Dieser Bericht ist nicht in der angeforderten Sprache verfügbar. Stattdessen wird der maßgebliche englische Bericht angezeigt.

Versionierte Sicherheitsbewertung

Berichts-ID: SA-5A0E4804

6/30/2026, 7:59:53 PM

sleek-design-mobile-apps Sicherheitsbewertung v2

Zertifizierungsbericht zur Skill-Sicherheit

Audit-Verlauf
Auditmodell: codex Historischer Bericht
Skillname
sleek-design-mobile-apps
Version
v2
Betreuer
sleekdotdesign
Abdeckung
1 Gescannte Dateien · 435 Analysierte Zeilen
Richtlinienversion
Nicht verfügbar

Höchster bestätigter Schweregrad eines Befunds

Mittel

3 bestätigte Sicherheitsbefunde erfordern Aufmerksamkeit.

Installationskontext

Historische Nachweise

Dieser Bericht beschreibt möglicherweise nicht das derzeit installierbare Artefakt. Öffnen Sie die aktuelle Skill-Seite für Installationshinweise.

Aktuelle Skill-Seite öffnen

Dieser Bericht blockiert oder autorisiert weder das Manifest noch die ZIP-Datei.

Static external command and weak cryptography findings are false positives caused by Markdown backticks, endpoint examples, and inline API terms in SKILL.md. The confirmed risks are intentional network access to https://sleek.design, use of SLEEK_API_KEY, and optional image URL fetching by Sleek servers, so the skill is publishable with a network and credential warning.

Position melden

Historischer Bericht

Öffnen Sie den Auditverlauf, bevor Sie diesen Bericht zur Installation verwenden.

Audit-Nachweis

Nicht bescheinigungsfähig

Die erforderliche unveränderliche Bindung ist unvollständig.

Menschliche Überprüfung

Nicht überprüft

Für diesen Bericht ist keine menschliche Überprüfung verzeichnet.

Abdeckung

1 Gescannte Dateien · 435 Analysierte Zeilen

3 Elemente zur Überprüfung angezeigt

Einschränkungen

Dieser Bericht beansprucht keine Laufzeit- oder Sandbox-Ausführung und beweist nicht das Fehlen von Nebenwirkungen.

Beweiskette

Folgen Sie den Nachweisen von der Quellenbindung bis zum Installationsvertrag. Verfügbare Nachweise unterstützen die Überprüfung; sie sind keine Sicherheitsgarantie.

  1. Quelle

    Bindung nicht verfügbar

  2. Artefakt

    Identität unvollständig

  3. Prüfung

    Vollständig

  4. Installationsvertrag

    Manifest zur Überprüfung öffnen

    Manifest öffnen

Beobachtete Funktionen

„Beobachtet“ bedeutet, dass dieser Bericht unterstützende Nachweise erfasst hat. Nicht erfasst bedeutet nicht, dass eine Fähigkeit nicht vorhanden ist.

Enthält Skripte

Kann mit dem Skill enthaltenen Code ausführen.

Durch dieses Audit nicht erfasst

Netzwerkzugriff

Kann eine Verbindung zu externen Diensten herstellen.

An 5 Nachweisstellen beobachtet

Dateisystemzugriff

Kann lokale Dateien lesen oder schreiben.

Durch dieses Audit nicht erfasst

Umgebungsvariablen

Kann Werte aus der Prozessumgebung lesen.

An 5 Nachweisstellen beobachtet

Externe Befehle

Kann Befehle oder Programme außerhalb des Skills aufrufen.

Durch dieses Audit nicht erfasst

Risikofunde

Bestätigte Sicherheitsbedenken werden von Punkten getrennt, die noch überprüft werden müssen.

Bestätigte Sicherheitsbedenken (3)

RISK-001 Mittel
Authorized External API Access
The skill instructs agents to send project names, prompts, component IDs, and screenshots requests to https://sleek.design. This is core functionality, but users should know their design content leaves the local environment.
The skill explicitly documents REST API calls to a single external host with user-provided design prompts and optional images. The behavior is intentional and scoped, but it is still real network disclosure.
RISK-002 Mittel
API Key Required For Bearer Authentication
The skill requires SLEEK_API_KEY and uses it in Authorization headers for Sleek API calls. This is legitimate credential use, but key scope and storage should be handled carefully.
The environment variable and Authorization header are directly documented. The key is sent only to Sleek endpoints in the instructions, so this is a controlled but sensitive capability.
RISK-003 Niedrig
Image URL Fetching Has Privacy Implications
The skill allows imageUrls in chat messages and states those URLs are fetched by Sleek servers. This is documented, but users should avoid private or sensitive URLs.
The behavior is clearly documented and may be legitimate visual context handling. The risk depends on what URLs users provide, so this is a lower-severity privacy concern.

Expertennachweise

Unveränderliche Subjektidentität, Scanner-Metadaten, verworfene Treffer und Nachweise auf Quellcodeebene.

Artefakt-Subjekt

Marketplace-Commit
Nicht verfügbar
Inhalts-Hash
Nicht verfügbar
Tree-Hash
Nicht verfügbar
Skill-Pfad
Nicht verfügbar
Hash der Audit-Nutzlast
Nicht verfügbar

Analysemetadaten

Auditmodell: codex

Analysestatus: Vollständig

Der Umfang ist auf die aufgezeichneten Dateien, Zeilen, Methoden und Nachweise beschränkt. Es wird keine Ausführung in einer Laufzeitumgebung oder Sandbox beansprucht.

Statische falsch positive Treffer ignoriert (4)
Niedrig
External Command Findings Are Markdown False Positives
The static analyzer flagged many inline backticks and fenced examples as Ruby or shell backtick execution. SKILL.md is documentation and contains HTTP examples, endpoint paths, field names, and Markdown tables, not executable Ruby code.
Line review shows Markdown code formatting and HTTP request examples, not a script interpreter or command execution API. No executable files or shell invocations were present in the scanned file.
Niedrig
Weak Cryptography Findings Are Documentation False Positives
The static weak cryptography alerts do not correspond to cryptographic code. The referenced lines contain YAML metadata, API documentation, text examples, or screenshot option names.
Reviewed lines do not define hashing, encryption, random number generation, or cryptographic verification. The alerts appear to be token-level matches inside prose and API examples.
Niedrig
System Reconnaissance Findings Are False Positives
The system reconnaissance alerts map to documentation about image URLs, screenshot dot-grid options, and HTTP error codes. No host probing, environment enumeration, or local system discovery instructions were found.
The referenced text is API documentation and rendering configuration. It does not instruct the agent to inspect local systems or enumerate network targets.
Niedrig
Critical Combination Heuristic Is Not Confirmed
The static analyzer combined code execution, network, and credential signals into a critical heuristic. Context review found no executable code path; the network and credential use are documented Sleek API operations.
The heuristic depends on a code execution signal, but reviewed evidence is Markdown and HTTP documentation only. Network and API key use remain real but scoped to the described vendor API.

Verifizieren und exportieren

Das Manifest und die Lockdatei binden Installationsartefakte an kryptografische Hashes. Diese Integritätsaussage ist von der Sicherheitsbewertung getrennt.

Audit-Nachweis: not_attestable