заявляется.

Проверить и экспортировать

Манифест и lockfile привязывают артефакты установки к криптографическим хешам. Это заявление о целостности не связано с оценкой безопасности.

Аттестация аудита: superseded