Dieser Bericht ist nicht in der angeforderten Sprache verfügbar. Stattdessen wird der maßgebliche englische Bericht angezeigt.

Versionierte Sicherheitsbewertung

Berichts-ID: SA-5E9C0094

6/28/2026, 9:16:38 AM

embedded-captions Sicherheitsbewertung v1

Zertifizierungsbericht zur Skill-Sicherheit

Audit-Verlauf
Auditmodell: codex Historischer Bericht
Skillname
embedded-captions
Version
v1
Betreuer
heygen-com
Abdeckung
96 Gescannte Dateien · 24,963 Analysierte Zeilen
Richtlinienversion
Nicht verfügbar

Zusammenfassung bestätigter Befunde

Keine bestätigten Sicherheitsbefunde

Das abgeschlossene Audit hat keine bestätigten Sicherheitsbefunde ergeben. Dies ist kein Beweis dafür, dass der Skill keine Nebenwirkungen hat.

Installationskontext

Historische Nachweise

Dieser Bericht beschreibt möglicherweise nicht das derzeit installierbare Artefakt. Öffnen Sie die aktuelle Skill-Seite für Installationshinweise.

Aktuelle Skill-Seite öffnen

Dieser Bericht blockiert oder autorisiert weder das Manifest noch die ZIP-Datei.

Static analysis produced many critical and high alerts, but manual review found most keyword-based alerts are false positives from visual theme vocabulary, font metric data, and documentation. The confirmed risk is operational: this community skill runs local media tools, headless Chromium, Whisper tooling, and file operations over user project directories, so it should be published with clear warnings and sandbox expectations.

Position melden

Historischer Bericht

Öffnen Sie den Auditverlauf, bevor Sie diesen Bericht zur Installation verwenden.

Audit-Nachweis

Nicht bescheinigungsfähig

Die erforderliche unveränderliche Bindung ist unvollständig.

Menschliche Überprüfung

Nicht überprüft

Für diesen Bericht ist keine menschliche Überprüfung verzeichnet.

Abdeckung

96 Gescannte Dateien · 24,963 Analysierte Zeilen

4 Elemente zur Überprüfung angezeigt

Einschränkungen

Dieser Bericht beansprucht keine Laufzeit- oder Sandbox-Ausführung und beweist nicht das Fehlen von Nebenwirkungen.

Beweiskette

Folgen Sie den Nachweisen von der Quellenbindung bis zum Installationsvertrag. Verfügbare Nachweise unterstützen die Überprüfung; sie sind keine Sicherheitsgarantie.

  1. Quelle

    Bindung nicht verfügbar

  2. Artefakt

    Identität unvollständig

  3. Prüfung

    Vollständig

  4. Installationsvertrag

    Manifest zur Überprüfung öffnen

    Manifest öffnen

Beobachtete Funktionen

„Beobachtet“ bedeutet, dass dieser Bericht unterstützende Nachweise erfasst hat. Nicht erfasst bedeutet nicht, dass eine Fähigkeit nicht vorhanden ist.

Enthält Skripte

Kann mit dem Skill enthaltenen Code ausführen.

An 3 Nachweisstellen beobachtet

Netzwerkzugriff

Kann eine Verbindung zu externen Diensten herstellen.

An 3 Nachweisstellen beobachtet

Dateisystemzugriff

Kann lokale Dateien lesen oder schreiben.

An 3 Nachweisstellen beobachtet

Umgebungsvariablen

Kann Werte aus der Prozessumgebung lesen.

An 3 Nachweisstellen beobachtet

Externe Befehle

Kann Befehle oder Programme außerhalb des Skills aufrufen.

An 3 Nachweisstellen beobachtet

Elemente der Fähigkeitsprüfung (4)
Mittel
Local Media Pipeline Executes External Tools
The skill intentionally runs ffmpeg, ffprobe, uvx, node, and Hyperframes CLI commands to transcribe, matte, render, and composite videos. Most calls use argument arrays or quoted shell variables, which reduces injection risk, but the command surface is broad and processes user-selected media projects.
The commands are real and necessary for the workflow. I did not find evidence of malicious command construction, but broad local execution warrants a medium-risk warning.
Mittel
Project Directory File Operations and Symlinks
Several scripts enumerate project files, create source.mp4 symlinks, copy media, create shadow render directories, and write generated HTML or post-processing scripts. These operations appear scoped to the provided project directory, but users should run the skill only on trusted project folders.
The filesystem behavior is explicit and semantically tied to rendering. I did not find evidence of secret harvesting, but symlinks and generated shell scripts increase operational risk.
Mittel
Headless Browser Loads Generated Local HTML
The validation and preview scripts launch headless Chromium with file access enabled to measure and screenshot generated compositions. This is expected for Hyperframes validation, but generated HTML should be treated as executable content.
The Chromium launch and file access flags are confirmed. The scripts intercept some remote GSAP requests, but local HTML execution remains a meaningful sandbox consideration.
Niedrig
Remote Resource Mentions Are Mostly Avoided During Measurement
Some templates and scripts reference CDN-hosted GSAP, but measurement and preview paths attempt to serve a local GSAP bundle or abort media requests. This reduces network dependency, though first-run model downloads and optional tool installation may still require network access.
The reviewed code clearly mitigates some network use during browser measurement. Network activity remains possible through model download and uvx tooling, so this is not a fully offline skill.

Risikofunde

Bestätigte Sicherheitsbedenken werden von Punkten getrennt, die noch überprüft werden müssen.

Für dieses abgeschlossene Audit wurden keine bestätigten Sicherheitsbefunde erfasst.

Expertennachweise

Unveränderliche Subjektidentität, Scanner-Metadaten, verworfene Treffer und Nachweise auf Quellcodeebene.

Artefakt-Subjekt

Marketplace-Commit
Nicht verfügbar
Inhalts-Hash
Nicht verfügbar
Tree-Hash
Nicht verfügbar
Skill-Pfad
Nicht verfügbar
Hash der Audit-Nutzlast
Nicht verfügbar

Analysemetadaten

Auditmodell: codex

Analysestatus: Vollständig

Der Umfang ist auf die aufgezeichneten Dateien, Zeilen, Methoden und Nachweise beschränkt. Es wird keine Ausführung in einer Laufzeitumgebung oder Sandbox beansprucht.

Statische falsch positive Treffer ignoriert (1)
Niedrig
Keyword-Based Malware Alerts Are Visual Theme False Positives
Static alerts for ransom wording, C2 keywords, weak cryptography, and Windows SAM references mostly map to caption identities, animation vocabulary, font metric tables, and documentation. For example, ransom.json defines a collage visual style, not extortion behavior.
Manual context strongly supports false positives for these keyword alerts. The files describe visual effects and theme registries, not malware instructions.

Verifizieren und exportieren

Das Manifest und die Lockdatei binden Installationsartefakte an kryptografische Hashes. Diese Integritätsaussage ist von der Sicherheitsbewertung getrennt.

Audit-Nachweis: not_attestable