Dieser Bericht ist nicht in der angeforderten Sprache verfügbar. Stattdessen wird der maßgebliche englische Bericht angezeigt.

Versionierte Sicherheitsbewertung

Berichts-ID: SA-770399ED

6/28/2026, 12:16:18 PM

nextjs-optimization Sicherheitsbewertung v6

Zertifizierungsbericht zur Skill-Sicherheit

Audit-Verlauf
Auditmodell: codex Historischer Bericht
Skillname
nextjs-optimization
Version
v6
Betreuer
AI-Vibe-Prompts
Abdeckung
1 Gescannte Dateien · 616 Analysierte Zeilen
Richtlinienversion
Nicht verfügbar

Zusammenfassung bestätigter Befunde

Keine bestätigten Sicherheitsbefunde

Das abgeschlossene Audit hat keine bestätigten Sicherheitsbefunde ergeben. Dies ist kein Beweis dafür, dass der Skill keine Nebenwirkungen hat.

Installationskontext

Historische Nachweise

Dieser Bericht beschreibt möglicherweise nicht das derzeit installierbare Artefakt. Öffnen Sie die aktuelle Skill-Seite für Installationshinweise.

Aktuelle Skill-Seite öffnen

Dieser Bericht blockiert oder autorisiert weder das Manifest noch die ZIP-Datei.

Static analysis reported many command, network, environment, and dynamic import patterns, but review found them in Markdown guidance and Next.js examples. No prompt injection, credential exfiltration, malicious code execution, or unsafe secret handling was found in SKILL.md. The skill is low risk because it may guide an assistant to run normal project inspection and build tools.

Position melden

Historischer Bericht

Öffnen Sie den Auditverlauf, bevor Sie diesen Bericht zur Installation verwenden.

Audit-Nachweis

Nicht bescheinigungsfähig

Die erforderliche unveränderliche Bindung ist unvollständig.

Menschliche Überprüfung

Nicht überprüft

Für diesen Bericht ist keine menschliche Überprüfung verzeichnet.

Abdeckung

1 Gescannte Dateien · 616 Analysierte Zeilen

0 Elemente zur Überprüfung angezeigt

Einschränkungen

Dieser Bericht beansprucht keine Laufzeit- oder Sandbox-Ausführung und beweist nicht das Fehlen von Nebenwirkungen.

Beweiskette

Folgen Sie den Nachweisen von der Quellenbindung bis zum Installationsvertrag. Verfügbare Nachweise unterstützen die Überprüfung; sie sind keine Sicherheitsgarantie.

  1. Quelle

    Bindung nicht verfügbar

  2. Artefakt

    Identität unvollständig

  3. Prüfung

    Vollständig

  4. Installationsvertrag

    Manifest zur Überprüfung öffnen

    Manifest öffnen

Beobachtete Funktionen

„Beobachtet“ bedeutet, dass dieser Bericht unterstützende Nachweise erfasst hat. Nicht erfasst bedeutet nicht, dass eine Fähigkeit nicht vorhanden ist.

Enthält Skripte

Kann mit dem Skill enthaltenen Code ausführen.

An 1 Nachweisstelle beobachtet

Netzwerkzugriff

Kann eine Verbindung zu externen Diensten herstellen.

An 6 Nachweisstellen beobachtet

Dateisystemzugriff

Kann lokale Dateien lesen oder schreiben.

Durch dieses Audit nicht erfasst

Umgebungsvariablen

Kann Werte aus der Prozessumgebung lesen.

An 1 Nachweisstelle beobachtet

Externe Befehle

Kann Befehle oder Programme außerhalb des Skills aufrufen.

An 88 Nachweisstellen beobachtet

Risikofunde

Bestätigte Sicherheitsbedenken werden von Punkten getrennt, die noch überprüft werden müssen.

Für dieses abgeschlossene Audit wurden keine bestätigten Sicherheitsbefunde erfasst.

Expertennachweise

Unveränderliche Subjektidentität, Scanner-Metadaten, verworfene Treffer und Nachweise auf Quellcodeebene.

Artefakt-Subjekt

Marketplace-Commit
Nicht verfügbar
Inhalts-Hash
Nicht verfügbar
Tree-Hash
Nicht verfügbar
Skill-Pfad
Nicht verfügbar
Hash der Audit-Nutzlast
Nicht verfügbar

Analysemetadaten

Auditmodell: codex

Analysestatus: Vollständig

Der Umfang ist auf die aufgezeichneten Dateien, Zeilen, Methoden und Nachweise beschränkt. Es wird keine Ausführung in einer Laufzeitumgebung oder Sandbox beansprucht.

Statische falsch positive Treffer ignoriert (5)
Niedrig
Documentation-Only Shell Command Examples
The external command findings are Markdown examples for project inspection, build analysis, Lighthouse checks, and dependency detection. They are not hidden execution logic, and the skill file contains no runnable script wrapper that executes them automatically.
The flagged commands are inside fenced Markdown examples and match the skill purpose of auditing a local Next.js project. I found no evidence that SKILL.md contains executable automation that runs shell commands without user context.
Niedrig
Legitimate Next.js Dynamic Import and Fetch Examples
The dynamic import and fetch findings are normal Next.js optimization examples for bundle splitting and cache behavior. The URLs are placeholders or localhost examples, and no credential or user data is sent to an external service.
The code shows instructional examples using next/dynamic, example.com, localhost, and analytics.example.com. I found no evidence of data exfiltration or obfuscated network behavior.
Niedrig
Environment and Browser Storage References Are Benign Examples
The environment access finding is a production configuration example using process.env.NODE_ENV. The browser storage finding is a textual note that client components may use browser APIs such as localStorage.
The environment variable example reads only NODE_ENV for removeConsole behavior, and the localStorage reference is descriptive text. I found no evidence of secret file reads, credential collection, or browser storage exfiltration.
Niedrig
Weak Cryptography Detections Are Text Matches
The weak cryptography findings appear to be scanner matches inside ordinary prose or metadata examples, such as description fields. SKILL.md does not recommend MD5, SHA-1, DES, RC4, or any weak cryptographic algorithm.
Review of the cited lines shows Next.js optimization language and SEO metadata examples, not cryptographic implementation guidance. I found no evidence of weak crypto usage in the skill.
Niedrig
System Reconnaissance Signals Are Project Context Checks
The reconnaissance findings are tied to normal framework detection and documentation text. The skill instructs inspection of local project files to determine Next.js usage and optimization opportunities.
The relevant context is framework and performance analysis, not host or network reconnaissance. I found no evidence of commands intended to enumerate the user system beyond normal project review.

Verifizieren und exportieren

Das Manifest und die Lockdatei binden Installationsartefakte an kryptografische Hashes. Diese Integritätsaussage ist von der Sicherheitsbewertung getrennt.

Audit-Nachweis: not_attestable