Audit-Verlauf
embedded-captions - 8 Audits
Versionsvergleich
Änderungen an Fähigkeiten und Befunden über geprüfte Versionen hinweg, neueste zuerst.
| Version | Datum | Ergebnis | Prüfelemente | Änderung ggü. vorheriger |
|---|---|---|---|---|
| v8 Neueste | 19. Juli 2026, 10:35 | 6 bestätigt | 0 | Keine Änderung der Fähigkeiten |
| v7 | 19. Juli 2026, 09:03 | 2 bestätigt | 12 | Keine Änderung der Fähigkeiten |
| v6 | 10. Juli 2026, 16:36 | 2 bestätigt | 12 | Keine Änderung der Fähigkeiten |
| v5 | 10. Juli 2026, 16:36 | 2 bestätigt | 12 | Keine Änderung der Fähigkeiten |
| v4 | 8. Juli 2026, 02:05 | 2 bestätigt | 352 | Keine Änderung der Fähigkeiten |
| v3 | 5. Juli 2026, 15:34 | 3 bestätigt | 366 | Keine Änderung der Fähigkeiten |
| v2 | 5. Juli 2026, 15:34 | 3 bestätigt | 366 | Keine Änderung der Fähigkeiten |
| v1 | 28. Juni 2026, 09:16 | Keine bestätigten Befunde | 4 | Ausgangsbasis |
19. Juli 2026, 10:35
Most static matches are benign lexical detections from local video rendering, documentation, and caption themes. However, the skill contains a prompt-injection instruction and several high-risk execution paths involving remote dependencies, generated shell code, and unisolated rendering. Do not auto-install or execute it until the remediation items are addressed. Static review was capped at 400/1432 representative findings; omitted static matches are unconfirmed, so automatic publishing stays disabled until manual review.
Bestätigte Sicherheitsbedenken (6)
Risikofaktoren
🌐 Netzwerkzugriff (11)
📁 Dateisystemzugriff (50)
⚙️ Externe Befehle (50)
⚡ Enthält Skripte (12)
🔑 Umgebungsvariablen (24)
19. Juli 2026, 09:03
Most alerts are false positives caused by artistic theme names, Markdown formatting, fixed paths, and normal media tooling. Confirmed risks include silent self-updates, runtime third-party execution through uvx, CDN script loads, and broad renderer process cleanup. Review the 1,034 omitted static matches and remove or consent-gate these behaviors before publication. Static review was capped at 400/1434 representative findings; omitted static matches are unconfirmed, so automatic publishing stays disabled until manual review.
Bestätigte Sicherheitsbedenken (2)
Elemente der Fähigkeitsprüfung (12)
Dies sind echte lokale Fähigkeiten, die für diese Fähigkeit erwartet werden können; daher müssen sie überprüft werden, werden jedoch nicht als bestätigtes bösartiges Verhalten gezählt.
Risikofaktoren
🌐 Netzwerkzugriff (11)
📁 Dateisystemzugriff (50)
⚙️ Externe Befehle (50)
⚡ Enthält Skripte (12)
🔑 Umgebungsvariablen (24)
10. Juli 2026, 16:36
Most scanner alerts are false positives caused by artistic theme names, Markdown backticks, fixed path resolution, and local media tooling. Confirmed risks include silent self-update instructions, runtime third-party execution through uvx, CDN script loads, and broad process cleanup. The skill should not publish until these behaviors are removed or require explicit consent. Static review was capped at 400/1481 representative findings; omitted static matches are unconfirmed, so automatic publishing stays disabled until manual review.
Bestätigte Sicherheitsbedenken (2)
Elemente der Fähigkeitsprüfung (12)
Dies sind echte lokale Fähigkeiten, die für diese Fähigkeit erwartet werden können; daher müssen sie überprüft werden, werden jedoch nicht als bestätigtes bösartiges Verhalten gezählt.
Risikofaktoren
🌐 Netzwerkzugriff (11)
📁 Dateisystemzugriff (50)
⚙️ Externe Befehle (50)
⚡ Enthält Skripte (12)
🔑 Umgebungsvariablen (24)
10. Juli 2026, 16:36
Most scanner alerts are false positives caused by artistic theme names, Markdown backticks, fixed path resolution, and local media tooling. Confirmed risks include silent self-update instructions, runtime third-party execution through uvx, CDN script loads, and broad process cleanup. The skill should not publish until these behaviors are removed or require explicit consent. Static review was capped at 400/1481 representative findings; omitted static matches are unconfirmed, so automatic publishing stays disabled until manual review.
