Dieser Bericht ist nicht in der angeforderten Sprache verfügbar. Stattdessen wird der maßgebliche englische Bericht angezeigt.

Versionierte Sicherheitsbewertung

Berichts-ID: SA-8C6C60F9

6/30/2026, 10:33:32 PM

video-enhancement Sicherheitsbewertung v5

Zertifizierungsbericht zur Skill-Sicherheit

Audit-Verlauf
Auditmodell: codex Historischer Bericht
Skillname
video-enhancement
Version
v5
Betreuer
verging.ai
Abdeckung
2 Gescannte Dateien · 215 Analysierte Zeilen
Richtlinienversion
Nicht verfügbar

Höchster bestätigter Schweregrad eines Befunds

Mittel

3 bestätigte Sicherheitsbefunde erfordern Aufmerksamkeit.

Installationskontext

Historische Nachweise

Dieser Bericht beschreibt möglicherweise nicht das derzeit installierbare Artefakt. Öffnen Sie die aktuelle Skill-Seite für Installationshinweise.

Aktuelle Skill-Seite öffnen

Dieser Bericht blockiert oder autorisiert weder das Manifest noch die ZIP-Datei.

Static analysis flagged a dangerous combination of shell commands, network access, credential use, and filesystem access. The files are documentation for a video enhancement workflow, so I did not confirm malicious intent or prompt injection, but the skill has elevated operational risk because it uploads user media to a third-party service and uses an API key in shell commands.

Position melden

Historischer Bericht

Öffnen Sie den Auditverlauf, bevor Sie diesen Bericht zur Installation verwenden.

Audit-Nachweis

Nicht bescheinigungsfähig

Die erforderliche unveränderliche Bindung ist unvollständig.

Menschliche Überprüfung

Nicht überprüft

Für diesen Bericht ist keine menschliche Überprüfung verzeichnet.

Abdeckung

2 Gescannte Dateien · 215 Analysierte Zeilen

3 Elemente zur Überprüfung angezeigt

Einschränkungen

Dieser Bericht beansprucht keine Laufzeit- oder Sandbox-Ausführung und beweist nicht das Fehlen von Nebenwirkungen.

Beweiskette

Folgen Sie den Nachweisen von der Quellenbindung bis zum Installationsvertrag. Verfügbare Nachweise unterstützen die Überprüfung; sie sind keine Sicherheitsgarantie.

  1. Quelle

    Bindung nicht verfügbar

  2. Artefakt

    Identität unvollständig

  3. Prüfung

    Vollständig

  4. Installationsvertrag

    Manifest zur Überprüfung öffnen

    Manifest öffnen

Beobachtete Funktionen

„Beobachtet“ bedeutet, dass dieser Bericht unterstützende Nachweise erfasst hat. Nicht erfasst bedeutet nicht, dass eine Fähigkeit nicht vorhanden ist.

Enthält Skripte

Kann mit dem Skill enthaltenen Code ausführen.

Durch dieses Audit nicht erfasst

Netzwerkzugriff

Kann eine Verbindung zu externen Diensten herstellen.

An 8 Nachweisstellen beobachtet

Dateisystemzugriff

Kann lokale Dateien lesen oder schreiben.

An 4 Nachweisstellen beobachtet

Umgebungsvariablen

Kann Werte aus der Prozessumgebung lesen.

An 8 Nachweisstellen beobachtet

Externe Befehle

Kann Befehle oder Programme außerhalb des Skills aufrufen.

An 12 Nachweisstellen beobachtet

Risikofunde

Bestätigte Sicherheitsbedenken werden von Punkten getrennt, die noch überprüft werden müssen.

Bestätigte Sicherheitsbedenken (3)

RISK-001 Mittel
Third-Party Video Upload Workflow
The skill instructs the agent to request an upload URL, upload a local video or trimmed clip, and create a remote enhancement job. This is expected for the service, but it can expose user media to verging.ai and a presigned storage endpoint.
The workflow explicitly uploads video content to remote URLs and creates a third-party processing job. The behavior is documented and service-related, but it is a real data exposure risk for sensitive media.
RISK-002 Mittel
Shell Commands Operate on User-Supplied Paths and URLs
The skill tells the agent to use yt-dlp, ffprobe, ffmpeg, and curl with a user-provided video path or URL. This is legitimate media tooling, but it needs careful argument handling and user consent before processing remote URLs or local files.
The command examples and execution flow clearly use external binaries with user-controlled inputs. No direct command injection payload is present, so the risk depends on implementation and quoting.
RISK-003 Mittel
API Key Used in Command-Line Requests
The skill requires VERGING_API_KEY and places it in curl Authorization headers. This is normal for an API client, but command histories, logs, or shared terminal output can expose the key if not handled carefully.
The documentation directly requires an API key and shows it in Authorization headers. The examples use an environment variable in most places, which reduces but does not remove exposure risk.

Expertennachweise

Unveränderliche Subjektidentität, Scanner-Metadaten, verworfene Treffer und Nachweise auf Quellcodeebene.

Artefakt-Subjekt

Marketplace-Commit
Nicht verfügbar
Inhalts-Hash
Nicht verfügbar
Tree-Hash
Nicht verfügbar
Skill-Pfad
Nicht verfügbar
Hash der Audit-Nutzlast
Nicht verfügbar

Analysemetadaten

Auditmodell: codex

Analysestatus: Vollständig

Der Umfang ist auf die aufgezeichneten Dateien, Zeilen, Methoden und Nachweise beschränkt. Es wird keine Ausführung in einer Laufzeitumgebung oder Sandbox beansprucht.

Statische falsch positive Treffer ignoriert (2)
Niedrig
Hardcoded Service URLs Are Expected
The hardcoded verging.ai and documentation URLs are expected for a vendor-specific video enhancement skill. They are still relevant because they confirm network dependency on a third-party service.
The URLs point to the advertised service and related API endpoints. I did not find evidence of unrelated or covert exfiltration endpoints.
Niedrig
Weak Cryptography Alert Not Supported by Context
The static weak-cryptography alerts appear to be triggered by markdown text and table formatting, not by code that implements cryptographic algorithms. No evidence found of MD5, SHA1, or custom cryptography being used.
The cited lines contain prose or markdown table headers. They do not contain cryptographic functions, algorithm names, or executable code.

Verifizieren und exportieren

Das Manifest und die Lockdatei binden Installationsartefakte an kryptografische Hashes. Diese Integritätsaussage ist von der Sicherheitsbewertung getrennt.

Audit-Nachweis: not_attestable