Dieser Bericht ist nicht in der angeforderten Sprache verfügbar. Stattdessen wird der maßgebliche englische Bericht angezeigt.

Versionierte Sicherheitsbewertung

Berichts-ID: SA-B9181A8E

7/9/2026, 4:03:08 AM

eightctl Sicherheitsbewertung v6

Zertifizierungsbericht zur Skill-Sicherheit

Audit-Verlauf
Auditmodell: claude Historischer Bericht
Skillname
eightctl
Version
v6
Betreuer
aiskillstore
Abdeckung
1 Gescannte Dateien · 51 Analysierte Zeilen
Richtlinienversion
Nicht verfügbar

Höchster bestätigter Schweregrad eines Befunds

Mittel

2 bestätigte Sicherheitsbefunde erfordern Aufmerksamkeit.

Installationskontext

Historische Nachweise

Dieser Bericht beschreibt möglicherweise nicht das derzeit installierbare Artefakt. Öffnen Sie die aktuelle Skill-Seite für Installationshinweise.

Aktuelle Skill-Seite öffnen

Dieser Bericht blockiert oder autorisiert weder das Manifest noch die ZIP-Datei.

The skill intentionally invokes the eightctl CLI to control Eight Sleep hardware and uses local or environment-based credentials. No prompt injection or malicious instructions were found, but device-control actions and credential handling require confirmation and user care.

Position melden

Historischer Bericht

Öffnen Sie den Auditverlauf, bevor Sie diesen Bericht zur Installation verwenden.

Audit-Nachweis

Nicht bescheinigungsfähig

Die erforderliche unveränderliche Bindung ist unvollständig.

Menschliche Überprüfung

Nicht überprüft

Für diesen Bericht ist keine menschliche Überprüfung verzeichnet.

Abdeckung

1 Gescannte Dateien · 51 Analysierte Zeilen

13 Elemente zur Überprüfung angezeigt

Einschränkungen

Dieser Bericht beansprucht keine Laufzeit- oder Sandbox-Ausführung und beweist nicht das Fehlen von Nebenwirkungen.

Beweiskette

Folgen Sie den Nachweisen von der Quellenbindung bis zum Installationsvertrag. Verfügbare Nachweise unterstützen die Überprüfung; sie sind keine Sicherheitsgarantie.

  1. Quelle

    Bindung nicht verfügbar

  2. Artefakt

    Identität unvollständig

  3. Prüfung

    Vollständig

  4. Installationsvertrag

    Manifest zur Überprüfung öffnen

    Manifest öffnen

Beobachtete Funktionen

„Beobachtet“ bedeutet, dass dieser Bericht unterstützende Nachweise erfasst hat. Nicht erfasst bedeutet nicht, dass eine Fähigkeit nicht vorhanden ist.

Enthält Skripte

Kann mit dem Skill enthaltenen Code ausführen.

Durch dieses Audit nicht erfasst

Netzwerkzugriff

Kann eine Verbindung zu externen Diensten herstellen.

An 1 Nachweisstelle beobachtet

Dateisystemzugriff

Kann lokale Dateien lesen oder schreiben.

An 1 Nachweisstelle beobachtet

Umgebungsvariablen

Kann Werte aus der Prozessumgebung lesen.

Durch dieses Audit nicht erfasst

Externe Befehle

Kann Befehle oder Programme außerhalb des Skills aufrufen.

An 10 Nachweisstellen beobachtet

Elemente der Fähigkeitsprüfung (11)
Hoch
Hidden file in home directory
- Config: `~/.config/eightctl/config.yaml`
The skill documents use of a hidden configuration file under the user's home directory. This may contain authentication data.
Mittel
Ruby/shell backtick execution
Use `eightctl` for Eight Sleep pod control. Requires auth.
The line instructs use of the external eightctl command for device control, although the backticks are Markdown formatting rather than Ruby execution.
Mittel
Ruby/shell backtick execution
- `eightctl status`
The line documents an external eightctl command that queries device status.
Mittel
Ruby/shell backtick execution
- `eightctl on|off`
The line documents external eightctl commands that turn the pod on or off.
Mittel
Ruby/shell backtick execution
- `eightctl temp 20`
The line documents an external eightctl command that changes pod temperature.
Mittel
Ruby/shell backtick execution
- Alarms: `eightctl alarm list|create|dismiss`
The line documents external eightctl alarm commands, including commands that create or dismiss alarms.
Mittel
Ruby/shell backtick execution
- Schedules: `eightctl schedule list|create|update`
The line documents external eightctl schedule commands, including commands that create or update schedules.
Mittel
Ruby/shell backtick execution
- Audio: `eightctl audio state|play|pause`
The line documents external eightctl audio commands, including commands that change audio playback.
Mittel
Ruby/shell backtick execution
- Base: `eightctl base info|angle`
The line documents external eightctl base commands, including commands that can adjust the base angle.
Mittel
Hidden file access
- Config: `~/.config/eightctl/config.yaml`
The skill documents access to ~/.config/eightctl/config.yaml for CLI configuration.
Niedrig
Hardcoded URL
homepage: https://eightctl.sh
The metadata includes a hardcoded project homepage URL. This is expected for a skill listing and is low risk.

Risikofunde

Bestätigte Sicherheitsbedenken werden von Punkten getrennt, die noch überprüft werden müssen.

Bestätigte Sicherheitsbedenken (2)

RISK-001 Mittel
Credential-Based Device Control
The skill instructs users to authenticate with ~/.config/eightctl/config.yaml or EIGHTCTL_EMAIL and EIGHTCTL_PASSWORD. These credentials enable control of a physical sleep device and should not be exposed in chat, logs, or shared files.
The authentication methods are explicitly documented, and the commands affect connected Eight Sleep hardware.
RISK-002 Mittel
Physical Device State Changes Require Confirmation
The skill supports commands that can change temperature, alarms, schedules, audio playback, and base angle. These actions affect a physical device and should require explicit user approval before execution.
The documented command list includes multiple mutating operations, and the file itself recommends confirmation before some changes.

Abhilfemaßnahmen

Von diesem Audit vorgeschlagene Korrekturen wurden erfasst. Ihre Umsetzung liegt in der Verantwortung des Maintainers.

  1. FIX-001
    Mittel
    The skill documents password-based authentication through config files and environment variables.
    Warn users not to paste credentials into chats, logs, shared terminals, or repository files. Prefer existing local configuration when possible.
  2. FIX-002
    Mittel
    The skill can change physical device state, including temperature, alarms, audio, and base angle.
    Keep the existing guidance to confirm before changes, and require explicit user approval for any command that modifies device state.

Expertennachweise

Unveränderliche Subjektidentität, Scanner-Metadaten, verworfene Treffer und Nachweise auf Quellcodeebene.

Artefakt-Subjekt

Marketplace-Commit
Nicht verfügbar
Inhalts-Hash
Nicht verfügbar
Tree-Hash
Nicht verfügbar
Skill-Pfad
Nicht verfügbar
Hash der Audit-Nutzlast
Nicht verfügbar

Analysemetadaten

Auditmodell: claude

Analysestatus: Vollständig

Der Umfang ist auf die aufgezeichneten Dateien, Zeilen, Methoden und Nachweise beschränkt. Es wird keine Ausführung in einer Laufzeitumgebung oder Sandbox beansprucht.

Verifizieren und exportieren

Das Manifest und die Lockdatei binden Installationsartefakte an kryptografische Hashes. Diese Integritätsaussage ist von der Sicherheitsbewertung getrennt.

Audit-Nachweis: not_attestable