كيف تُفحص كل حزمة
ملف المهارة ليس توثيقًا فحسب؛ إنه تعليمات ينفّذها الوكيل بصلاحياتك. لذلك تمرّ كل حزمة عند رفعها، وقبل أن تُنشر، بثمانية فحوص آلية، وتظهر النتيجة في صفحة المنتج نفسه.
1بنية الحزمة
وجود SKILL.md بترويسة تتضمن name و description للمهارة، وخلوّ الحزمة من ملف فارغ أو كبير على غير المعتاد.
2أنواع الملفات
تُقبل الملفات النصية فقط. ويُنبَّه إلى وجود سكربتات (py، js، ts، sh) في الحزمة لتُقرأ قبل تشغيلها.
3الأوامر الخطرة
الحذف التعاودي، وتشغيل سكربت مجلوب من الشبكة مباشرة، ورفع الصلاحيات، وعمليات مستوى القرص.
4المفاتيح والأسرار
مفاتيح API والمفاتيح الخاصة والرموز وعناوين الاتصال التي تتضمن كلمة مرور، ولا مكان لها في الحزمة.
5متغيرات البيئة
قراءة عدد كبير من متغيرات البيئة، أو قراءة متغير حساس في ملف يرسل طلبات شبكية.
6الوصول إلى الشبكة
قائمة النطاقات المُشار إليها وأنماط إرسال البيانات إلى الخارج.
7التمويه
سلاسل مرمَّزة طويلة و eval وبناء سلاسل نصية لإخفاء ما تفعله الشيفرة.
8تعليمات خفية للوكيل
تعليمات بتجاهل الإرشادات السابقة أو إخفاء الأفعال عن المستخدم أو إخراج البيانات.
النتيجة
تبدأ كل حزمة من 100. يخصم كل فحص فيه ملاحظة خطيرة 30 نقطة، وكل فحص يحتاج إلى انتباه 8 نقاط.
المراجعة قبل النشر
الرفع دائمًا مسودة خاصة. يرى المنشئ تفاصيل الملاحظات في الاستوديو ويقرر النشر. وتعرض الصفحة العامة حالة كل فحص فقط، حتى لا يتسرب نص المنتج المدفوع عبر الفحص.
حدود هذا الفحص
يبحث الفحص الآلي عن أنماط معروفة في نص الملفات؛ وليس تدقيقًا متخصصًا للشيفرة ولا يكشف كل تعليمة ضارة. لا تُنفَّذ الملفات على هذا الموقع. اقرأ الحزمة قبل استخدامها وجرّبها أولًا ببيانات تجريبية وصلاحيات محدودة.