Dieser Bericht ist nicht in der angeforderten Sprache verfügbar. Stattdessen wird der maßgebliche englische Bericht angezeigt.

Versionierte Sicherheitsbewertung

Berichts-ID: SA-C12AB84C

6/27/2026, 4:22:01 PM

markdown Sicherheitsbewertung v4

Zertifizierungsbericht zur Skill-Sicherheit

Audit-Verlauf
Auditmodell: codex Historischer Bericht
Skillname
markdown
Version
v4
Betreuer
46ki75
Abdeckung
1 Gescannte Dateien · 269 Analysierte Zeilen
Richtlinienversion
Nicht verfügbar

Höchster bestätigter Schweregrad eines Befunds

Mittel

1 bestätigter Sicherheitsbefund erfordert Aufmerksamkeit.

Installationskontext

Historische Nachweise

Dieser Bericht beschreibt möglicherweise nicht das derzeit installierbare Artefakt. Öffnen Sie die aktuelle Skill-Seite für Installationshinweise.

Aktuelle Skill-Seite öffnen

Dieser Bericht blockiert oder autorisiert weder das Manifest noch die ZIP-Datei.

Static command findings are mostly false positives from Markdown code fences, not Ruby backtick execution. The skill still directs agents to run markdownlint-cli2 and shell file operations on documents, so publication is reasonable with a warning. No prompt injection, malicious network behavior, or cryptographic code was found.

Position melden

Historischer Bericht

Öffnen Sie den Auditverlauf, bevor Sie diesen Bericht zur Installation verwenden.

Audit-Nachweis

Nicht bescheinigungsfähig

Die erforderliche unveränderliche Bindung ist unvollständig.

Menschliche Überprüfung

Nicht überprüft

Für diesen Bericht ist keine menschliche Überprüfung verzeichnet.

Abdeckung

1 Gescannte Dateien · 269 Analysierte Zeilen

1 Element zur Überprüfung angezeigt

Einschränkungen

Dieser Bericht beansprucht keine Laufzeit- oder Sandbox-Ausführung und beweist nicht das Fehlen von Nebenwirkungen.

Beweiskette

Folgen Sie den Nachweisen von der Quellenbindung bis zum Installationsvertrag. Verfügbare Nachweise unterstützen die Überprüfung; sie sind keine Sicherheitsgarantie.

  1. Quelle

    Bindung nicht verfügbar

  2. Artefakt

    Identität unvollständig

  3. Prüfung

    Vollständig

  4. Installationsvertrag

    Manifest zur Überprüfung öffnen

    Manifest öffnen

Beobachtete Funktionen

„Beobachtet“ bedeutet, dass dieser Bericht unterstützende Nachweise erfasst hat. Nicht erfasst bedeutet nicht, dass eine Fähigkeit nicht vorhanden ist.

Enthält Skripte

Kann mit dem Skill enthaltenen Code ausführen.

Durch dieses Audit nicht erfasst

Netzwerkzugriff

Kann eine Verbindung zu externen Diensten herstellen.

Durch dieses Audit nicht erfasst

Dateisystemzugriff

Kann lokale Dateien lesen oder schreiben.

An 4 Nachweisstellen beobachtet

Umgebungsvariablen

Kann Werte aus der Prozessumgebung lesen.

Durch dieses Audit nicht erfasst

Externe Befehle

Kann Befehle oder Programme außerhalb des Skills aufrufen.

An 4 Nachweisstellen beobachtet

Risikofunde

Bestätigte Sicherheitsbedenken werden von Punkten getrennt, die noch überprüft werden müssen.

Bestätigte Sicherheitsbedenken (1)

RISK-001 Mittel
External Command and File Modification Guidance
The skill instructs agents to run markdownlint-cli2, copy files, list files, and write a markdownlint configuration. This is legitimate for Markdown linting, but it can modify user documents or project configuration if paths are not scoped carefully.
The commands are clearly documented and intended for linting workflows. Risk is moderate because they can alter files, but no malicious command or exfiltration behavior is present.

Expertennachweise

Unveränderliche Subjektidentität, Scanner-Metadaten, verworfene Treffer und Nachweise auf Quellcodeebene.

Artefakt-Subjekt

Marketplace-Commit
Nicht verfügbar
Inhalts-Hash
Nicht verfügbar
Tree-Hash
Nicht verfügbar
Skill-Pfad
Nicht verfügbar
Hash der Audit-Nutzlast
Nicht verfügbar

Analysemetadaten

Auditmodell: codex

Analysestatus: Vollständig

Der Umfang ist auf die aufgezeichneten Dateien, Zeilen, Methoden und Nachweise beschränkt. Es wird keine Ausführung in einer Laufzeitumgebung oder Sandbox beansprucht.

Statische falsch positive Treffer ignoriert (3)
Niedrig
Markdown Code Fences Misclassified as Ruby Backticks
The static external command detections are triggered by Markdown fenced examples. The file contains documentation and command examples, not Ruby backtick execution code.
The referenced lines are Markdown fences and examples in SKILL.md. No Ruby source file or executable backtick expression is present.
Niedrig
Documentation Link Misclassified as Network Access
The hardcoded URL points to markdownlint rule documentation. The skill does not instruct agents to fetch, upload, or transmit data to that URL.
The only URL appears in a documentation reference line. There is no network command, request API, or data transfer instruction nearby.
Niedrig
Weak Cryptography Finding Is Not Supported
The static high-risk cryptography finding points to the YAML description area. No cryptographic algorithm, hashing operation, or security-sensitive primitive appears there.
The cited lines only describe Markdown linting. I found no evidence of MD5, SHA1, encryption, signing, or password handling in the skill file.

Verifizieren und exportieren

Das Manifest und die Lockdatei binden Installationsartefakte an kryptografische Hashes. Diese Integritätsaussage ist von der Sicherheitsbewertung getrennt.

Audit-Nachweis: not_attestable