إصدارات المنتجات وتحديثاتها
SECURITY

كيف تُفحص كل حزمة

ملف المهارة ليس توثيقًا فحسب؛ إنه تعليمات ينفّذها الوكيل بصلاحياتك. لذلك تمرّ كل حزمة عند رفعها، وقبل أن تُنشر، بثمانية فحوص آلية، وتظهر النتيجة في صفحة المنتج نفسه.

1

بنية الحزمة

وجود SKILL.md بترويسة تتضمن name و description للمهارة، وخلوّ الحزمة من ملف فارغ أو كبير على غير المعتاد.

2

أنواع الملفات

تُقبل الملفات النصية فقط. ويُنبَّه إلى وجود سكربتات (py، js، ts، sh) في الحزمة لتُقرأ قبل تشغيلها.

3

الأوامر الخطرة

الحذف التعاودي، وتشغيل سكربت مجلوب من الشبكة مباشرة، ورفع الصلاحيات، وعمليات مستوى القرص.

4

المفاتيح والأسرار

مفاتيح API والمفاتيح الخاصة والرموز وعناوين الاتصال التي تتضمن كلمة مرور، ولا مكان لها في الحزمة.

5

متغيرات البيئة

قراءة عدد كبير من متغيرات البيئة، أو قراءة متغير حساس في ملف يرسل طلبات شبكية.

6

الوصول إلى الشبكة

قائمة النطاقات المُشار إليها وأنماط إرسال البيانات إلى الخارج.

7

التمويه

سلاسل مرمَّزة طويلة و eval وبناء سلاسل نصية لإخفاء ما تفعله الشيفرة.

8

تعليمات خفية للوكيل

تعليمات بتجاهل الإرشادات السابقة أو إخفاء الأفعال عن المستخدم أو إخراج البيانات.

النتيجة

تبدأ كل حزمة من 100. يخصم كل فحص فيه ملاحظة خطيرة 30 نقطة، وكل فحص يحتاج إلى انتباه 8 نقاط.

80 إلى 100لا ملاحظات خطيرة
60 إلى 79يحتاج إلى مراجعة
أقل من 60فيه ملاحظات خطيرة

المراجعة قبل النشر

الرفع دائمًا مسودة خاصة. يرى المنشئ تفاصيل الملاحظات في الاستوديو ويقرر النشر. وتعرض الصفحة العامة حالة كل فحص فقط، حتى لا يتسرب نص المنتج المدفوع عبر الفحص.

حدود هذا الفحص

يبحث الفحص الآلي عن أنماط معروفة في نص الملفات؛ وليس تدقيقًا متخصصًا للشيفرة ولا يكشف كل تعليمة ضارة. لا تُنفَّذ الملفات على هذا الموقع. اقرأ الحزمة قبل استخدامها وجرّبها أولًا ببيانات تجريبية وصلاحيات محدودة.

دليل مراجعة الحزمة قبل الاستخدام
Esc