Dieser Bericht ist nicht in der angeforderten Sprache verfügbar. Stattdessen wird der maßgebliche englische Bericht angezeigt.

Versionierte Sicherheitsbewertung

Berichts-ID: SA-5AB1D37E

7/5/2026, 4:05:19 AM

d3js-visualization Sicherheitsbewertung v7

Zertifizierungsbericht zur Skill-Sicherheit

Audit-Verlauf
Auditmodell: codex Historischer Bericht
Skillname
d3js-visualization
Version
v7
Betreuer
AutumnsGrove
Abdeckung
15 Gescannte Dateien · 5,811 Analysierte Zeilen
Richtlinienversion
Nicht verfügbar

Höchster bestätigter Schweregrad eines Befunds

Mittel

1 bestätigter Sicherheitsbefund erfordert Aufmerksamkeit.

Installationskontext

Historische Nachweise

Dieser Bericht beschreibt möglicherweise nicht das derzeit installierbare Artefakt. Öffnen Sie die aktuelle Skill-Seite für Installationshinweise.

Aktuelle Skill-Seite öffnen

Dieser Bericht blockiert oder autorisiert weder das Manifest noch die ZIP-Datei.

Most static findings are false positives from JavaScript template literals, Markdown fences, identifiers named key, CSS grid text, and chart logic. The review confirms low-risk CDN script usage in examples and one medium browser XSS risk from raw tooltip HTML rendering. No prompt injection, credential access, shell execution, or malware intent was found.

Position melden

Historischer Bericht

Öffnen Sie den Auditverlauf, bevor Sie diesen Bericht zur Installation verwenden.

Audit-Nachweis

Nicht bescheinigungsfähig

Die erforderliche unveränderliche Bindung ist unvollständig.

Menschliche Überprüfung

Nicht überprüft

Für diesen Bericht ist keine menschliche Überprüfung verzeichnet.

Abdeckung

15 Gescannte Dateien · 5,811 Analysierte Zeilen

6 Elemente zur Überprüfung angezeigt

Einschränkungen

Dieser Bericht beansprucht keine Laufzeit- oder Sandbox-Ausführung und beweist nicht das Fehlen von Nebenwirkungen.

Beweiskette

Folgen Sie den Nachweisen von der Quellenbindung bis zum Installationsvertrag. Verfügbare Nachweise unterstützen die Überprüfung; sie sind keine Sicherheitsgarantie.

  1. Quelle

    Bindung nicht verfügbar

  2. Artefakt

    Identität unvollständig

  3. Prüfung

    Vollständig

  4. Installationsvertrag

    Manifest zur Überprüfung öffnen

    Manifest öffnen

Beobachtete Funktionen

„Beobachtet“ bedeutet, dass dieser Bericht unterstützende Nachweise erfasst hat. Nicht erfasst bedeutet nicht, dass eine Fähigkeit nicht vorhanden ist.

Enthält Skripte

Kann mit dem Skill enthaltenen Code ausführen.

Durch dieses Audit nicht erfasst

Netzwerkzugriff

Kann eine Verbindung zu externen Diensten herstellen.

An 13 Nachweisstellen beobachtet

Dateisystemzugriff

Kann lokale Dateien lesen oder schreiben.

Durch dieses Audit nicht erfasst

Umgebungsvariablen

Kann Werte aus der Prozessumgebung lesen.

Durch dieses Audit nicht erfasst

Externe Befehle

Kann Befehle oder Programme außerhalb des Skills aufrufen.

An 88 Nachweisstellen beobachtet

Elemente der Fähigkeitsprüfung (5)
Niedrig
Hardcoded URL
<script src="https://d3js.org/d3.v7.min.js"></script>
This example or documentation uses a runtime D3 CDN script tag. It is a legitimate setup option, but copied browser examples execute third-party JavaScript from the network.
Niedrig
Hardcoded URL
<script src="https://d3js.org/d3.v7.min.js"></script>
This example or documentation uses a runtime D3 CDN script tag. It is a legitimate setup option, but copied browser examples execute third-party JavaScript from the network.
Niedrig
Hardcoded URL
<script src="https://d3js.org/d3.v7.min.js"></script>
This example or documentation uses a runtime D3 CDN script tag. It is a legitimate setup option, but copied browser examples execute third-party JavaScript from the network.
Niedrig
Hardcoded URL
<script src="https://d3js.org/d3.v7.min.js"></script>
This example or documentation uses a runtime D3 CDN script tag. It is a legitimate setup option, but copied browser examples execute third-party JavaScript from the network.
Niedrig
Hardcoded URL
<script src="https://d3js.org/d3.v7.min.js"></script>
This example or documentation uses a runtime D3 CDN script tag. It is a legitimate setup option, but copied browser examples execute third-party JavaScript from the network.

Risikofunde

Bestätigte Sicherheitsbedenken werden von Punkten getrennt, die noch überprüft werden müssen.

Bestätigte Sicherheitsbedenken (1)

RISK-001 Mittel
Unsanitized Tooltip HTML Rendering
Tooltip helpers and examples pass data-derived strings to D3 .html(). If reused with untrusted labels or values, this can inject HTML or scripts into browser visualizations.
The code directly calls .html() with caller-provided or data-derived content. The bundled sample data is controlled, so exploitability depends on reuse with untrusted data.

Abhilfemaßnahmen

Von diesem Audit vorgeschlagene Korrekturen wurden erfasst. Ihre Umsetzung liegt in der Verantwortung des Maintainers.

  1. FIX-001
    Mittel
    Tooltip helpers and examples render raw HTML content.
    Use text() for untrusted values, build tooltip DOM nodes safely, or sanitize content before calling html().
  2. FIX-002
    Niedrig
    Examples load D3 from a remote CDN script tag.
    For production use, install d3 locally or pin CDN assets with Subresource Integrity and a Content Security Policy.

Expertennachweise

Unveränderliche Subjektidentität, Scanner-Metadaten, verworfene Treffer und Nachweise auf Quellcodeebene.

Artefakt-Subjekt

Marketplace-Commit
Nicht verfügbar
Inhalts-Hash
Nicht verfügbar
Tree-Hash
Nicht verfügbar
Skill-Pfad
Nicht verfügbar
Hash der Audit-Nutzlast
Nicht verfügbar

Analysemetadaten

Auditmodell: codex

Analysestatus: Vollständig

Der Umfang ist auf die aufgezeichneten Dateien, Zeilen, Methoden und Nachweise beschränkt. Es wird keine Ausführung in einer Laufzeitumgebung oder Sandbox beansprucht.

Verifizieren und exportieren

Das Manifest und die Lockdatei binden Installationsartefakte an kryptografische Hashes. Diese Integritätsaussage ist von der Sicherheitsbewertung getrennt.

Audit-Nachweis: not_attestable