Dieser Bericht ist nicht in der angeforderten Sprache verfügbar. Stattdessen wird der maßgebliche englische Bericht angezeigt.

Versionierte Sicherheitsbewertung

Berichts-ID: SA-0433D24F

6/27/2026, 4:24:12 PM

mermaid-flowchart Sicherheitsbewertung v4

Zertifizierungsbericht zur Skill-Sicherheit

Audit-Verlauf
Auditmodell: codex Historischer Bericht
Skillname
mermaid-flowchart
Version
v4
Betreuer
46ki75
Abdeckung
1 Gescannte Dateien · 1,396 Analysierte Zeilen
Richtlinienversion
Nicht verfügbar

Höchster bestätigter Schweregrad eines Befunds

Mittel

2 bestätigte Sicherheitsbefunde erfordern Aufmerksamkeit.

Installationskontext

Historische Nachweise

Dieser Bericht beschreibt möglicherweise nicht das derzeit installierbare Artefakt. Öffnen Sie die aktuelle Skill-Seite für Installationshinweise.

Aktuelle Skill-Seite öffnen

Dieser Bericht blockiert oder autorisiert weder das Manifest noch die ZIP-Datei.

The scanner reported many high and medium patterns, but most are false positives caused by Markdown fences, Mermaid arrows, inline backticks, relative documentation links, and URL examples. A real moderate concern remains: the skill documents interactive Mermaid callbacks, external links, and securityLevel: 'loose', which is safe only for trusted diagrams and controlled renderers. No prompt injection, command execution, filesystem access, or data exfiltration evidence was found.

Position melden

Historischer Bericht

Öffnen Sie den Auditverlauf, bevor Sie diesen Bericht zur Installation verwenden.

Audit-Nachweis

Nicht bescheinigungsfähig

Die erforderliche unveränderliche Bindung ist unvollständig.

Menschliche Überprüfung

Nicht überprüft

Für diesen Bericht ist keine menschliche Überprüfung verzeichnet.

Abdeckung

1 Gescannte Dateien · 1,396 Analysierte Zeilen

2 Elemente zur Überprüfung angezeigt

Einschränkungen

Dieser Bericht beansprucht keine Laufzeit- oder Sandbox-Ausführung und beweist nicht das Fehlen von Nebenwirkungen.

Beweiskette

Folgen Sie den Nachweisen von der Quellenbindung bis zum Installationsvertrag. Verfügbare Nachweise unterstützen die Überprüfung; sie sind keine Sicherheitsgarantie.

  1. Quelle

    Bindung nicht verfügbar

  2. Artefakt

    Identität unvollständig

  3. Prüfung

    Vollständig

  4. Installationsvertrag

    Manifest zur Überprüfung öffnen

    Manifest öffnen

Beobachtete Funktionen

„Beobachtet“ bedeutet, dass dieser Bericht unterstützende Nachweise erfasst hat. Nicht erfasst bedeutet nicht, dass eine Fähigkeit nicht vorhanden ist.

Enthält Skripte

Kann mit dem Skill enthaltenen Code ausführen.

An 2 Nachweisstellen beobachtet

Netzwerkzugriff

Kann eine Verbindung zu externen Diensten herstellen.

An 5 Nachweisstellen beobachtet

Dateisystemzugriff

Kann lokale Dateien lesen oder schreiben.

Durch dieses Audit nicht erfasst

Umgebungsvariablen

Kann Werte aus der Prozessumgebung lesen.

Durch dieses Audit nicht erfasst

Externe Befehle

Kann Befehle oder Programme außerhalb des Skills aufrufen.

Durch dieses Audit nicht erfasst

Risikofunde

Bestätigte Sicherheitsbedenken werden von Punkten getrennt, die noch überprüft werden müssen.

Bestätigte Sicherheitsbedenken (2)

RISK-001 Mittel
Interactive Mermaid Callbacks Require Trusted Rendering
The documentation demonstrates JavaScript callbacks, external links, and securityLevel: 'loose'. This is legitimate Mermaid behavior, but it can be unsafe with untrusted diagram text or embedded HTML.
The cited lines explicitly document callbacks and loose Mermaid security settings. The behavior is legitimate, but unsafe when applied to untrusted content.
RISK-002 Niedrig
External URL Examples May Trigger Network Activity
The skill includes example image, link, jsfiddle, GitHub, and CDN URLs. They are documentation examples, but rendered diagrams may load or open external resources.
The URLs are visible documentation examples, not hidden exfiltration. They still create a real network consideration when rendered or followed.

Expertennachweise

Unveränderliche Subjektidentität, Scanner-Metadaten, verworfene Treffer und Nachweise auf Quellcodeebene.

Artefakt-Subjekt

Marketplace-Commit
Nicht verfügbar
Inhalts-Hash
Nicht verfügbar
Tree-Hash
Nicht verfügbar
Skill-Pfad
Nicht verfügbar
Hash der Audit-Nutzlast
Nicht verfügbar

Analysemetadaten

Auditmodell: codex

Analysestatus: Vollständig

Der Umfang ist auf die aufgezeichneten Dateien, Zeilen, Methoden und Nachweise beschränkt. Es wird keine Ausführung in einer Laufzeitumgebung oder Sandbox beansprucht.

Statische falsch positive Treffer ignoriert (3)
Niedrig
Static Shell Execution Findings Are Markdown False Positives
The repeated Ruby and shell backtick findings match Markdown fences and inline Mermaid syntax. No executable Ruby, shell invocation, or command runner was found.
The sampled locations are fenced Markdown examples and inline syntax references. There is no Ruby source file or shell execution context.
Niedrig
Path Traversal Findings Are Documentation Links
The '../config/icons.md' strings are relative documentation links, not filesystem reads or writes. No path input or file access API was found.
Both locations are Markdown links to documentation. They do not feed into any filesystem operation.
Niedrig
Malware Keyword Matches Are Mermaid Examples
High blocker matches appear on ordinary flowchart terms, links, edges, and subgraph examples. No command and control behavior was found.
The referenced content is plain Mermaid documentation and diagram syntax. There are no network beacons, payloads, or obfuscation.

Verifizieren und exportieren

Das Manifest und die Lockdatei binden Installationsartefakte an kryptografische Hashes. Diese Integritätsaussage ist von der Sicherheitsbewertung getrennt.

Audit-Nachweis: not_attestable