Dieser Bericht ist nicht in der angeforderten Sprache verfügbar. Stattdessen wird der maßgebliche englische Bericht angezeigt.

Versionierte Sicherheitsbewertung

Berichts-ID: SA-D1A33A36

6/28/2026, 6:44:37 PM

commit-helper Sicherheitsbewertung v6

Zertifizierungsbericht zur Skill-Sicherheit

Audit-Verlauf
Auditmodell: codex Historischer Bericht
Skillname
commit-helper
Version
v6
Betreuer
C0ntr0lledCha0s
Abdeckung
6 Gescannte Dateien · 852 Analysierte Zeilen
Richtlinienversion
Nicht verfügbar

Höchster bestätigter Schweregrad eines Befunds

Mittel

2 bestätigte Sicherheitsbefunde erfordern Aufmerksamkeit.

Installationskontext

Historische Nachweise

Dieser Bericht beschreibt möglicherweise nicht das derzeit installierbare Artefakt. Öffnen Sie die aktuelle Skill-Seite für Installationshinweise.

Aktuelle Skill-Seite öffnen

Dieser Bericht blockiert oder autorisiert weder das Manifest noch die ZIP-Datei.

Static analysis reported many external command, weak crypto, PowerShell, and network patterns. Review found the command patterns are legitimate git workflow guidance, while the weak crypto and PowerShell hits are Markdown and template false positives. No evidence found of prompt injection, credential access, data exfiltration, or malicious intent.

Position melden

Historischer Bericht

Öffnen Sie den Auditverlauf, bevor Sie diesen Bericht zur Installation verwenden.

Audit-Nachweis

Nicht bescheinigungsfähig

Die erforderliche unveränderliche Bindung ist unvollständig.

Menschliche Überprüfung

Nicht überprüft

Für diesen Bericht ist keine menschliche Überprüfung verzeichnet.

Abdeckung

6 Gescannte Dateien · 852 Analysierte Zeilen

2 Elemente zur Überprüfung angezeigt

Einschränkungen

Dieser Bericht beansprucht keine Laufzeit- oder Sandbox-Ausführung und beweist nicht das Fehlen von Nebenwirkungen.

Beweiskette

Folgen Sie den Nachweisen von der Quellenbindung bis zum Installationsvertrag. Verfügbare Nachweise unterstützen die Überprüfung; sie sind keine Sicherheitsgarantie.

  1. Quelle

    Bindung nicht verfügbar

  2. Artefakt

    Identität unvollständig

  3. Prüfung

    Vollständig

  4. Installationsvertrag

    Manifest zur Überprüfung öffnen

    Manifest öffnen

Beobachtete Funktionen

„Beobachtet“ bedeutet, dass dieser Bericht unterstützende Nachweise erfasst hat. Nicht erfasst bedeutet nicht, dass eine Fähigkeit nicht vorhanden ist.

Enthält Skripte

Kann mit dem Skill enthaltenen Code ausführen.

Durch dieses Audit nicht erfasst

Netzwerkzugriff

Kann eine Verbindung zu externen Diensten herstellen.

An 1 Nachweisstelle beobachtet

Dateisystemzugriff

Kann lokale Dateien lesen oder schreiben.

Durch dieses Audit nicht erfasst

Umgebungsvariablen

Kann Werte aus der Prozessumgebung lesen.

Durch dieses Audit nicht erfasst

Externe Befehle

Kann Befehle oder Programme außerhalb des Skills aufrufen.

An 5 Nachweisstellen beobachtet

Risikofunde

Bestätigte Sicherheitsbedenken werden von Punkten getrennt, die noch überprüft werden müssen.

Bestätigte Sicherheitsbedenken (2)

RISK-001 Mittel
Git Command Execution Guidance
The skill instructs the assistant to use Bash for git status and diff inspection, then suggests git commit commands. This is expected for a commit helper, but it can read repository diffs and create commits when commands are executed.
The referenced lines explicitly direct Bash use for git inspection and show git commit commands. The context is a commit assistant, so the risk is real but consistent with the declared purpose.
RISK-002 Mittel
Copy-Paste Shell Commit Templates
Several examples use shell command substitution and heredoc syntax to create multiline commits. The quoted heredoc pattern reduces shell expansion risk, but users should review generated commands before execution.
The exact shell patterns are present in Markdown examples and can execute git commit if copied. They are not hidden or malicious, but they are still executable shell guidance.

Expertennachweise

Unveränderliche Subjektidentität, Scanner-Metadaten, verworfene Treffer und Nachweise auf Quellcodeebene.

Artefakt-Subjekt

Marketplace-Commit
Nicht verfügbar
Inhalts-Hash
Nicht verfügbar
Tree-Hash
Nicht verfügbar
Skill-Pfad
Nicht verfügbar
Hash der Audit-Nutzlast
Nicht verfügbar

Analysemetadaten

Auditmodell: codex

Analysestatus: Vollständig

Der Umfang ist auf die aufgezeichneten Dateien, Zeilen, Methoden und Nachweise beschränkt. Es wird keine Ausführung in einer Laufzeitumgebung oder Sandbox beansprucht.

Statische falsch positive Treffer ignoriert (3)
Niedrig
External Documentation Link Is Benign
The hardcoded URL points to the public Conventional Commits documentation. It is a Markdown reference link, not code that performs a network request.
The line contains only a Markdown documentation link. No fetch, curl, wget, or other network call was found in the reviewed files.
Niedrig
Weak Cryptography Detections Are False Positives
The static weak-crypto hits occur in prose, placeholders, and Conventional Commit examples such as description rules. No cryptographic APIs, hash implementations, or encryption routines were found.
The cited locations define commit-message description style and validation rules, not cryptographic behavior. The repository contains Markdown and text templates rather than executable crypto code.
Niedrig
PowerShell Detection Is Documentation Context
The PowerShell hit appears inside an example diff and a proposed documentation commit body. It does not instruct the skill to run PowerShell during normal operation.
The lines are inside a Markdown example showing documentation changes. They are not part of an operational workflow or executable script.

Verifizieren und exportieren

Das Manifest und die Lockdatei binden Installationsartefakte an kryptografische Hashes. Diese Integritätsaussage ist von der Sicherheitsbewertung getrennt.

Audit-Nachweis: not_attestable