Dieser Bericht ist nicht in der angeforderten Sprache verfügbar. Stattdessen wird der maßgebliche englische Bericht angezeigt.

Versionierte Sicherheitsbewertung

Berichts-ID: SA-B1EF8011

9/7/2026, 3:41:11 PM

ai-video-generation Sicherheitsbewertung v6

Zertifizierungsbericht zur Skill-Sicherheit

Audit-Verlauf
Scanner-Version 3.0.0 Auditmodell: codex Zuletzt veröffentlichter Bericht
Skillname
ai-video-generation
Version
v6
Betreuer
skillssh
Abdeckung
1 Gescannte Dateien · 253 Analysierte Zeilen
Richtlinienversion
skillstore-security-audit-policy-v1

Höchster bestätigter Schweregrad eines Befunds

Mittel

2 bestätigte Sicherheitsbefunde erfordern Aufmerksamkeit.

Installationskontext

Überprüfen Sie die aktuelle Skill-Seite

Diese Seite fasst nur die Berichtsnachweise zusammen. Die Skill-Seite enthält den maßgeblichen Installationshinweis.

Aktuelle Skill-Seite öffnen

Dieser Bericht blockiert oder autorisiert weder das Manifest noch die ZIP-Datei.

Markdown formatting caused most command findings, and ordinary links or placeholder URLs caused most network findings. Two low-risk URLs remain confirmed, while contextual review found medium risks from unpinned installations and external media processing.

Position melden

Zuletzt veröffentlichter Bericht

„Zuletzt“ bezieht sich auf die Berichtsreihenfolge, nicht auf die Aktualität des Artefakts.

Audit-Nachweis

Aktive Attestierung

Für genau diesen Bericht ist eine öffentliche Attestierung verfügbar.

Menschliche Überprüfung

Nicht überprüft

Für diesen Bericht ist keine menschliche Überprüfung verzeichnet.

Abdeckung

1 Gescannte Dateien · 253 Analysierte Zeilen

4 Elemente zur Überprüfung angezeigt

Einschränkungen

Dieser Bericht beansprucht keine Laufzeit- oder Sandbox-Ausführung und beweist nicht das Fehlen von Nebenwirkungen.

Beweiskette

Folgen Sie den Nachweisen von der Quellenbindung bis zum Installationsvertrag. Verfügbare Nachweise unterstützen die Überprüfung; sie sind keine Sicherheitsgarantie.

  1. Quelle

    An Commit und Pfad gebunden

  2. Artefakt

    An Inhalts- und Baum-Hashes gebunden

  3. Prüfung

    Vollständig

  4. Installationsvertrag

    Manifest zur Überprüfung öffnen

    Manifest öffnen

Beobachtete Funktionen

„Beobachtet“ bedeutet, dass dieser Bericht unterstützende Nachweise erfasst hat. Nicht erfasst bedeutet nicht, dass eine Fähigkeit nicht vorhanden ist.

Enthält Skripte

Kann mit dem Skill enthaltenen Code ausführen.

Durch dieses Audit nicht erfasst

Netzwerkzugriff

Kann eine Verbindung zu externen Diensten herstellen.

An 19 Nachweisstellen beobachtet

Dateisystemzugriff

Kann lokale Dateien lesen oder schreiben.

Durch dieses Audit nicht erfasst

Umgebungsvariablen

Kann Werte aus der Prozessumgebung lesen.

Durch dieses Audit nicht erfasst

Externe Befehle

Kann Befehle oder Programme außerhalb des Skills aufrufen.

An 50 Nachweisstellen beobachtet

Elemente der Fähigkeitsprüfung (2)
Niedrig
Hardcoded URL
![AI Video Generation](https://cloud.inference.sh/app/files/u/4mg21r6ta37mpaz6ktzwtt8krr/01kg2c0egyg
The Markdown image uses a remote inference.sh asset that may trigger a third-party request when rendered. This creates a limited privacy and availability dependency.
Niedrig
Hardcoded URL
> Requires inference.sh CLI (`belt`). [Install instructions](https://raw.githubusercontent.com/infer
The install guide points to mutable raw GitHub content outside the audited skill. Following changed instructions introduces a supply-chain trust dependency.

Risikofunde

Bestätigte Sicherheitsbedenken werden von Punkten getrennt, die noch überprüft werden müssen.

Bestätigte Sicherheitsbedenken (2)

RISK-001 Mittel
Unpinned Remote Skill Installation
The skill recommends installations through unpinned npx and GitHub references. Mutable upstream content can change after this audit and gain agent-level capabilities.
The cited lines explicitly provide unversioned npx installation commands. No commit hash or immutable package version limits later upstream changes.
RISK-002 Mittel
Media Disclosure to Hosted Inference Services
The belt examples submit image, audio, and video URLs to hosted inference applications. Running them may disclose sensitive media to external model providers.
The examples explicitly pass media URLs to belt app runs for remote processing. The skill does not describe local-only execution or privacy controls.

Abhilfemaßnahmen

Von diesem Audit vorgeschlagene Korrekturen wurden erfasst. Ihre Umsetzung liegt in der Verantwortung des Maintainers.

  1. FIX-001
    Mittel
    Installation commands and the external install guide use mutable upstream references.
    Pin every recommended skill and installation guide to reviewed versions or immutable commit hashes.
  2. FIX-002
    Mittel
    Examples can send user media URLs to hosted inference providers.
    Add a clear privacy warning and require users to confirm provider terms before submitting sensitive or private media.
  3. FIX-003
    Niedrig
    The documentation embeds a remote image that can load during rendering.
    Bundle the image with the skill or use a marketplace-hosted asset with defined retention and access controls.

Expertennachweise

Unveränderliche Subjektidentität, Scanner-Metadaten, verworfene Treffer und Nachweise auf Quellcodeebene.

Artefakt-Subjekt

Marketplace-Commit
b1ef80115e869b66867d4eac8e3c8dc56a393a8d
Inhalts-Hash
936b3fc40a465d49fcee14a1d1f21486e07caf1e4cb873d6e6b38f8939ca334f
Tree-Hash
6ff6ed94f18f8582cacfb9c699a6aa7e0de770ca8d98cf92d388d2a9a0b258ea
Skill-Pfad
skills/skillssh/ai-video-generation
Hash der Audit-Nutzlast
174eb5a5c4cae98901d0f36ba2ea7579

Analysemetadaten

Auditmodell: codex

Analysestatus: Vollständig

Der Umfang ist auf die aufgezeichneten Dateien, Zeilen, Methoden und Nachweise beschränkt. Es wird keine Ausführung in einer Laufzeitumgebung oder Sandbox beansprucht.

Verifizieren und exportieren

Das Manifest und die Lockdatei binden Installationsartefakte an kryptografische Hashes. Diese Integritätsaussage ist von der Sicherheitsbewertung getrennt.

Audit-Nachweis: active