Versionierte Sicherheitsbewertung
Berichts-ID: SA-6800060F
7/5/2026, 3:34:29 PM
embedded-captions Sicherheitsbewertung v2
Zertifizierungsbericht zur Skill-Sicherheit
- Skillname
- embedded-captions
- Version
- v2
- Betreuer
- heygen-com
- Abdeckung
- 97 Gescannte Dateien · 25,422 Analysierte Zeilen
- Richtlinienversion
- Nicht verfügbar
Höchster bestätigter Schweregrad eines Befunds
Hoch
3 bestätigte Sicherheitsbefunde erfordern Aufmerksamkeit.
Installationskontext
Historische Nachweise
Dieser Bericht beschreibt möglicherweise nicht das derzeit installierbare Artefakt. Öffnen Sie die aktuelle Skill-Seite für Installationshinweise.
Aktuelle Skill-Seite öffnenDieser Bericht blockiert oder autorisiert weder das Manifest noch die ZIP-Datei.
Position melden
Historischer Bericht
Öffnen Sie den Auditverlauf, bevor Sie diesen Bericht zur Installation verwenden.
Audit-Nachweis
Nicht bescheinigungsfähig
Die erforderliche unveränderliche Bindung ist unvollständig.
Menschliche Überprüfung
Nicht überprüft
Für diesen Bericht ist keine menschliche Überprüfung verzeichnet.
Abdeckung
97 Gescannte Dateien · 25,422 Analysierte Zeilen
369 Elemente zur Überprüfung angezeigt
Einschränkungen
Dieser Bericht beansprucht keine Laufzeit- oder Sandbox-Ausführung und beweist nicht das Fehlen von Nebenwirkungen.
Beweiskette
Folgen Sie den Nachweisen von der Quellenbindung bis zum Installationsvertrag. Verfügbare Nachweise unterstützen die Überprüfung; sie sind keine Sicherheitsgarantie.
Quelle
Bindung nicht verfügbar
Artefakt
Identität unvollständig
Prüfung
Vollständig
Beobachtete Funktionen
„Beobachtet“ bedeutet, dass dieser Bericht unterstützende Nachweise erfasst hat. Nicht erfasst bedeutet nicht, dass eine Fähigkeit nicht vorhanden ist.
Enthält Skripte
Kann mit dem Skill enthaltenen Code ausführen.
An 12 Nachweisstellen beobachtet
Netzwerkzugriff
Kann eine Verbindung zu externen Diensten herstellen.
An 11 Nachweisstellen beobachtet
Dateisystemzugriff
Kann lokale Dateien lesen oder schreiben.
An 242 Nachweisstellen beobachtet
Umgebungsvariablen
Kann Werte aus der Prozessumgebung lesen.
An 11 Nachweisstellen beobachtet
Externe Befehle
Kann Befehle oder Programme außerhalb des Skills aufrufen.
An 796 Nachweisstellen beobachtet
Elemente der Fähigkeitsprüfung (366)
Risikofunde
Bestätigte Sicherheitsbedenken werden von Punkten getrennt, die noch überprüft werden müssen.
Bestätigte Sicherheitsbedenken (3)
Abhilfemaßnahmen
Von diesem Audit vorgeschlagene Korrekturen wurden erfasst. Ihre Umsetzung liegt in der Verantwortung des Maintainers.
- FIX-001HochLocal command execution is required for transcription, matting, validation, and ffmpeg compositing.Require explicit user confirmation before running scripts, pin executable paths, and document every external binary invoked by the pipeline.
- FIX-002HochInitialization and dependencies can update or download code and model artifacts from the network.Pin versions and hashes for packages, models, and global skill updates. Provide an offline or vendored mode for marketplace installs.
- FIX-003MittelGenerated HTML loads GSAP from a public CDN in several templates.Vendor GSAP with integrity verification or load a reviewed local copy instead of executing remote CDN JavaScript.
- FIX-004MittelThe pipeline creates project symlinks and writes generated outputs into user-selected directories.Restrict execution to a dedicated project sandbox and reject paths outside that sandbox before linking or writing files.
- FIX-005NiedrigMany bundled font binaries and one large CSS file were not statically scanned.Verify font provenance, retain license records, and scan binary assets with a dedicated artifact review process.
Expertennachweise
Unveränderliche Subjektidentität, Scanner-Metadaten, verworfene Treffer und Nachweise auf Quellcodeebene.
Artefakt-Subjekt
- Marketplace-Commit
- Nicht verfügbar
- Inhalts-Hash
- Nicht verfügbar
- Tree-Hash
- Nicht verfügbar
- Skill-Pfad
- Nicht verfügbar
- Hash der Audit-Nutzlast
- Nicht verfügbar
Analysemetadaten
Auditmodell: codex
Analysestatus: Vollständig
Der Umfang ist auf die aufgezeichneten Dateien, Zeilen, Methoden und Nachweise beschränkt. Es wird keine Ausführung in einer Laufzeitumgebung oder Sandbox beansprucht.
Statische falsch positive Treffer ignoriert (9)
Verifizieren und exportieren
Das Manifest und die Lockdatei binden Installationsartefakte an kryptografische Hashes. Diese Integritätsaussage ist von der Sicherheitsbewertung getrennt.
Audit-Nachweis: not_attestable