Audit-Verlauf
remotion-render - 4 Audits
Versionsvergleich
Änderungen an Fähigkeiten und Befunden über geprüfte Versionen hinweg, neueste zuerst.
| Version | Datum | Ergebnis | Prüfelemente | Änderung ggü. vorheriger |
|---|---|---|---|---|
| v4 Neueste | 5. Juli 2026, 17:58 | 1 bestätigt | 12 | Keine Änderung der Fähigkeiten |
| v3 | 5. Juli 2026, 17:58 | 1 bestätigt | 12 | Keine Änderung der Fähigkeiten |
| v2 | 30. Juni 2026, 04:22 | Keine bestätigten Befunde | 2 | Keine Änderung der Fähigkeiten |
| v1 | 19. Mai 2026, 09:23 | Keine bestätigten Befunde | 2 | Ausgangsbasis |
5. Juli 2026, 17:58
Most static backtick alerts are false positives from Markdown formatting, input tables, and sample code blocks. The confirmed issues are the documented belt and npx command flows plus the intentional dependency on hosted inference.sh rendering. No prompt injection text was found in SKILL.md.
Bestätigte Sicherheitsbedenken (1)
Elemente der Fähigkeitsprüfung (12)
Dies sind echte lokale Fähigkeiten, die für diese Fähigkeit erwartet werden können; daher müssen sie überprüft werden, werden jedoch nicht als bestätigtes bösartiges Verhalten gezählt.
Risikofaktoren
⚙️ Externe Befehle (31)
🌐 Netzwerkzugriff (6)
5. Juli 2026, 17:58
Most static backtick alerts are false positives from Markdown formatting, input tables, and sample code blocks. The confirmed issues are the documented belt and npx command flows plus the intentional dependency on hosted inference.sh rendering. No prompt injection text was found in SKILL.md.
Bestätigte Sicherheitsbedenken (1)
Elemente der Fähigkeitsprüfung (12)
Dies sind echte lokale Fähigkeiten, die für diese Fähigkeit erwartet werden können; daher müssen sie überprüft werden, werden jedoch nicht als bestätigtes bösartiges Verhalten gezählt.
Risikofaktoren
⚙️ Externe Befehle (31)
🌐 Netzwerkzugriff (6)
30. Juni 2026, 04:22
Static analysis flagged many external command and network patterns. Review found these are mostly documented belt CLI examples and official documentation links, but the skill intentionally sends user-supplied TSX code to inference.sh for remote rendering. No evidence found of prompt injection, hidden scripts, credential theft, or malicious intent in SKILL.md.
Elemente der Fähigkeitsprüfung (2)
Dies sind echte lokale Fähigkeiten, die für diese Fähigkeit erwartet werden können; daher müssen sie überprüft werden, werden jedoch nicht als bestätigtes bösartiges Verhalten gezählt.
Statische falsch positive Treffer ignoriert (3)
Diese statischen Treffer wurden durch semantische Prüfung verworfen oder entsprachen reinen Schema-Tokens; daher werden sie aus Transparenzgründen angezeigt, beeinflussen jedoch nicht die Qualitätsbewertung.
Risikofaktoren
⚙️ Externe Befehle (8)
🌐 Netzwerkzugriff (4)
Erkannte Muster
19. Mai 2026, 09:23
Static analysis found 41 potential issues. After evaluation: all 3 'weak cryptographic algorithm' findings are false positives ('codec' refers to video codec, not cryptography). All 32 'Ruby/shell backtick execution' findings are false positives (markdown fenced bash code blocks, not Ruby). All 6 'hardcoded URL' findings are false positives (documentation links to legitimate services). The skill is a legitimate Remotion video renderer that uses external commands (belt CLI) and network access (inference.sh API) as documented. No prompt injection or malicious intent detected. Published with medium risk and appropriate warnings.
Elemente der Fähigkeitsprüfung (2)
Dies sind echte lokale Fähigkeiten, die für diese Fähigkeit erwartet werden können; daher müssen sie überprüft werden, werden jedoch nicht als bestätigtes bösartiges Verhalten gezählt.