BF pay-with-any-token
Оплачивайте HTTP-запросы 402 с помощью токенов через Tempo CLI и Uniswap Trading API. Используйте, когда пользователь сталкивается с ответом "402 Payment Required", должен выполнить машинную оплату, упоминает "MPP", "Tempo payment", "pay for API access", "HTTP 402", "x402", "machine payment protocol", "pay-with-any-token", "use tempo", "tempo request" или "tempo wallet".
машинный переводПоказать оригиналСкрыть оригинал«Pay HTTP 402 payment challenges using tokens via the Tempo CLI and Uni…»
Pay HTTP 402 payment challenges using tokens via the Tempo CLI and Uniswap Trading API. Use when the user encounters a 402 Payment Required response, needs to fulfill a machine payment, mentions "MPP", "Tempo payment", "pay for API access", "HTTP 402", "x402", "machine payment protocol", "pay-with-any-token", "use tempo", "tempo request", or "tempo wallet".
Оплачивайте HTTP-запросы 402 с помощью токенов через Tempo CLI и Uniswap Trading API.
Как процесс F 60/100 · Не запустится — Скилл ссылается на файлы, которых нет в архиве: ../swap-integration/SKILL.md
Чем это грозит
Находки средней серьёзности: скорее всего скилл честный, но прочитайте, что именно насторожило сканер.
Ниже описан худший случай для этой категории. Здесь находка средней серьёзности: guard увидел признак, но не доказательство.
Скилл просит больше прав, чем нужно для задачи: широкий доступ к инструментам, секретные переменные окружения, бинарные файлы. Каждое лишнее право расширяет ущерб при ошибке или взломе.
Сузьте allowed-tools и список переменных до минимума, замените бинарники на исходники или скрипты, которые можно прочитать.
Как улучшить
- В тексте есть ссылки на отсутствующие файлы: добавьте файлы или уберите ссылки.
- Свои кейсы (evals/evals.json, 4–6 реальных запросов с ожидаемыми ответами): тогда полная проверка прогонит именно их, а не черновик от модели.
- spec.yaml с триггерными фразами и утверждениями — контракт поведения для CI; `skilltest init` создаст шаблон.
Находки guard · 11
✓ Критических и высоких находок нет
Средние и низкие: 11
-
средняя Широкие права
meta-broad-allowed-toolsSKILL.md:1Заранее разрешены широкие инструменты: Bash(curl:*)allowed-tools: Read Glob Grep Bash(curl:*) Bash(jq:*) Bash(cast:*) Bash(tempo:*) Bash(*/.local/bin/tempo:*) WebFetch AskUserQuestion
-
низкая Секреты в коде
secret-high-entropy-tokenreferences/trading-api-flows.md:24Строка, похожая на токен (может быть id, хеш или секрет)# Ethereum (1): 0xC0…Cc2
-
низкая Секреты в коде
secret-high-entropy-tokenreferences/trading-api-flows.md:26Строка, похожая на токен (может быть id, хеш или секрет)# non-zero in the swap response. The ETH sentinel 0xEe…EEE
-
низкая Секреты в коде
secret-high-entropy-tokenreferences/trading-api-flows.md:28Строка, похожая на токен (может быть id, хеш или секрет) (в кавычках — упоминание, а не команда)USDC_E_ADDRESS="0x83…913" # USDC on Base — update for other chains (see Key Addresses)
в кавычках -
низкая Секреты в коде
secret-high-entropy-tokenreferences/trading-api-flows.md:79Строка, похожая на токен (может быть id, хеш или секрет) (определение детектора / чёрного списка)> `0x83…913`. For Ethereum (chain 1), use
детектор -
низкая Секреты в коде
secret-high-entropy-tokenreferences/trading-api-flows.md:80Строка, похожая на токен (может быть id, хеш или секрет) (в кавычках — упоминание, а не команда)> USDC: `0xA0…B48`. See Key Addresses section.
в кавычках -
низкая Секреты в коде
secret-high-entropy-tokenSKILL.md:204Строка, похожая на токен (может быть id, хеш или секрет)cast call 0x83…913 \
-
низкая Секреты в коде
secret-high-entropy-tokenSKILL.md:344Строка, похожая на токен (может быть id, хеш или секрет) (в кавычках — упоминание, а не команда)- **USDC.e on Tempo**: `0x20…b50`
в кавычках -
низкая Секреты в коде
secret-high-entropy-tokenSKILL.md:348Строка, похожая на токен (может быть id, хеш или секрет) (в кавычках — упоминание, а не команда)- **USDC on Base (8453)**: `0x83…913`
в кавычках -
низкая Секреты в коде
secret-high-entropy-tokenSKILL.md:349Строка, похожая на токен (может быть id, хеш или секрет) (в кавычках — упоминание, а не команда)- **USDbC on Base (8453)**: `0xd9…6CA`
в кавычках -
низкая Секреты в коде
secret-high-entropy-tokenSKILL.md:350Строка, похожая на токен (может быть id, хеш или секрет) (в кавычках — упоминание, а не команда)- **USDC on Ethereum (1)**: `0xA0…B48`
в кавычках
Просканировано файлов: 4. Улики замаскированы. Пометки в серых чипах объясняют, почему серьёзность понижена.
По спецификации Agent Skills
- предупреждение
missing-refссылка на отсутствующий файл: ../swap-integration/SKILL.md
Процессный рейтинг: все десять параметров 60/100
- 0Инструменты и файлы. Не хватает 1 файла(ов): ../swap-integration/SKILL.md
- 0Результат и критерий готовности. Не сказано, что считать результатом
- 30Повторный запуск. Изменяющих операций: 1, без проверки текущего состояния
- 70Входы и предусловия. Входные данные и предусловия перечислены
- 85Шаги. Шагов: 59, расплывчатых формулировок: 1
- 100Когда включается. Сказано, когда применять и когда не применять
- 100Ошибки и развилки. Развилок: 5, есть раздел про ошибки
- 100Согласованность. Имя и обязательные поля на месте
- 100Стоимость исполнения. Тело инструкции 3690 токенов
- 100Отчётность по ходу. Скилл сообщает о ходе работы
- medium Правила безопасности и запреты внутри скилла: их место в системном промпте, здесь они не защищают
Всё перечисленное измерено по тексту скилла, а не оценено моделью: цифры проверяемы. Вес параметра тем больше, чем чаще из-за него процесс встаёт.
Сигналы качества
- +4Описание не говорит, когда скилл НЕ применять (ложные срабатывания)
- +3Формат ответа не описан: модель каждый раз решает сама
- +2Инструкции на одном языке
- +5В description 8 примера фраз-триггеров в кавычках
- +3Длина description 359 символов: достаточно сигнала, не съедает бюджет
- +4Структура: 18 заголовков
- +3Пошаговые инструкции: 59 пунктов
- +4Есть примеры (12 блоков кода)
- +4Справочные файлы упоминаются в инструкциях (2 из 2)
- +1Лицензия указана
База качества 70; замечания lint вычитаются, сигналы прибавляют до 100. Итог: 88.