📦

Audit History

newsletter-monetization-planner - 6 audits

Version comparison

Capability and finding changes across audited versions, newest first.

VersionDateResultReview itemsChange vs previous
v6 Latest27 июл. 2026 г., 11:30 No confirmed findings0No capability change
v5 13 июл. 2026 г., 14:10 1 confirmed0No capability change
v4 13 июл. 2026 г., 14:10 1 confirmed0No capability change
v3 12 июл. 2026 г., 13:03 No confirmed findings0No capability change
v2 6 июл. 2026 г., 17:59 No confirmed findings0No capability change
v1 4 июл. 2026 г., 16:18 No confirmed findings0Baseline

27 июл. 2026 г., 11:30

All 50 static alerts are false positives caused by Markdown formatting, documentation links, and ordinary newsletter-planning text. The skill contains no executable shell commands, network operations, path construction, system reconnaissance, or prompt-injection language. It requests user-provided business metrics and explicitly treats pasted data as untrusted.

1
Files scanned
115
Lines analyzed
3
Review items
0
False positives ignored
Audited by: claude

13 июл. 2026 г., 14:10

All 50 static findings are false positives caused by Markdown code fences, inline code, URLs, arrows, and relative documentation links. No network request, shell execution, reconnaissance, or executable path traversal appears in SKILL.md. A separate medium-risk issue remains because the user-derived save topic is not explicitly sanitized before filename construction.

1
Files scanned
115
Lines analyzed
4
Review items
0
False positives ignored

Confirmed security concerns (1)

Medium
Unsanitized Dynamic Save Filename
The save path includes a <topic> placeholder without requiring filename sanitization. A malicious topic could redirect writes outside the intended memory directory.
Both lines define the same dynamic filename pattern, and neither specifies normalization. Exploitation still depends on how the host derives and validates the topic.
Audited by: codex

13 июл. 2026 г., 14:10

Все 50 статических находок являются ложными срабатываниями, вызванными Markdown-блоками кода, встроенным кодом, URL-адресами, стрелками и относительными ссылками на документацию. В SKILL.md не обнаружены сетевые запросы, выполнение команд оболочки, разведка или исполнимый обход путей. Остается отдельная проблема среднего риска, поскольку тема сохранения, полученная от пользователя, явно не очищается перед формированием имени файла.

1
Files scanned
115
Lines analyzed
4
Review items
0
False positives ignored

Confirmed security concerns (1)

Medium
Неочищаемое динамическое имя файла сохранения
Путь сохранения содержит заполнитель <topic> без требования очистки имени файла. Вредоносная тема может перенаправить запись за пределы предполагаемого каталога памяти.
Обе строки определяют одинаковый шаблон динамического имени файла, и ни одна не задает нормализацию. Эксплуатация по-прежнему зависит от того, как хост получает и проверяет тему.
Audited by: codex

12 июл. 2026 г., 13:03

Все 50 статических находок являются ложными срабатываниями, вызванными блоками Markdown, встроенным кодом, ссылками на документацию, URL-адресами метаданных и обычным языком делового планирования. Навык не содержит исполняемого кода, автоматических сетевых запросов, разведки системы или небезопасного формирования путей, а его необязательное локальное сохранение требует подтверждения пользователя.

1
Files scanned
115
Lines analyzed
3
Review items
0
False positives ignored
Audited by: codex

6 июл. 2026 г., 17:59

The static alerts are false positives caused by Markdown code fences, inline-code labels, repository reference links, and fixed memory paths. No prompt injection, exfiltration intent, arbitrary command execution, or unsafe dynamic file access was found in SKILL.md.

1
Files scanned
115
Lines analyzed
3
Review items
0
False positives ignored
Audited by: codex

4 июл. 2026 г., 16:18

All static findings are false positives caused by Markdown code fences, inline code formatting, homepage metadata, relative documentation links, and documented memory save paths. I found no shell execution, runtime network access, path traversal, prompt injection, or malicious intent in SKILL.md.

1
Files scanned
115
Lines analyzed
3
Review items
0
False positives ignored
Audited by: codex