Dieser Bericht ist nicht in der angeforderten Sprache verfügbar. Stattdessen wird der maßgebliche englische Bericht angezeigt.

Versionierte Sicherheitsbewertung

Berichts-ID: SA-969417FC

7/6/2026, 11:59:27 AM

eightctl Sicherheitsbewertung v4

Zertifizierungsbericht zur Skill-Sicherheit

Audit-Verlauf
Auditmodell: codex Historischer Bericht
Skillname
eightctl
Version
v4
Betreuer
aiskillstore
Abdeckung
1 Gescannte Dateien · 51 Analysierte Zeilen
Richtlinienversion
Nicht verfügbar

Höchster bestätigter Schweregrad eines Befunds

Mittel

3 bestätigte Sicherheitsbefunde erfordern Aufmerksamkeit.

Installationskontext

Historische Nachweise

Dieser Bericht beschreibt möglicherweise nicht das derzeit installierbare Artefakt. Öffnen Sie die aktuelle Skill-Seite für Installationshinweise.

Aktuelle Skill-Seite öffnen

Dieser Bericht blockiert oder autorisiert weder das Manifest noch die ZIP-Datei.

The skill relies on the external eightctl CLI, which can control an Eight Sleep device after authentication. Markdown-only detections for config paths, homepage metadata, and rate-limit notes were false positives, but mutable installation, credential handling, and device-changing commands require clear safeguards.

Position melden

Historischer Bericht

Öffnen Sie den Auditverlauf, bevor Sie diesen Bericht zur Installation verwenden.

Audit-Nachweis

Nicht bescheinigungsfähig

Die erforderliche unveränderliche Bindung ist unvollständig.

Menschliche Überprüfung

Nicht überprüft

Für diesen Bericht ist keine menschliche Überprüfung verzeichnet.

Abdeckung

1 Gescannte Dateien · 51 Analysierte Zeilen

11 Elemente zur Überprüfung angezeigt

Einschränkungen

Dieser Bericht beansprucht keine Laufzeit- oder Sandbox-Ausführung und beweist nicht das Fehlen von Nebenwirkungen.

Beweiskette

Folgen Sie den Nachweisen von der Quellenbindung bis zum Installationsvertrag. Verfügbare Nachweise unterstützen die Überprüfung; sie sind keine Sicherheitsgarantie.

  1. Quelle

    Bindung nicht verfügbar

  2. Artefakt

    Identität unvollständig

  3. Prüfung

    Vollständig

  4. Installationsvertrag

    Manifest zur Überprüfung öffnen

    Manifest öffnen

Beobachtete Funktionen

„Beobachtet“ bedeutet, dass dieser Bericht unterstützende Nachweise erfasst hat. Nicht erfasst bedeutet nicht, dass eine Fähigkeit nicht vorhanden ist.

Enthält Skripte

Kann mit dem Skill enthaltenen Code ausführen.

Durch dieses Audit nicht erfasst

Netzwerkzugriff

Kann eine Verbindung zu externen Diensten herstellen.

An 1 Nachweisstelle beobachtet

Dateisystemzugriff

Kann lokale Dateien lesen oder schreiben.

An 1 Nachweisstelle beobachtet

Umgebungsvariablen

Kann Werte aus der Prozessumgebung lesen.

Durch dieses Audit nicht erfasst

Externe Befehle

Kann Befehle oder Programme außerhalb des Skills aufrufen.

An 10 Nachweisstellen beobachtet

Elemente der Fähigkeitsprüfung (8)
Mittel
Ruby/shell backtick execution
Use `eightctl` for Eight Sleep pod control. Requires auth.
The backticks are Markdown, not Ruby execution, but this line confirms reliance on the external eightctl command.
Mittel
Ruby/shell backtick execution
- `eightctl status`
The backticks are Markdown, but the skill instructs the agent to run the external eightctl status command.
Mittel
Ruby/shell backtick execution
- `eightctl on|off`
The backticks are Markdown, but the skill documents external eightctl on and off commands that change device state.
Mittel
Ruby/shell backtick execution
- `eightctl temp 20`
The backticks are Markdown, but the skill documents an external eightctl temperature command.
Mittel
Ruby/shell backtick execution
- Alarms: `eightctl alarm list|create|dismiss`
The backticks are Markdown, but the skill documents external eightctl alarm commands.
Mittel
Ruby/shell backtick execution
- Schedules: `eightctl schedule list|create|update`
The backticks are Markdown, but the skill documents external eightctl schedule commands.
Mittel
Ruby/shell backtick execution
- Audio: `eightctl audio state|play|pause`
The backticks are Markdown, but the skill documents external eightctl audio commands.
Mittel
Ruby/shell backtick execution
- Base: `eightctl base info|angle`
The backticks are Markdown, but the skill documents external eightctl base commands.

Risikofunde

Bestätigte Sicherheitsbedenken werden von Punkten getrennt, die noch überprüft werden müssen.

Bestätigte Sicherheitsbedenken (3)

RISK-001 Mittel
Mutable External Tool Installation
The skill installs github.com/steipete/eightctl/cmd/eightctl@latest, which can resolve to different code over time.
The metadata explicitly declares a Go install target with the @latest version selector.
RISK-002 Mittel
Sensitive Account Credentials Required
The skill requires Eight Sleep authentication and supports config or environment variables for email and password.
The instructions state that authentication is required and name credential storage mechanisms.
RISK-003 Mittel
Authenticated Device State Changes
The skill can change temperature, power, alarms, schedules, audio, and base position through an unofficial API.
The command list includes several mutating operations, and the notes state the API is unofficial.

Abhilfemaßnahmen

Von diesem Audit vorgeschlagene Korrekturen wurden erfasst. Ihre Umsetzung liegt in der Verantwortung des Maintainers.

  1. FIX-001
    Mittel
    The installer references a mutable Go module version.
    Pin the eightctl module to a reviewed release and document how users can verify the installed binary.
  2. FIX-002
    Mittel
    The skill requires Eight Sleep account credentials through config or environment variables.
    Tell users to protect the config file permissions and never paste credentials into chat transcripts.
  3. FIX-003
    Mittel
    Commands can change temperature, alarms, schedules, audio, or base position.
    Require explicit confirmation for every mutating command, not only temperature and alarms.

Expertennachweise

Unveränderliche Subjektidentität, Scanner-Metadaten, verworfene Treffer und Nachweise auf Quellcodeebene.

Artefakt-Subjekt

Marketplace-Commit
Nicht verfügbar
Inhalts-Hash
Nicht verfügbar
Tree-Hash
Nicht verfügbar
Skill-Pfad
Nicht verfügbar
Hash der Audit-Nutzlast
Nicht verfügbar

Analysemetadaten

Auditmodell: codex

Analysestatus: Vollständig

Der Umfang ist auf die aufgezeichneten Dateien, Zeilen, Methoden und Nachweise beschränkt. Es wird keine Ausführung in einer Laufzeitumgebung oder Sandbox beansprucht.

Verifizieren und exportieren

Das Manifest und die Lockdatei binden Installationsartefakte an kryptografische Hashes. Diese Integritätsaussage ist von der Sicherheitsbewertung getrennt.

Audit-Nachweis: not_attestable