SKILLEMALL.ai

AA scan-site

Выполняет проверку безопасности развернутого сайта Power Pages, извлекает последний отчет о проверке и создает сводку на простом языке. Сканирует общедоступную поверхность работающего сайта на наличие уязвимостей и отображает проблемы по степени серьезности. Используйте, когда пользователь хочет просканировать, проверить, протестировать, провести аудит или оценить опубликованный сайт, найти уязвимости на продакшене, просмотреть последний отчет о сканировании, увидеть предыдущие результаты сканирования, провести аудит безопасности или спрашивает «насколько безопасен мой рабочий сайт?», «уязвим ли мой сайт?», «провести аудит моего производственного сайта» — даже если он говорит «найти проблемы» или «проверить на наличие проблем» без упоминания «сканирование» или «безопасность».

машинный переводПоказать оригиналСкрыть оригинал«Runs a security scan on a deployed Power Pages site, fetches the lates…»

Runs a security scan on a deployed Power Pages site, fetches the latest scan report, and produces a plain-language summary. Scans the live site's public surface for vulnerabilities and surfaces issues by severity. Use when the user wants to scan, check, test, audit, or assess a published site, find vulnerabilities on production, view the latest scan report, see previous scan results, run a security audit, or asks "how safe is my live site?", "is my site vulnerable?", "audit my production site" — even if they say "find issues" or "check for problems" without mentioning "scan" or "security".

microsoft/power-platform-skills Claude Code автор: microsoft 7 файлов тело ≈ 2 971 токенов Открыть источникgithub.com проанализирован 2 ч назад

Выполняет проверку безопасности развернутого сайта Power Pages, извлекает последний отчет о проверке и создает сводку на простом языке.

Как процесс A 83/100 · Дойдёт до конца — слабые места: результат и критерий готовности

ПроцедураДанные и аналитикаТексты и документыБезопасностьтип и темы размечены автоматически по тексту скилла
JSON
Технический рейтинг
A
95/100
безопасность, качество, тесты
Безопасность 60%
95
Качество 40%
96
Прогон на моделях
не было
Процессный рейтинг
A
83/100
Дойдёт до конца
Результат и критерий готовности вес 14
0
Входы и предусловия вес 11
70
Инструменты и файлы вес 18
100
три самых слабых из десяти параметров · все десять

Чем это грозит

Находки средней серьёзности: скорее всего скилл честный, но прочитайте, что именно насторожило сканер.

Широкие права средняя серьёзность

Ниже описан худший случай для этой категории. Здесь находка средней серьёзности: guard увидел признак, но не доказательство.

Если установить

Скилл просит больше прав, чем нужно для задачи: широкий доступ к инструментам, секретные переменные окружения, бинарные файлы. Каждое лишнее право расширяет ущерб при ошибке или взломе.

Автору

Сузьте allowed-tools и список переменных до минимума, замените бинарники на исходники или скрипты, которые можно прочитать.

Как улучшить

    Для прогона на моделях — необязательно
    • Свои кейсы (evals/evals.json, 4–6 реальных запросов с ожидаемыми ответами): тогда полная проверка прогонит именно их, а не черновик от модели.
    • spec.yaml с триггерными фразами и утверждениями — контракт поведения для CI; `skilltest init` создаст шаблон.

    Находки guard · 1

    ✓ Критических и высоких находок нет

    Средние и низкие: 1
    • средняя Широкие права meta-broad-allowed-tools SKILL.md:1
      Заранее разрешены широкие инструменты: Bash
      allowed-tools: Read Write Bash Glob Grep AskUserQuestion TaskCreate TaskUpdate TaskList

    Просканировано файлов: 7. Улики замаскированы. Пометки в серых чипах объясняют, почему серьёзность понижена.

    По спецификации Agent Skills

    ✓ По спецификации Agent Skills замечаний нет

    Процессный рейтинг: все десять параметров 83/100

    • 0Результат и критерий готовности. Не сказано, что считать результатом
    • 70Входы и предусловия. Входные данные и предусловия перечислены
    • 100Инструменты и файлы. Инструменты объявлены во frontmatter
    • 100Шаги. Шагов: 42
    • 100Когда включается. Сказано, когда применять и когда не применять
    • 100Ошибки и развилки. Развилок: 4, есть раздел про ошибки
    • 100Согласованность. Имя и обязательные поля на месте
    • 100Стоимость исполнения. Тело инструкции 2971 токенов
    • 100Повторный запуск. Изменяющие операции проверяют текущее состояние
    • 100Отчётность по ходу. Скилл сообщает о ходе работы
    • medium Правила безопасности и запреты внутри скилла: их место в системном промпте, здесь они не защищают
    • low Разделов верхнего уровня: 11. Похоже на несколько доменов в одном скилле
    • low Ответ описан самодельной разметкой (5 тегов): типизированный вызов надёжнее

    Всё перечисленное измерено по тексту скилла, а не оценено моделью: цифры проверяемы. Вес параметра тем больше, чем чаще из-за него процесс встаёт.

    Сигналы качества

    • +4Описание не говорит, когда скилл НЕ применять (ложные срабатывания)
    • +3Формат ответа не описан: модель каждый раз решает сама
    • +1Лицензия не указана
    • +2Инструкции на одном языке
    • +5В description 6 примера фраз-триггеров в кавычках
    • +3Длина description 596 символов: достаточно сигнала, не съедает бюджет
    • +4Структура: 21 заголовков
    • +3Пошаговые инструкции: 42 пунктов
    • +4Есть примеры (7 блоков кода)
    • +4Справочные файлы упоминаются в инструкциях (2 из 2)
    • +3Все 4 скриптов описаны в инструкциях

    База качества 70; замечания lint вычитаются, сигналы прибавляют до 100. Итог: 96.