Versionierte Sicherheitsbewertung
Berichts-ID: SA-A0668140
7/6/2026, 4:42:30 PM
image-to-video Sicherheitsbewertung v3
Zertifizierungsbericht zur Skill-Sicherheit
- Skillname
- image-to-video
- Version
- v3
- Betreuer
- halt-catch-fire
- Abdeckung
- 1 Gescannte Dateien · 246 Analysierte Zeilen
- Richtlinienversion
- Nicht verfügbar
Höchster bestätigter Schweregrad eines Befunds
Mittel
1 bestätigter Sicherheitsbefund erfordert Aufmerksamkeit.
Installationskontext
Überprüfen Sie die aktuelle Skill-Seite
Diese Seite fasst nur die Berichtsnachweise zusammen. Die Skill-Seite enthält den maßgeblichen Installationshinweis.
Aktuelle Skill-Seite öffnenDieser Bericht blockiert oder autorisiert weder das Manifest noch die ZIP-Datei.
Position melden
Zuletzt veröffentlichter Bericht
„Zuletzt“ bezieht sich auf die Berichtsreihenfolge, nicht auf die Aktualität des Artefakts.
Audit-Nachweis
Nicht bescheinigungsfähig
Die erforderliche unveränderliche Bindung ist unvollständig.
Menschliche Überprüfung
Nicht überprüft
Für diesen Bericht ist keine menschliche Überprüfung verzeichnet.
Abdeckung
1 Gescannte Dateien · 246 Analysierte Zeilen
10 Elemente zur Überprüfung angezeigt
Einschränkungen
Dieser Bericht beansprucht keine Laufzeit- oder Sandbox-Ausführung und beweist nicht das Fehlen von Nebenwirkungen.
Beweiskette
Folgen Sie den Nachweisen von der Quellenbindung bis zum Installationsvertrag. Verfügbare Nachweise unterstützen die Überprüfung; sie sind keine Sicherheitsgarantie.
Quelle
An Commit und Pfad gebunden
Artefakt
An Inhalts- und Baum-Hashes gebunden
Prüfung
Vollständig
Beobachtete Funktionen
„Beobachtet“ bedeutet, dass dieser Bericht unterstützende Nachweise erfasst hat. Nicht erfasst bedeutet nicht, dass eine Fähigkeit nicht vorhanden ist.
Enthält Skripte
Kann mit dem Skill enthaltenen Code ausführen.
Durch dieses Audit nicht erfasst
Netzwerkzugriff
Kann eine Verbindung zu externen Diensten herstellen.
An 2 Nachweisstellen beobachtet
Dateisystemzugriff
Kann lokale Dateien lesen oder schreiben.
Durch dieses Audit nicht erfasst
Umgebungsvariablen
Kann Werte aus der Prozessumgebung lesen.
Durch dieses Audit nicht erfasst
Externe Befehle
Kann Befehle oder Programme außerhalb des Skills aufrufen.
An 24 Nachweisstellen beobachtet
Elemente der Fähigkeitsprüfung (9)
Risikofunde
Bestätigte Sicherheitsbedenken werden von Punkten getrennt, die noch überprüft werden müssen.
Bestätigte Sicherheitsbedenken (1)
Abhilfemaßnahmen
Von diesem Audit vorgeschlagene Korrekturen wurden erfasst. Ihre Umsetzung liegt in der Verantwortung des Maintainers.
- FIX-001MittelExternal command examples run third-party CLI workflows.Require explicit user confirmation before running belt commands, especially commands that upload local images, video, or audio.
- FIX-002MittelMedia privacy expectations are not stated before upload examples.Add a clear warning that belt app runs may send media to inference.sh and model providers. Recommend sanitized or approved assets.
- FIX-003Niedrignpx installation guidance depends on external packages and skills.Pin trusted sources or direct users to verified installation documentation before suggesting npx skill installation commands.
Expertennachweise
Unveränderliche Subjektidentität, Scanner-Metadaten, verworfene Treffer und Nachweise auf Quellcodeebene.
Artefakt-Subjekt
- Marketplace-Commit
- a06681402992ceae98ba04d54cfd4ab004862696
- Inhalts-Hash
- 7aab028c90f3d71da8cce22e595c630c85f95441efdc6b4e4aeaa8c17ac0b429
- Tree-Hash
- db899372352dc8a34b331af6d1d05c586fdbf78cab3861731090ad5615a7bc7f
- Skill-Pfad
- skills/halt-catch-fire/image-to-video
- Hash der Audit-Nutzlast
- 29e532c28bf1ae0dda9a33f2d0d6d4c8
Analysemetadaten
Auditmodell: codex
Analysestatus: Vollständig
Der Umfang ist auf die aufgezeichneten Dateien, Zeilen, Methoden und Nachweise beschränkt. Es wird keine Ausführung in einer Laufzeitumgebung oder Sandbox beansprucht.
Verifizieren und exportieren
Das Manifest und die Lockdatei binden Installationsartefakte an kryptografische Hashes. Diese Integritätsaussage ist von der Sicherheitsbewertung getrennt.
Audit-Nachweis: not_attestable