تدقيق الأمان (المهارات)
تدقيق الأمان (المهارات)
Section titled “تدقيق الأمان (المهارات)”يقيّم تحقق المركز (Hub) المهارات بحثًا عن أنماط غير آمنة وتغليف ضعيف. تعامَل مع هذا بوصفه بوابة محلية، لا بديلًا عن HITL الإنتاجي.
ما يغطيه التحقق
Section titled “ما يغطيه التحقق”عند تشغيل kazma hub validate ./my-skill، يفحص مسار المُتحقِّق الموصول (من بين أمور أخرى):
- شكل البيان / الحقول المطلوبة
- وجود نقطة الدخول (عند التصريح بها)
- إشارات فحص أمان lint (أنماط خطرة، سلاسل شبيهة بالأسرار)
- حدّ الدرجة الفاصل بين «نجاح» و«مراجعة»
أنماط يُبلَّغ عنها عادة
Section titled “أنماط يُبلَّغ عنها عادة”-
eval/exec/ صدفة بلا قيود - أسرار مضمّنة في الكود
- أذونات أوسع من اللازم
توجد أيضًا مكتبات دون اتصال تحت kazma_core/security/ (فاحص lint، فاحص تبعيات، مساعدات اعتماد). ليست كلها تعمل تلقائيًا عند كل تثبيت — إنها متاحة للمشغّلين والوصل المستقبلي. طالع docs/audits/UNWIRED_INVENTORY.md.
تشغيل الفحوص
Section titled “تشغيل الفحوص”kazma hub validate ./my-skillkazma hub validate ./my-skill --jsonkazma hub check-certification ./my-skillkazma hub sign ./my-skill # integrity — not the same as a security auditدرجة الأمان (توجيه)
Section titled “درجة الأمان (توجيه)”| الدرجة | التوجيه |
|---|---|
| عالية (≈90+) | مرشّح جيد للمشاركة |
| متوسطة | راجِع يدويًا قبل التثبيت |
| منخفضة | لا تثبّتها في الإنتاج |
الحدود الدقيقة مُنفَّذة في الكود (SkillValidator / فحص الاعتماد). أعِد التشغيل بعد كل تغيير.
سلامة وقت التشغيل (أهم من درجة المركز)
Section titled “سلامة وقت التشغيل (أهم من درجة المركز)”حتى المهارة «النظيفة» قد تسجّل أدوات خطر (danger). في وقت التشغيل:
- ما زالت بوابة HITL في الرسم البياني / ناقل السرب / نقاط حفظ خط المعالجة تنطبق
- قد تُفرَض أدوات MCP كخطر تحت
KAZMA_PRODUCTION - طالع الأمان والسلامة وكتالوج الأدوات