Bestätigte Sicherheitsbedenken (2)
Elemente der Fähigkeitsprüfung (12)
Dies sind echte lokale Fähigkeiten, die für diese Fähigkeit erwartet werden können; daher müssen sie überprüft werden, werden jedoch nicht als bestätigtes bösartiges Verhalten gezählt.
Risikofaktoren
🌐 Netzwerkzugriff (11)
📁 Dateisystemzugriff (50)
⚙️ Externe Befehle (50)
⚡ Enthält Skripte (12)
🔑 Umgebungsvariablen (24)
8. Juli 2026, 02:05
The critical ransom-related static findings are false positives caused by caption theme names and visual-style prose. Real risks remain: the skill executes local commands, reads and writes project files, creates symlinks, loads CDN scripts in generated HTML, and can download packages or model weights during runtime.
Bestätigte Sicherheitsbedenken (2)
Elemente der Fähigkeitsprüfung (352)
Dies sind echte lokale Fähigkeiten, die für diese Fähigkeit erwartet werden können; daher müssen sie überprüft werden, werden jedoch nicht als bestätigtes bösartiges Verhalten gezählt.
Risikofaktoren
🌐 Netzwerkzugriff (11)
📁 Dateisystemzugriff (321)
⚙️ Externe Befehle (800)
⚡ Enthält Skripte (12)
🔑 Umgebungsvariablen (24)
5. Juli 2026, 15:34
The skill is a legitimate but high-risk local video rendering pipeline. Many static critical detections are false positives from visual theme names and documentation syntax, but the skill still performs real child-process execution, filesystem writes, symlink creation, CDN script loading, and runtime dependency downloads.
Bestätigte Sicherheitsbedenken (3)
Elemente der Fähigkeitsprüfung (366)
Dies sind echte lokale Fähigkeiten, die für diese Fähigkeit erwartet werden können; daher müssen sie überprüft werden, werden jedoch nicht als bestätigtes bösartiges Verhalten gezählt.
Statische falsch positive Treffer ignoriert (9)
Diese statischen Treffer wurden durch semantische Prüfung verworfen oder entsprachen reinen Schema-Tokens; daher werden sie aus Transparenzgründen angezeigt, beeinflussen jedoch nicht die Qualitätsbewertung.
Risikofaktoren
🌐 Netzwerkzugriff (11)
📁 Dateisystemzugriff (321)
⚙️ Externe Befehle (798)
⚡ Enthält Skripte (12)
🔑 Umgebungsvariablen (22)
5. Juli 2026, 15:34
The skill is a legitimate but high-risk local video rendering pipeline. Many static critical detections are false positives from visual theme names and documentation syntax, but the skill still performs real child-process execution, filesystem writes, symlink creation, CDN script loading, and runtime dependency downloads.
Bestätigte Sicherheitsbedenken (3)
Elemente der Fähigkeitsprüfung (366)
Dies sind echte lokale Fähigkeiten, die für diese Fähigkeit erwartet werden können; daher müssen sie überprüft werden, werden jedoch nicht als bestätigtes bösartiges Verhalten gezählt.
Statische falsch positive Treffer ignoriert (9)
Diese statischen Treffer wurden durch semantische Prüfung verworfen oder entsprachen reinen Schema-Tokens; daher werden sie aus Transparenzgründen angezeigt, beeinflussen jedoch nicht die Qualitätsbewertung.
Risikofaktoren
🌐 Netzwerkzugriff (11)
📁 Dateisystemzugriff (321)
⚙️ Externe Befehle (798)
⚡ Enthält Skripte (12)
🔑 Umgebungsvariablen (22)
28. Juni 2026, 09:16
Static analysis produced many critical and high alerts, but manual review found most keyword-based alerts are false positives from visual theme vocabulary, font metric data, and documentation. The confirmed risk is operational: this community skill runs local media tools, headless Chromium, Whisper tooling, and file operations over user project directories, so it should be published with clear warnings and sandbox expectations.
Elemente der Fähigkeitsprüfung (4)
Dies sind echte lokale Fähigkeiten, die für diese Fähigkeit erwartet werden können; daher müssen sie überprüft werden, werden jedoch nicht als bestätigtes bösartiges Verhalten gezählt.
Statische falsch positive Treffer ignoriert (1)
Diese statischen Treffer wurden durch semantische Prüfung verworfen oder entsprachen reinen Schema-Tokens; daher werden sie aus Transparenzgründen angezeigt, beeinflussen jedoch nicht die Qualitätsbewertung.