跳转到正文
报告库
用途分类 / 其他用途

Azure Messaging Skill 安全审计

作者说它能做什么(原文)

Troubleshoot and resolve issues with Azure Messaging SDKs for Event Hubs and Service Bus. Covers connection failures, authentication errors, message processing issues, and SDK configuration problems. WHEN: event hub SDK error, service bus SDK issue, messaging connection failure, AMQP error, event processor host issue, message lock lost, message lock expired, lock renewal, lock renewal batch, send

第三方安全检查结论

发现安全风险

已检查文件
1
发现的风险
1
会不会运行危险命令?检查是否下载程序后直接运行、让他人远程控制电脑,或藏起要运行的命令。未发现风险
会不会泄露文件和密钥?检查是否发送含密码或密钥的文件,以及代码里是否直接写了密钥。未发现风险
会不会删除文件或一直在后台运行?检查是否大范围删除文件、改写磁盘,或设置自动启动。未发现风险
会不会绕过安全保护?检查是否跳过网站安全验证、开放过多文件权限,或取消操作前的确认。发现 1 项风险
中风险

“应用修复”可能在未确认变更范围时修改 Azure 配置

原文依据:2 处
发现了什么

流程从诊断直接进入“Apply remediation”,没有限定只给出建议、列明将修改的资源,也没有要求在调用可变更云资源的工具前取得用户确认。当前文件未展示具体修复命令,因此风险取决于代理如何解释该指令以及外部 azure-diagnostics 指南的内容。

为什么需要注意

如果建议的修复涉及连接、重试、队列、主题、消费者组或其他云配置,代理可能对生产消息系统实施用户未明确批准的变更,造成处理中断、重复消息或配置偏移。

这段证据能说明什么

“Recommend fix — Apply remediation”措辞含糊:它可能要求代理实际执行修复,也可能只是给出修复建议。文件没有具体的写入命令、待修改资源、授权范围或确认步骤,因此无法从现有证据确定会更改 Azure 配置。列出的资源工具用途主要是列举资源、查询日志和检查健康状态,也未明确展示修改能力。用户可要求作者明确区分“建议修复”和“执行变更”,并规定任何云端写操作前需列出目标及取得确认。

这项判断针对展示的代码和适用条件,不表示风险已经实际发生。
SKILL.md:47来自说明文档打开原文件
4. **Look up documentation** — Use `mcp_azure_mcp_documentation` to search Microsoft Learn for the error or topic5. **Check configuration** — Verify connection string, entity name, consumer group6. **Recommend fix** — Apply remediation, citing documentation found
查看另外 1 个位置
SKILL.md:35来自说明文档打开原文件
|------|---------|-----|| `mcp_azure_mcp_eventhubs` | Namespace/hub ops | List namespaces, hubs, consumer groups || `mcp_azure_mcp_servicebus` | Queue/topic ops | List namespaces, queues, topics, subscriptions || `mcp_azure_mcp_monitor` | `logs_query` | Query diagnostic logs with KQL || `mcp_azure_mcp_resourcehealth` | `get` | Check service health status || `mcp_azure_mcp_documentation` | Doc search | Search Microsoft Learn for troubleshooting docs |
会不会误导 AI 或隐藏内容?检查工作说明是否要求 AI 忽略你的指令、干扰检查结果,或夹带看不见的文字。未发现风险
会不会偷偷改推广链接或收款方?检查是否强制替换推广链接或收款对象,同时要求隐瞒更改。未发现风险

Skill 逻辑拆解

6 个说明模块

该技能用于诊断 Azure Event Hubs 和 Service Bus 的连接、认证及消息处理问题,并声明会使用 Azure MCP 工具读取命名空间、队列、主题、订阅、诊断日志和资源健康状态。

查看原文
SKILL.md:35来自说明文档打开原文件
|------|---------|-----|| `mcp_azure_mcp_eventhubs` | Namespace/hub ops | List namespaces, hubs, consumer groups || `mcp_azure_mcp_servicebus` | Queue/topic ops | List namespaces, queues, topics, subscriptions || `mcp_azure_mcp_monitor` | `logs_query` | Query diagnostic logs with KQL || `mcp_azure_mcp_resourcehealth` | `get` | Check service health status || `mcp_azure_mcp_documentation` | Doc search | Search Microsoft Learn for troubleshooting docs |

诊断流程要求先检查资源健康状态和错误信息,再核对连接字符串、实体名称和消费者组,最后建议并应用修复。提供的文本没有规定在执行修复前获得用户确认。

查看原文
SKILL.md:43来自说明文档打开原文件
1. **Identify the SDK and version** — Check the prompt for SDK and version clues; if not stated, proceed with diagnosis and ask later if needed2. **Check resource health** — Use `mcp_azure_mcp_resourcehealth` to verify the namespace is healthy3. **Review the error message** — Match against language-specific troubleshooting guide4. **Look up documentation** — Use `mcp_azure_mcp_documentation` to search Microsoft Learn for the error or topic5. **Check configuration** — Verify connection string, entity name, consumer group6. **Recommend fix** — Apply remediation, citing documentation found

该技能依赖另一个名为 azure-diagnostics 的技能中的故障排除指南,但这些指南未包含在本次提供的完整来源中,因此其具体指令无法从现有证据审计。

查看原文
SKILL.md:51来自说明文档打开原文件
## Troubleshooting GuidesConnectivity, SDK, and auth troubleshooting guides are located in the azure-diagnostics skill under `troubleshooting/messaging/`.
从这里开始 · 工作说明SKILL.md
azure-messaging
连线表示工作说明包含的模块,不是实际运行顺序。点击模块可查看原文。
文件与检查记录1 个文件

检查范围与遗漏

逐文件查看涉及的内容

下方列出本次涉及的原文范围;纳入检查不代表已查清所有问题。

  • SKILL.md已纳入全文

这份报告只针对上方版本。我们看了拿到的代码和说明文件,没有实际运行 Skill,也没有检查它另外安装的软件包。因此,这不是“保证安全”的承诺;换了版本或使用环境,结果也可能不同。

  • SKILL.md工作说明
读取了多少行
57
文件校验值(用于核对版本)
e6e8576b1bc7deb398dbfc96d7e36d5d79bb90230ccd8fe4956c9c532094ddd5