BC nex-keyring
Система управления ротацией локальных API-ключей и секретов для отслеживания и защиты всех учетных данных API, токенов и паролей баз данных. Мониторинг API-ключей от популярных сервисов (OpenAI, Cloudflare, Firebase, GitHub, Stripe, Telegram, DashScope/Qwen, TransIP) и пользовательских учетных данных. Никогда не хранит фактические значения ключей, только криптографические хеши для обнаружения изменений. Отслеживает статус ротации и количество дней с последней ротации с автоматической оценкой уровня риска (СВЕЖИЙ менее 30 дней, ОК 30-90 дней, УСТАРЕВШИЙ 90-180 дней, КРИТИЧЕСКИЙ более 180 дней). Обнаруживает устаревшие учетные данные, которые недавно не ротировались, и применяет политики ротации, специфичные для организации (обычно: 90 дней для API-ключей, 180 дней для инфраструктурных токенов). Сканирует файлы .env и переменные окружения для автоматического обнаружения и регистрации всех API-ключей и секретов с соответствующими категориями сервисов и политиками ротации. Генерирует журналы аудита для каждого события доступа, ротации и изменения для документации по соответствию требованиям. Экспортирует реестры учетных данных (только метаданные, никогда фактические ключи) в форматах CSV, JSON или Markdown для аудита безопасности. Идеально подходит для DevOps-инженеров, системных администраторов и команд разработчиков, управляющих множеством учетных данных в системах и сервисах.
машинный переводПоказать оригиналСкрыть оригинал«Local API key and secret rotation management system for tracking and s…»
Local API key and secret rotation management system for tracking and securing all API credentials, tokens, and database passwords. Monitor API keys from popular services (OpenAI, Cloudflare, Firebase, GitHub, Stripe, Telegram, DashScope/Qwen, TransIP) and custom credentials. Never stores actual key values, only cryptographic hashes for change detection. Track rotation status and days since last rotation with automatic risk level assessment (FRESH under 30 days, OK 30-90 days, STALE 90-180 days, CRITICAL over 180 days). Detect stale credentials that haven't been rotated recently and enforce organization-specific rotation policies (typical: 90 days for API keys, 180 days for infrastructure tokens). Scan .env files and environment variables to auto-detect and register all API keys and secrets with appropriate service categories and rotation policies. Generate audit logs for every access, rotation, and modification event for compliance documentation. Export credential registries (metadata only, never actual keys) in CSV, JSON, or Markdown formats for security audits. Ideal for DevOps engineers, system administrators, and development teams managing multiple credentials across systems and services.
Система управления ротацией локальных API-ключей и секретов для отслеживания и защиты всех учетных данных API, токенов и паролей баз данных.
Как процесс C 57/100 · Есть пробелы — слабые места: результат и критерий готовности, входы и предусловия, повторный запуск
Чем это грозит
Находки средней серьёзности: скорее всего скилл честный, но прочитайте, что именно насторожило сканер.
Ниже описан худший случай для этой категории. Здесь находка средней серьёзности: guard увидел признак, но не доказательство.
Скилл содержит команды, которые удаляют файлы, переписывают диски или исполняют код, скачанный из сети. Агент может выполнить их без вопроса, если считает, что так требует инструкция.
Замените разрушительные команды на безопасные аналоги с подтверждением, ограничьте область действия конкретной папкой и не тяните код через curl | bash: укажите версию и контрольную сумму.
Как улучшить
- Сократите description до 1024 символов.
- Свои кейсы (evals/evals.json, 4–6 реальных запросов с ожидаемыми ответами): тогда полная проверка прогонит именно их, а не черновик от модели.
- spec.yaml с триггерными фразами и утверждениями — контракт поведения для CI; `skilltest init` создаст шаблон.
Находки guard · 1
✓ Критических и высоких находок нет
Средние и низкие: 1
-
средняя Опасные команды
cmd-shell-rcsetup.sh:106Запись в файл автозагрузки shell (.bashrc / .zshrc / .profile)echo " Add this line to your shell profile (.bashrc, .zshrc, etc):"
Просканировано файлов: 10. Улики замаскированы. Пометки в серых чипах объясняют, почему серьёзность понижена.
По спецификации Agent Skills
- ошибка
description-longdescription 1211 символов, лимит 1024 - предупреждение
frontmatter-yamlSKILL.md: фронтматтер не разбирается как YAML (YAML parse error: Nested mappings are not allowed in compact mappings at line 2, column 14: description: Local API key and secret rotation management system for tracking a… ^ ); поля прочитаны построчно. Обычная причина — двоеточие в незакавыченном значении
Процессный рейтинг: все десять параметров 57/100
- 0Результат и критерий готовности. Не сказано, что считать результатом
- 0Входы и предусловия. Не сказано, что нужно иметь на входе
- 30Повторный запуск. Изменяющих операций: 2, без проверки текущего состояния
- 55Ошибки и развилки. Развилок: 1
- 60Инструменты и файлы. Используются инструменты (python), но во frontmatter они не объявлены
- 70Когда включается. Сказано, когда применять, но не сказано, когда не стоит
- 100Шаги. Шагов: 71
- 100Согласованность. Имя и обязательные поля на месте
- 100Стоимость исполнения. Тело инструкции 1910 токенов
- 100Отчётность по ходу. Скилл сообщает о ходе работы
Всё перечисленное измерено по тексту скилла, а не оценено моделью: цифры проверяемы. Вес параметра тем больше, чем чаще из-за него процесс встаёт.
Сигналы качества
- +5В description нет примеров фраз, по которым скилл должен срабатывать
- +4Описание не говорит, когда скилл НЕ применять (ложные срабатывания)
- +3Длина description 1211: рекомендуется 120–800 символов
- +3Формат ответа не описан: модель каждый раз решает сама
- +2Инструкции на одном языке
- +4Структура: 22 заголовков
- +3Пошаговые инструкции: 71 пунктов
- +4Есть примеры (19 блоков кода)
- +1Лицензия указана
База качества 70; замечания lint вычитаются, сигналы прибавляют до 100. Итог: 47.