Dieser Bericht ist nicht in der angeforderten Sprache verfügbar. Stattdessen wird der maßgebliche englische Bericht angezeigt.

Versionierte Sicherheitsbewertung

Berichts-ID: SA-CBF0C4E6

6/28/2026, 1:58:35 PM

claude-reflect Sicherheitsbewertung v6

Zertifizierungsbericht zur Skill-Sicherheit

Audit-Verlauf
Auditmodell: codex Historischer Bericht
Skillname
claude-reflect
Version
v6
Betreuer
BayramAnnakov
Abdeckung
29 Gescannte Dateien · 5,827 Analysierte Zeilen
Richtlinienversion
Nicht verfügbar

Höchster bestätigter Schweregrad eines Befunds

Mittel

1 bestätigter Sicherheitsbefund erfordert Aufmerksamkeit.

Installationskontext

Historische Nachweise

Dieser Bericht beschreibt möglicherweise nicht das derzeit installierbare Artefakt. Öffnen Sie die aktuelle Skill-Seite für Installationshinweise.

Aktuelle Skill-Seite öffnen

Dieser Bericht blockiert oder autorisiert weder das Manifest noch die ZIP-Datei.

Static analysis reported a critical heuristic because the repository combines scripts, shell examples, home-directory file access, URLs, and secret-related terms. Manual review found no evidence of malicious C2, credential exfiltration, or prompt-injection text in the skill files, but confirmed a real elevated-risk design: hooks capture local prompts, /reflect can scan session history, and approved learnings are written to assistant guidance files. Publish with a clear privacy and file-modification warning.

Position melden

Historischer Bericht

Öffnen Sie den Auditverlauf, bevor Sie diesen Bericht zur Installation verwenden.

Audit-Nachweis

Nicht bescheinigungsfähig

Die erforderliche unveränderliche Bindung ist unvollständig.

Menschliche Überprüfung

Nicht überprüft

Für diesen Bericht ist keine menschliche Überprüfung verzeichnet.

Abdeckung

29 Gescannte Dateien · 5,827 Analysierte Zeilen

5 Elemente zur Überprüfung angezeigt

Einschränkungen

Dieser Bericht beansprucht keine Laufzeit- oder Sandbox-Ausführung und beweist nicht das Fehlen von Nebenwirkungen.

Beweiskette

Folgen Sie den Nachweisen von der Quellenbindung bis zum Installationsvertrag. Verfügbare Nachweise unterstützen die Überprüfung; sie sind keine Sicherheitsgarantie.

  1. Quelle

    Bindung nicht verfügbar

  2. Artefakt

    Identität unvollständig

  3. Prüfung

    Vollständig

  4. Installationsvertrag

    Manifest zur Überprüfung öffnen

    Manifest öffnen

Beobachtete Funktionen

„Beobachtet“ bedeutet, dass dieser Bericht unterstützende Nachweise erfasst hat. Nicht erfasst bedeutet nicht, dass eine Fähigkeit nicht vorhanden ist.

Enthält Skripte

Kann mit dem Skill enthaltenen Code ausführen.

An 3 Nachweisstellen beobachtet

Netzwerkzugriff

Kann eine Verbindung zu externen Diensten herstellen.

An 3 Nachweisstellen beobachtet

Dateisystemzugriff

Kann lokale Dateien lesen oder schreiben.

An 3 Nachweisstellen beobachtet

Umgebungsvariablen

Kann Werte aus der Prozessumgebung lesen.

An 2 Nachweisstellen beobachtet

Externe Befehle

Kann Befehle oder Programme außerhalb des Skills aufrufen.

An 3 Nachweisstellen beobachtet

Elemente der Fähigkeitsprüfung (4)
Mittel
Automatic Local Capture of User Prompts
The plugin installs hooks that run on UserPromptSubmit, PreCompact, and Bash PostToolUse events. The capture hook stores matching user prompts in a home-directory queue, which is expected behavior but creates a local privacy and data-retention risk.
The README describes automatic hooks, and the Python capture path directly shows prompt processing and writes to ~/.claude/learnings-queue.json. This is intentional for the skill, but the privacy impact is real.
Mittel
Claude CLI Subprocess for Semantic Analysis
The semantic detector invokes the Claude CLI with extracted user text to classify reusable learnings. Arguments are constructed as a list, which limits shell injection risk, but the subprocess may send session-derived text to the configured Claude service.
The subprocess calls are direct and semantically tied to analyzing captured messages. The list-form invocation avoids shell=True, reducing command injection concerns.
Mittel
Writes Approved Learnings to Assistant Configuration Files
After user confirmation, /reflect edits global and project CLAUDE.md files and may append a managed section to AGENTS.md. This is the intended purpose, but it can affect future assistant behavior if harmful or overbroad learnings are approved.
The workflow requires final confirmation before writing, but the destination files influence future Claude Code and Codex behavior. This is a clear integrity risk with user mediation.
Mittel
Environment and Secret Names in Tool Error Learning
The tool-error extractor matches environment variable names such as DATABASE_URL, API_KEY, SECRET, SUPABASE_KEY, and REDIS_URL in error text. I did not find evidence that it reads .env file contents, but it can surface secret-related names and error snippets in proposed learnings.
The regex patterns clearly match secret-related environment names, while the surrounding code extracts errors from session logs rather than reading environment files directly.

Risikofunde

Bestätigte Sicherheitsbedenken werden von Punkten getrennt, die noch überprüft werden müssen.

Bestätigte Sicherheitsbedenken (1)

RISK-001 Mittel
Broad Session History Reading
The /reflect workflow can scan Claude Code project session JSONL files, including agent session files, to extract corrections and tool rejections. This is useful for cold starts, but it expands the amount of conversation history processed by the skill.
The command instructions and utility functions explicitly read session files and extract user messages. The feature is user-triggered, so this is elevated but not malicious.

Expertennachweise

Unveränderliche Subjektidentität, Scanner-Metadaten, verworfene Treffer und Nachweise auf Quellcodeebene.

Artefakt-Subjekt

Marketplace-Commit
Nicht verfügbar
Inhalts-Hash
Nicht verfügbar
Tree-Hash
Nicht verfügbar
Skill-Pfad
Nicht verfügbar
Hash der Audit-Nutzlast
Nicht verfügbar

Analysemetadaten

Auditmodell: codex

Analysestatus: Vollständig

Der Umfang ist auf die aufgezeichneten Dateien, Zeilen, Methoden und Nachweise beschränkt. Es wird keine Ausführung in einer Laufzeitumgebung oder Sandbox beansprucht.

Statische falsch positive Treffer ignoriert (1)
Niedrig
Documentation and Test Pattern False Positives
Many static detections come from markdown examples, README badges, distribution notes, legacy scripts, or mocked subprocess tests. These findings explain the high static score but do not show malicious network access, C2 behavior, or credential theft.
The cited lines are badges, marketplace links, and tests that mock subprocess.run. They are static-analysis noise rather than executable malicious behavior.

Verifizieren und exportieren

Das Manifest und die Lockdatei binden Installationsartefakte an kryptografische Hashes. Diese Integritätsaussage ist von der Sicherheitsbewertung getrennt.

Audit-Nachweis: not_attestable