Dieser Bericht ist nicht in der angeforderten Sprache verfügbar. Stattdessen wird der maßgebliche englische Bericht angezeigt.

Versionierte Sicherheitsbewertung

Berichts-ID: SA-54455BF4

8/17/2026, 8:37:49 AM

prisma-next-quickstart Sicherheitsbewertung v1

Zertifizierungsbericht zur Skill-Sicherheit

Audit-Verlauf
Scanner-Version 3.0.0 Auditmodell: codex Zuletzt veröffentlichter Bericht
Skillname
prisma-next-quickstart
Version
v1
Betreuer
prisma
Abdeckung
1 Gescannte Dateien · 343 Analysierte Zeilen
Richtlinienversion
skillstore-security-audit-policy-v1

Höchster bestätigter Schweregrad eines Befunds

Hoch

3 bestätigte Sicherheitsbefunde erfordern Aufmerksamkeit.

Installationskontext

Überprüfen Sie die aktuelle Skill-Seite

Diese Seite fasst nur die Berichtsnachweise zusammen. Die Skill-Seite enthält den maßgeblichen Installationshinweis.

Aktuelle Skill-Seite öffnen

Dieser Bericht blockiert oder autorisiert weder das Manifest noch die ZIP-Datei.

Most static findings are false positives caused by Markdown backticks, documentation links, and ordinary Prisma environment configuration. Confirmed risks are direct .env inspection, passing DATABASE_URL through command arguments, and default CLI telemetry.

Position melden

Zuletzt veröffentlichter Bericht

„Zuletzt“ bezieht sich auf die Berichtsreihenfolge, nicht auf die Aktualität des Artefakts.

Audit-Nachweis

Aktive Attestierung

Für genau diesen Bericht ist eine öffentliche Attestierung verfügbar.

Menschliche Überprüfung

Nicht überprüft

Für diesen Bericht ist keine menschliche Überprüfung verzeichnet.

Abdeckung

1 Gescannte Dateien · 343 Analysierte Zeilen

6 Elemente zur Überprüfung angezeigt

Einschränkungen

Dieser Bericht beansprucht keine Laufzeit- oder Sandbox-Ausführung und beweist nicht das Fehlen von Nebenwirkungen.

Beweiskette

Folgen Sie den Nachweisen von der Quellenbindung bis zum Installationsvertrag. Verfügbare Nachweise unterstützen die Überprüfung; sie sind keine Sicherheitsgarantie.

  1. Quelle

    An Commit und Pfad gebunden

  2. Artefakt

    An Inhalts- und Baum-Hashes gebunden

  3. Prüfung

    Vollständig

  4. Installationsvertrag

    Manifest zur Überprüfung öffnen

    Manifest öffnen

Beobachtete Funktionen

„Beobachtet“ bedeutet, dass dieser Bericht unterstützende Nachweise erfasst hat. Nicht erfasst bedeutet nicht, dass eine Fähigkeit nicht vorhanden ist.

Enthält Skripte

Kann mit dem Skill enthaltenen Code ausführen.

Durch dieses Audit nicht erfasst

Netzwerkzugriff

Kann eine Verbindung zu externen Diensten herstellen.

An 3 Nachweisstellen beobachtet

Dateisystemzugriff

Kann lokale Dateien lesen oder schreiben.

An 2 Nachweisstellen beobachtet

Umgebungsvariablen

Kann Werte aus der Prozessumgebung lesen.

An 17 Nachweisstellen beobachtet

Externe Befehle

Kann Befehle oder Programme außerhalb des Skills aufrufen.

An 50 Nachweisstellen beobachtet

Elemente der Fähigkeitsprüfung (3)
Hoch
Database connection strings
pnpm prisma-next contract infer --db "$DATABASE_URL" --output src/prisma/contract.prisma
The documented command expands DATABASE_URL into a command-line argument. Connection credentials may become visible to local process inspection or command instrumentation.
Hoch
Database connection strings
| Bring an existing DB into a PN contract | `prisma-next contract infer --db "$DATABASE_URL"` | this
The documented command expands DATABASE_URL into a command-line argument. Connection credentials may become visible to local process inspection or command instrumentation.
Hoch
Database connection strings
- [ ] **Brownfield path:** ran `contract infer --db "$DATABASE_URL" --output src/prisma/contract.pri
The documented command expands DATABASE_URL into a command-line argument. Connection credentials may become visible to local process inspection or command instrumentation.

Risikofunde

Bestätigte Sicherheitsbedenken werden von Punkten getrennt, die noch überprüft werden müssen.

Bestätigte Sicherheitsbedenken (3)

RISK-001 Hoch
Environment file access
- `.env` / `.env.example` — is `DATABASE_URL` set, or only the example?
The workflow explicitly directs the agent to read .env while checking DATABASE_URL. Reading the file can place unrelated secrets and database credentials into model context.
RISK-002 Hoch
Environment file access
- [ ] **First-touch orientation:** read `prisma-next.config.ts`, the contract source, `db.ts`, and `
The workflow explicitly directs the agent to read .env while checking DATABASE_URL. Reading the file can place unrelated secrets and database credentials into model context.
RISK-003 Niedrig
Agent-Invoked Commands Send Telemetry by Default
The skill states that every Prisma Next command sends anonymous telemetry after a notice and records agent invocation unless the user opts out.
The telemetry behavior and available opt-out controls are explicitly documented on line 200. The disclosure reduces surprise but does not remove the privacy consideration.

Abhilfemaßnahmen

Von diesem Audit vorgeschlagene Korrekturen wurden erfasst. Ihre Umsetzung liegt in der Verantwortung des Maintainers.

  1. FIX-001
    Hoch
    The workflow tells agents to read .env while checking DATABASE_URL.
    Check only whether DATABASE_URL exists and redact its value. Request permission before reading any environment file.
  2. FIX-002
    Hoch
    Brownfield commands pass DATABASE_URL as a command-line argument.
    Prefer a CLI mode that reads DATABASE_URL directly from the environment or secure input. Avoid placing expanded credentials in process arguments.
  3. FIX-003
    Niedrig
    Agent-invoked Prisma Next commands send telemetry by default.
    Ask before telemetry-enabled runs or set DO_NOT_TRACK=1 for automated workflows. Explain how users can restore their preferred setting.

Expertennachweise

Unveränderliche Subjektidentität, Scanner-Metadaten, verworfene Treffer und Nachweise auf Quellcodeebene.

Artefakt-Subjekt

Marketplace-Commit
54455bf488ee05604867a28ab8befd1464627f4d
Inhalts-Hash
8821bfbbb02c653e275774935ef2be866f6f6009bb65a2a4ae7a92b9d96f7add
Tree-Hash
d2b5fa50c4f830d98e82c3bd4d5bf555ebd4a039a6bb19c80451b30d31897d94
Skill-Pfad
skills/prisma/prisma-next-quickstart
Hash der Audit-Nutzlast
080c9d3039682094a1aae2cdd5701e78

Analysemetadaten

Auditmodell: codex

Analysestatus: Vollständig

Der Umfang ist auf die aufgezeichneten Dateien, Zeilen, Methoden und Nachweise beschränkt. Es wird keine Ausführung in einer Laufzeitumgebung oder Sandbox beansprucht.

Verifizieren und exportieren

Das Manifest und die Lockdatei binden Installationsartefakte an kryptografische Hashes. Diese Integritätsaussage ist von der Sicherheitsbewertung getrennt.

Audit-Nachweis: active