Dieser Bericht ist nicht in der angeforderten Sprache verfügbar. Stattdessen wird der maßgebliche englische Bericht angezeigt.

Versionierte Sicherheitsbewertung

Berichts-ID: SA-AF67D079

6/28/2026, 12:05:26 PM

perigon-backend Sicherheitsbewertung v6

Zertifizierungsbericht zur Skill-Sicherheit

Audit-Verlauf
Auditmodell: codex Historischer Bericht
Skillname
perigon-backend
Version
v6
Betreuer
AterDev
Abdeckung
1 Gescannte Dateien · 17 Analysierte Zeilen
Richtlinienversion
Nicht verfügbar

Zusammenfassung bestätigter Befunde

Keine bestätigten Sicherheitsbefunde

Das abgeschlossene Audit hat keine bestätigten Sicherheitsbefunde ergeben. Dies ist kein Beweis dafür, dass der Skill keine Nebenwirkungen hat.

Installationskontext

Historische Nachweise

Dieser Bericht beschreibt möglicherweise nicht das derzeit installierbare Artefakt. Öffnen Sie die aktuelle Skill-Seite für Installationshinweise.

Aktuelle Skill-Seite öffnen

Dieser Bericht blockiert oder autorisiert weder das Manifest noch die ZIP-Datei.

The static analyzer reported weak cryptography and system reconnaissance patterns in SKILL.md. Review found these are false positives in instructional Markdown about ASP.NET Core, Guid v7 identifiers, EF migrations, managers, controllers, and Aspire setup. No executable code, network behavior, credential access, or prompt injection text was found.

Position melden

Historischer Bericht

Öffnen Sie den Auditverlauf, bevor Sie diesen Bericht zur Installation verwenden.

Audit-Nachweis

Nicht bescheinigungsfähig

Die erforderliche unveränderliche Bindung ist unvollständig.

Menschliche Überprüfung

Nicht überprüft

Für diesen Bericht ist keine menschliche Überprüfung verzeichnet.

Abdeckung

1 Gescannte Dateien · 17 Analysierte Zeilen

0 Elemente zur Überprüfung angezeigt

Einschränkungen

Dieser Bericht beansprucht keine Laufzeit- oder Sandbox-Ausführung und beweist nicht das Fehlen von Nebenwirkungen.

Beweiskette

Folgen Sie den Nachweisen von der Quellenbindung bis zum Installationsvertrag. Verfügbare Nachweise unterstützen die Überprüfung; sie sind keine Sicherheitsgarantie.

  1. Quelle

    Bindung nicht verfügbar

  2. Artefakt

    Identität unvollständig

  3. Prüfung

    Vollständig

  4. Installationsvertrag

    Manifest zur Überprüfung öffnen

    Manifest öffnen

Beobachtete Funktionen

„Beobachtet“ bedeutet, dass dieser Bericht unterstützende Nachweise erfasst hat. Nicht erfasst bedeutet nicht, dass eine Fähigkeit nicht vorhanden ist.

Enthält Skripte

Kann mit dem Skill enthaltenen Code ausführen.

Durch dieses Audit nicht erfasst

Netzwerkzugriff

Kann eine Verbindung zu externen Diensten herstellen.

Durch dieses Audit nicht erfasst

Dateisystemzugriff

Kann lokale Dateien lesen oder schreiben.

Durch dieses Audit nicht erfasst

Umgebungsvariablen

Kann Werte aus der Prozessumgebung lesen.

Durch dieses Audit nicht erfasst

Externe Befehle

Kann Befehle oder Programme außerhalb des Skills aufrufen.

Durch dieses Audit nicht erfasst

Risikofunde

Bestätigte Sicherheitsbedenken werden von Punkten getrennt, die noch überprüft werden müssen.

Für dieses abgeschlossene Audit wurden keine bestätigten Sicherheitsbefunde erfasst.

Expertennachweise

Unveränderliche Subjektidentität, Scanner-Metadaten, verworfene Treffer und Nachweise auf Quellcodeebene.

Artefakt-Subjekt

Marketplace-Commit
Nicht verfügbar
Inhalts-Hash
Nicht verfügbar
Tree-Hash
Nicht verfügbar
Skill-Pfad
Nicht verfügbar
Hash der Audit-Nutzlast
Nicht verfügbar

Analysemetadaten

Auditmodell: codex

Analysestatus: Vollständig

Der Umfang ist auf die aufgezeichneten Dateien, Zeilen, Methoden und Nachweise beschränkt. Es wird keine Ausführung in einer Laufzeitumgebung oder Sandbox beansprucht.

Statische falsch positive Treffer ignoriert (7)
Niedrig
False Positive: Weak Cryptographic Algorithm Pattern
Static analysis flagged line 3, but the line is only the skill description for ASP.NET Core and EF Core conventions. No cryptographic algorithm or implementation is present.
The cited line contains descriptive metadata only. There is no code, algorithm selection, or security-sensitive operation.
Niedrig
False Positive: Weak Cryptographic Algorithm Pattern
Static analysis flagged line 10, but the line describes entity modeling conventions such as Guid v7 identifiers, string lengths, decimal precision, enums, and date types. No weak cryptographic use is present.
The content is architectural guidance for data models. It does not invoke hashing, encryption, key handling, or random generation APIs.
Niedrig
False Positive: System Reconnaissance Pattern
Static analysis flagged line 10, but the text discusses entity fields and data types. It does not instruct the model to enumerate the host, users, processes, or network state.
The line is domain modeling guidance. No reconnaissance command, host inspection, or data collection behavior appears there.
Niedrig
False Positive: System Reconnaissance Pattern
Static analysis flagged line 11, but the text describes database choices, foreign keys, migrations, and file placement. It does not request system discovery or sensitive host inspection.
The line references project migration files and database design. No command execution or reconnaissance target is present.
Niedrig
False Positive: System Reconnaissance Pattern
Static analysis flagged line 13, but the text defines manager-layer conventions and common method names. It does not direct collection of machine, account, or environment information.
The cited methods are application data operations within a backend architecture. They are not operating system discovery commands.
Niedrig
False Positive: System Reconnaissance Pattern
Static analysis flagged line 15, but the text covers controller naming, HTTP response types, authorization, validation, and error handling. No reconnaissance behavior is requested.
The line is web API implementation guidance. It does not ask for probing, enumeration, or extraction of host information.
Niedrig
False Positive: System Reconnaissance Pattern
Static analysis flagged line 16, but the text only notes Aspire hosting, Docker or Podman prerequisites, appsettings configuration, and editor diagnostics. It does not ask for unauthorized reconnaissance.
The line mentions checking editor diagnostics and container runtime availability as development workflow guidance. This is low risk and lacks malicious intent.

Verifizieren und exportieren

Das Manifest und die Lockdatei binden Installationsartefakte an kryptografische Hashes. Diese Integritätsaussage ist von der Sicherheitsbewertung getrennt.

Audit-Nachweis: not_attestable