Versionierte Sicherheitsbewertung
Berichts-ID: SA-53693251
7/19/2026, 9:03:09 AM
embedded-captions Sicherheitsbewertung v7
Zertifizierungsbericht zur Skill-Sicherheit
- Skillname
- embedded-captions
- Version
- v7
- Betreuer
- heygen-com
- Abdeckung
- 97 Gescannte Dateien · 25,422 Analysierte Zeilen
- Richtlinienversion
- skillstore-security-audit-policy-v1
Höchster bestätigter Schweregrad eines Befunds
Kritisch
2 bestätigte Sicherheitsbefunde erfordern Aufmerksamkeit.
Installationskontext
Historische Nachweise
Dieser Bericht beschreibt möglicherweise nicht das derzeit installierbare Artefakt. Öffnen Sie die aktuelle Skill-Seite für Installationshinweise.
Aktuelle Skill-Seite öffnenDieser Bericht blockiert oder autorisiert weder das Manifest noch die ZIP-Datei.
Position melden
Historischer Bericht
Öffnen Sie den Auditverlauf, bevor Sie diesen Bericht zur Installation verwenden.
Audit-Nachweis
Attestierung nicht verfügbar
Für diesen Bericht ist keine öffentliche Bescheinigung verfügbar.
Menschliche Überprüfung
Nicht überprüft
Für diesen Bericht ist keine menschliche Überprüfung verzeichnet.
Abdeckung
97 Gescannte Dateien · 25,422 Analysierte Zeilen
14 Elemente zur Überprüfung angezeigt
Einschränkungen
Dieser Bericht beansprucht keine Laufzeit- oder Sandbox-Ausführung und beweist nicht das Fehlen von Nebenwirkungen.
Beweiskette
Folgen Sie den Nachweisen von der Quellenbindung bis zum Installationsvertrag. Verfügbare Nachweise unterstützen die Überprüfung; sie sind keine Sicherheitsgarantie.
Quelle
An Commit und Pfad gebunden
Artefakt
An Inhalts- und Baum-Hashes gebunden
Prüfung
Vollständig
Beobachtete Funktionen
„Beobachtet“ bedeutet, dass dieser Bericht unterstützende Nachweise erfasst hat. Nicht erfasst bedeutet nicht, dass eine Fähigkeit nicht vorhanden ist.
Enthält Skripte
Kann mit dem Skill enthaltenen Code ausführen.
An 12 Nachweisstellen beobachtet
Netzwerkzugriff
Kann eine Verbindung zu externen Diensten herstellen.
An 11 Nachweisstellen beobachtet
Dateisystemzugriff
Kann lokale Dateien lesen oder schreiben.
An 40 Nachweisstellen beobachtet
Umgebungsvariablen
Kann Werte aus der Prozessumgebung lesen.
An 12 Nachweisstellen beobachtet
Externe Befehle
Kann Befehle oder Programme außerhalb des Skills aufrufen.
An 52 Nachweisstellen beobachtet
Elemente der Fähigkeitsprüfung (12)
Risikofunde
Bestätigte Sicherheitsbedenken werden von Punkten getrennt, die noch überprüft werden müssen.
Bestätigte Sicherheitsbedenken (2)
Abhilfemaßnahmen
Von diesem Audit vorgeschlagene Korrekturen wurden erfasst. Ihre Umsetzung liegt in der Verantwortung des Maintainers.
- FIX-001KritischThe skill instructs agents to update itself silently before use.Delete the silent update instruction. Require explicit user approval before any network update or global skill change.
- FIX-002HochTranscription downloads and executes WhisperX through uvx at runtime.Use a preinstalled, hash-verified dependency or request consent before installation. Lock the package and its transitive dependencies.
- FIX-003MittelStatic review cappedManually review the omitted 1034 static analyzer matches or reduce bundled generated/vendor/reference content before enabling automatic publication.
- FIX-004MittelStatic finding review was capped.Review all 1,034 omitted matches manually before enabling automatic publication. Reduce generated or bundled content if needed to make complete review practical.
- FIX-005MittelSeveral executable HTML files load GSAP from a CDN without integrity protection.Bundle GSAP locally or add verified Subresource Integrity and a restrictive Content Security Policy to every executable HTML file.
- FIX-006MittelRenderer timeout cleanup uses a broad pkill pattern.Track and terminate only child process identifiers created by the current render. Avoid pattern-based termination of unrelated Puppeteer sessions.
Expertennachweise
Unveränderliche Subjektidentität, Scanner-Metadaten, verworfene Treffer und Nachweise auf Quellcodeebene.
Artefakt-Subjekt
- Marketplace-Commit
- 536932510ff0a3e976ac88662d9e038a7faa088b
- Inhalts-Hash
- 3f370eed3fbd88444a4151ba886b8d69ed34293d1205a90ca7f89395beff4be8
- Tree-Hash
- 0c0c6587fd5b317031e94f0711ccfbc573d7ef138b4d934502776dd01b9c3651
- Skill-Pfad
- skills/heygen-com/embedded-captions
- Hash der Audit-Nutzlast
- 7cdec8a5ec9bdc4da2157d19caa64e62
Analysemetadaten
Auditmodell: codex
Analysestatus: Vollständig
Der Umfang ist auf die aufgezeichneten Dateien, Zeilen, Methoden und Nachweise beschränkt. Es wird keine Ausführung in einer Laufzeitumgebung oder Sandbox beansprucht.
Verifizieren und exportieren
Das Manifest und die Lockdatei binden Installationsartefakte an kryptografische Hashes. Diese Integritätsaussage ist von der Sicherheitsbewertung getrennt.
Audit-Nachweis: unavailable