Dieser Bericht ist nicht in der angeforderten Sprache verfügbar. Stattdessen wird der maßgebliche englische Bericht angezeigt.

Versionierte Sicherheitsbewertung

Berichts-ID: SA-0F50080F

6/30/2026, 11:34:09 AM

onboard Sicherheitsbewertung v2

Zertifizierungsbericht zur Skill-Sicherheit

Audit-Verlauf
Auditmodell: codex Historischer Bericht
Skillname
onboard
Version
v2
Betreuer
pbakaus
Abdeckung
1 Gescannte Dateien · 250 Analysierte Zeilen
Richtlinienversion
Nicht verfügbar

Höchster bestätigter Schweregrad eines Befunds

Niedrig

2 bestätigte Sicherheitsbefunde erfordern Aufmerksamkeit.

Installationskontext

Historische Nachweise

Dieser Bericht beschreibt möglicherweise nicht das derzeit installierbare Artefakt. Öffnen Sie die aktuelle Skill-Seite für Installationshinweise.

Aktuelle Skill-Seite öffnen

Dieser Bericht blockiert oder autorisiert weder das Manifest noch die ZIP-Datei.

Static analysis reported command execution, weak cryptography, browser storage, and reconnaissance patterns. Review found the command, crypto, and reconnaissance hits are markdown or natural-language false positives. LocalStorage appears only as benign onboarding-state guidance, so the skill is safe to publish with a minor privacy caution.

Position melden

Historischer Bericht

Öffnen Sie den Auditverlauf, bevor Sie diesen Bericht zur Installation verwenden.

Audit-Nachweis

Nicht bescheinigungsfähig

Die erforderliche unveränderliche Bindung ist unvollständig.

Menschliche Überprüfung

Nicht überprüft

Für diesen Bericht ist keine menschliche Überprüfung verzeichnet.

Abdeckung

1 Gescannte Dateien · 250 Analysierte Zeilen

2 Elemente zur Überprüfung angezeigt

Einschränkungen

Dieser Bericht beansprucht keine Laufzeit- oder Sandbox-Ausführung und beweist nicht das Fehlen von Nebenwirkungen.

Beweiskette

Folgen Sie den Nachweisen von der Quellenbindung bis zum Installationsvertrag. Verfügbare Nachweise unterstützen die Überprüfung; sie sind keine Sicherheitsgarantie.

  1. Quelle

    Bindung nicht verfügbar

  2. Artefakt

    Identität unvollständig

  3. Prüfung

    Vollständig

  4. Installationsvertrag

    Manifest zur Überprüfung öffnen

    Manifest öffnen

Beobachtete Funktionen

„Beobachtet“ bedeutet, dass dieser Bericht unterstützende Nachweise erfasst hat. Nicht erfasst bedeutet nicht, dass eine Fähigkeit nicht vorhanden ist.

Enthält Skripte

Kann mit dem Skill enthaltenen Code ausführen.

Durch dieses Audit nicht erfasst

Netzwerkzugriff

Kann eine Verbindung zu externen Diensten herstellen.

Durch dieses Audit nicht erfasst

Dateisystemzugriff

Kann lokale Dateien lesen oder schreiben.

Durch dieses Audit nicht erfasst

Umgebungsvariablen

Kann Werte aus der Prozessumgebung lesen.

Durch dieses Audit nicht erfasst

Externe Befehle

Kann Befehle oder Programme außerhalb des Skills aufrufen.

Durch dieses Audit nicht erfasst

Risikofunde

Bestätigte Sicherheitsbedenken werden von Punkten getrennt, die noch überprüft werden müssen.

Bestätigte Sicherheitsbedenken (2)

RISK-001 Niedrig
Browser Storage Guidance Stores Only Onboarding State
Verdict: FALSE_POSITIVE for sensitive data exposure. The LocalStorage examples store completion and tooltip-seen flags only. This is not credential storage, but implementers should avoid storing personal data or secrets in browser storage.
The examples use fixed onboarding keys with boolean-like values. There is no evidence of tokens, credentials, profile data, or exfiltration.
RISK-002 Niedrig
System Reconnaissance Finding Is Validation Guidance
Verdict: FALSE_POSITIVE. The reported line asks designers to validate whether a user completed an onboarding task correctly. No evidence found of host enumeration, system probing, or environment discovery.
The matched text is a product onboarding checklist item. It is unrelated to system reconnaissance or local machine inspection.

Expertennachweise

Unveränderliche Subjektidentität, Scanner-Metadaten, verworfene Treffer und Nachweise auf Quellcodeebene.

Artefakt-Subjekt

Marketplace-Commit
Nicht verfügbar
Inhalts-Hash
Nicht verfügbar
Tree-Hash
Nicht verfügbar
Skill-Pfad
Nicht verfügbar
Hash der Audit-Nutzlast
Nicht verfügbar

Analysemetadaten

Auditmodell: codex

Analysestatus: Vollständig

Der Umfang ist auf die aufgezeichneten Dateien, Zeilen, Methoden und Nachweise beschränkt. Es wird keine Ausführung in einer Laufzeitumgebung oder Sandbox beansprucht.

Statische falsch positive Treffer ignoriert (2)
Niedrig
Static External Command Findings Are Markdown False Positives
Verdict: FALSE_POSITIVE. The reported backtick execution locations are markdown code fences or inline UI examples, not executable Ruby or shell commands. No evidence found of command execution instructions or user-controlled shell input.
The matched lines are visible as markdown delimiters or inline keyboard and help text. They do not invoke a shell, interpreter, or external process.
Niedrig
Weak Cryptography Findings Are Natural-Language False Positives
Verdict: FALSE_POSITIVE. The weak cryptography detector appears to match text such as design-related wording, headings, and UX guidance. No evidence found of DES, MD5, SHA-1, encryption code, hashing code, or cryptographic configuration.
The skill is a prose design guide and contains no cryptographic API usage. The reported lines are headings or UX instructions.

Verifizieren und exportieren

Das Manifest und die Lockdatei binden Installationsartefakte an kryptografische Hashes. Diese Integritätsaussage ist von der Sicherheitsbewertung getrennt.

Audit-Nachweis: not_attestable