Dieser Bericht ist nicht in der angeforderten Sprache verfügbar. Stattdessen wird der maßgebliche englische Bericht angezeigt.

Versionierte Sicherheitsbewertung

Berichts-ID: SA-E836B6EA

7/17/2026, 9:50:47 AM

DevOps & Deployment Sicherheitsbewertung v15

Zertifizierungsbericht zur Skill-Sicherheit

Audit-Verlauf
Scanner-Version 3.0.0 Auditmodell: claude Historischer Bericht
Skillname
DevOps & Deployment
Version
v1.0.0
Betreuer
ArieGoldkin
Abdeckung
9 Gescannte Dateien · 723 Analysierte Zeilen
Richtlinienversion
skillstore-security-audit-policy-v1

Höchster bestätigter Schweregrad eines Befunds

Hoch

1 bestätigter Sicherheitsbefund erfordert Aufmerksamkeit.

Installationskontext

Historische Nachweise

Dieser Bericht beschreibt möglicherweise nicht das derzeit installierbare Artefakt. Öffnen Sie die aktuelle Skill-Seite für Installationshinweise.

Aktuelle Skill-Seite öffnen

Dieser Bericht blockiert oder autorisiert weder das Manifest noch die ZIP-Datei.

All 42 static alerts are false positives caused by Markdown formatting, example configuration, local health checks, or standard deployment security controls. The workflow has one confirmed supply-chain concern: a third-party GitHub Action is referenced by the mutable master branch.

Position melden

Historischer Bericht

Öffnen Sie den Auditverlauf, bevor Sie diesen Bericht zur Installation verwenden.

Audit-Nachweis

Attestierung ersetzt

Eine neuere Attestierung existiert.

Menschliche Überprüfung

Nicht überprüft

Für diesen Bericht ist keine menschliche Überprüfung verzeichnet.

Abdeckung

9 Gescannte Dateien · 723 Analysierte Zeilen

1 Element zur Überprüfung angezeigt

Einschränkungen

Dieser Bericht beansprucht keine Laufzeit- oder Sandbox-Ausführung und beweist nicht das Fehlen von Nebenwirkungen.

Beweiskette

Folgen Sie den Nachweisen von der Quellenbindung bis zum Installationsvertrag. Verfügbare Nachweise unterstützen die Überprüfung; sie sind keine Sicherheitsgarantie.

  1. Quelle

    An Commit und Pfad gebunden

  2. Artefakt

    An Inhalts- und Baum-Hashes gebunden

  3. Prüfung

    Vollständig

  4. Installationsvertrag

    Manifest zur Überprüfung öffnen

    Manifest öffnen

Beobachtete Funktionen

„Beobachtet“ bedeutet, dass dieser Bericht unterstützende Nachweise erfasst hat. Nicht erfasst bedeutet nicht, dass eine Fähigkeit nicht vorhanden ist.

Enthält Skripte

Kann mit dem Skill enthaltenen Code ausführen.

Durch dieses Audit nicht erfasst

Netzwerkzugriff

Kann eine Verbindung zu externen Diensten herstellen.

An 6 Nachweisstellen beobachtet

Dateisystemzugriff

Kann lokale Dateien lesen oder schreiben.

Durch dieses Audit nicht erfasst

Umgebungsvariablen

Kann Werte aus der Prozessumgebung lesen.

An 4 Nachweisstellen beobachtet

Externe Befehle

Kann Befehle oder Programme außerhalb des Skills aufrufen.

An 23 Nachweisstellen beobachtet

Risikofunde

Bestätigte Sicherheitsbedenken werden von Punkten getrennt, die noch überprüft werden müssen.

Bestätigte Sicherheitsbedenken (1)

RISK-001 Hoch
Unpinned GitHub Action Reference
The CI workflow references aquasecurity/trivy-action@master. A moving branch can change after review and can run with workflow permissions.
The workflow explicitly uses a mutable master reference for an action. GitHub Actions execute referenced action code, creating a supply-chain exposure.

Abhilfemaßnahmen

Von diesem Audit vorgeschlagene Korrekturen wurden erfasst. Ihre Umsetzung liegt in der Verantwortung des Maintainers.

  1. FIX-001
    Hoch
    A third-party GitHub Action is referenced by a mutable branch.
    Pin aquasecurity/trivy-action to a verified full commit SHA and review updates before changing the pin.
  2. FIX-002
    Niedrig
    The development Compose template includes default database credentials and published database ports.
    Keep this template limited to local development and document that production deployments must use managed secrets and restricted network access.

Expertennachweise

Unveränderliche Subjektidentität, Scanner-Metadaten, verworfene Treffer und Nachweise auf Quellcodeebene.

Artefakt-Subjekt

Marketplace-Commit
e836b6eaf23269bd6a6e4d4ecd85e36b2c25b46e
Inhalts-Hash
1cc77e0f247dc53e2baaee91541b79ca32974b1271eac57d45489c1223557170
Tree-Hash
88f2c3e9921c99d57828d77309587e5657a4d1395e25b4379735c8bb53092205
Skill-Pfad
skills/ariegoldkin/devops-deployment
Hash der Audit-Nutzlast
dc5acf49d5aa5d57cf05b61445813fdf

Analysemetadaten

Auditmodell: claude

Analysestatus: Vollständig

Der Umfang ist auf die aufgezeichneten Dateien, Zeilen, Methoden und Nachweise beschränkt. Es wird keine Ausführung in einer Laufzeitumgebung oder Sandbox beansprucht.

Verifizieren und exportieren

Das Manifest und die Lockdatei binden Installationsartefakte an kryptografische Hashes. Diese Integritätsaussage ist von der Sicherheitsbewertung getrennt.

Audit-Nachweis: superseded