Dieser Bericht ist nicht in der angeforderten Sprache verfügbar. Stattdessen wird der maßgebliche englische Bericht angezeigt.

Versionierte Sicherheitsbewertung

Berichts-ID: SA-8867FD42

9/21/2026, 6:59:07 AM

sheet-to-report Sicherheitsbewertung v3

Zertifizierungsbericht zur Skill-Sicherheit

Audit-Verlauf
Scanner-Version 3.0.0 Auditmodell: codex Zuletzt veröffentlichter Bericht
Skillname
sheet-to-report
Version
v0.2.6
Betreuer
majichuan
Abdeckung
117 Gescannte Dateien · 28,897 Analysierte Zeilen
Richtlinienversion
skillstore-security-audit-policy-v1

Höchster bestätigter Schweregrad eines Befunds

Niedrig

1 bestätigter Sicherheitsbefund erfordert Aufmerksamkeit.

Installationskontext

Überprüfen Sie die aktuelle Skill-Seite

Diese Seite fasst nur die Berichtsnachweise zusammen. Die Skill-Seite enthält den maßgeblichen Installationshinweis.

Aktuelle Skill-Seite öffnen

Dieser Bericht blockiert oder autorisiert weder das Manifest noch die ZIP-Datei.

All 400 catalogued static findings were adjudicated as false positives after targeted source review. Obfuscation alerts map to readable Chinese text, generated HTML or CSS, and ordinary collection syntax; local command and filesystem operations use bounded arguments and generated directories. No prompt injection or exfiltration intent was found, but 386 scanner matches omitted by the static cap still require cataloguing before automatic publication. Static review was capped at 400/786 representative findings; omitted static matches are unconfirmed, so automatic publishing stays disabled until manual review.

Position melden

Zuletzt veröffentlichter Bericht

„Zuletzt“ bezieht sich auf die Berichtsreihenfolge, nicht auf die Aktualität des Artefakts.

Audit-Nachweis

Aktive Attestierung

Für genau diesen Bericht ist eine öffentliche Attestierung verfügbar.

Menschliche Überprüfung

Nicht überprüft

Für diesen Bericht ist keine menschliche Überprüfung verzeichnet.

Abdeckung

117 Gescannte Dateien · 28,897 Analysierte Zeilen

1 Element zur Überprüfung angezeigt

Einschränkungen

Dieser Bericht beansprucht keine Laufzeit- oder Sandbox-Ausführung und beweist nicht das Fehlen von Nebenwirkungen.

Beweiskette

Folgen Sie den Nachweisen von der Quellenbindung bis zum Installationsvertrag. Verfügbare Nachweise unterstützen die Überprüfung; sie sind keine Sicherheitsgarantie.

  1. Quelle

    An Commit und Pfad gebunden

  2. Artefakt

    An Inhalts- und Baum-Hashes gebunden

  3. Prüfung

    Vollständig

  4. Installationsvertrag

    Manifest zur Überprüfung öffnen

    Manifest öffnen

Beobachtete Funktionen

„Beobachtet“ bedeutet, dass dieser Bericht unterstützende Nachweise erfasst hat. Nicht erfasst bedeutet nicht, dass eine Fähigkeit nicht vorhanden ist.

Enthält Skripte

Kann mit dem Skill enthaltenen Code ausführen.

An 50 Nachweisstellen beobachtet

Netzwerkzugriff

Kann eine Verbindung zu externen Diensten herstellen.

An 42 Nachweisstellen beobachtet

Dateisystemzugriff

Kann lokale Dateien lesen oder schreiben.

An 43 Nachweisstellen beobachtet

Umgebungsvariablen

Kann Werte aus der Prozessumgebung lesen.

An 7 Nachweisstellen beobachtet

Externe Befehle

Kann Befehle oder Programme außerhalb des Skills aufrufen.

An 50 Nachweisstellen beobachtet

Risikofunde

Bestätigte Sicherheitsbedenken werden von Punkten getrennt, die noch überprüft werden müssen.

Bestätigte Sicherheitsbedenken (1)

RISK-001 Niedrig
Unscanned file (too_large) — manual review required
[unscanned: too_large]
Force-confirmed metadata/low static finding; AI false-positive verdict rejected.

Abhilfemaßnahmen

Von diesem Audit vorgeschlagene Korrekturen wurden erfasst. Ihre Umsetzung liegt in der Verantwortung des Maintainers.

  1. FIX-001
    Hoch
    The static review catalog was capped at 400 of 786 matches.
    Surface and adjudicate the remaining 386 matches before automatic publication, even when they repeat already reviewed patterns.
  2. FIX-002
    Mittel
    Static review capped
    Manually review the omitted 386 static analyzer matches or reduce bundled generated/vendor/reference content before enabling automatic publication.
  3. FIX-003
    Niedrig
    Generated demonstration HTML and CSS create excessive obfuscation alerts.
    Publish readable source templates or deterministic generation instructions beside generated assets to simplify future audits.
  4. FIX-004
    Niedrig
    The bundled 100,000-row CSV exceeds the automated scanner size limit.
    Add a deterministic checksum and generation command, or distribute a smaller audit sample with the full dataset separately.

Expertennachweise

Unveränderliche Subjektidentität, Scanner-Metadaten, verworfene Treffer und Nachweise auf Quellcodeebene.

Artefakt-Subjekt

Marketplace-Commit
8867fd42d9d35c0c1b73381509a18e0f04ae4fa8
Inhalts-Hash
81057966f6fb2b218ebb77fd068a066d7fc95cac67135cedb027174bdee0bb6a
Tree-Hash
8ea429b900099d1fbaf7fd8e2300782f9c2005cd3fe37930a666daaff1d38f3d
Skill-Pfad
skills/majichuan/sheet-to-report
Hash der Audit-Nutzlast
f3448c3a5a278abe6a6c997a96143922

Analysemetadaten

Auditmodell: codex

Analysestatus: Vollständig

Der Umfang ist auf die aufgezeichneten Dateien, Zeilen, Methoden und Nachweise beschränkt. Es wird keine Ausführung in einer Laufzeitumgebung oder Sandbox beansprucht.

Verifizieren und exportieren

Das Manifest und die Lockdatei binden Installationsartefakte an kryptografische Hashes. Diese Integritätsaussage ist von der Sicherheitsbewertung getrennt.

Audit-Nachweis: active