История аудитов
remotion-render - 4 аудиты
Сравнение версий
Изменения возможностей и находок между проверенными версиями, сначала новые.
| Версия | Дата | Результат | Пункты проверки | Изменение к предыдущей |
|---|---|---|---|---|
| v4 Последняя | 5 июл. 2026 г., 17:58 | 1 подтверждено | 12 | Возможности не изменились |
| v3 | 5 июл. 2026 г., 17:58 | 1 подтверждено | 12 | Возможности не изменились |
| v2 | 30 июн. 2026 г., 04:22 | Подтверждённых находок нет | 2 | Возможности не изменились |
| v1 | 19 мая 2026 г., 09:23 | Подтверждённых находок нет | 2 | Базовая |
5 июл. 2026 г., 17:58
Most static backtick alerts are false positives from Markdown formatting, input tables, and sample code blocks. The confirmed issues are the documented belt and npx command flows plus the intentional dependency on hosted inference.sh rendering. No prompt injection text was found in SKILL.md.
Подтверждённые проблемы безопасности (1)
Пункты проверки возможностей (12)
Это реальные локальные возможности, которые могут ожидаться для этого навыка, поэтому они требуют проверки, но не считаются подтверждённым вредоносным поведением.
Факторы риска
⚙️ Внешние команды (31)
🌐 Доступ к сети (6)
5 июл. 2026 г., 17:58
Most static backtick alerts are false positives from Markdown formatting, input tables, and sample code blocks. The confirmed issues are the documented belt and npx command flows plus the intentional dependency on hosted inference.sh rendering. No prompt injection text was found in SKILL.md.
Подтверждённые проблемы безопасности (1)
Пункты проверки возможностей (12)
Это реальные локальные возможности, которые могут ожидаться для этого навыка, поэтому они требуют проверки, но не считаются подтверждённым вредоносным поведением.
Факторы риска
⚙️ Внешние команды (31)
🌐 Доступ к сети (6)
30 июн. 2026 г., 04:22
Static analysis flagged many external command and network patterns. Review found these are mostly documented belt CLI examples and official documentation links, but the skill intentionally sends user-supplied TSX code to inference.sh for remote rendering. No evidence found of prompt injection, hidden scripts, credential theft, or malicious intent in SKILL.md.
Пункты проверки возможностей (2)
Это реальные локальные возможности, которые могут ожидаться для этого навыка, поэтому они требуют проверки, но не считаются подтверждённым вредоносным поведением.
Статические ложные срабатывания проигнорированы (3)
Эти статические совпадения были отклонены семантической проверкой или совпадали только со схемными токенами, поэтому они показываются для прозрачности, но не влияют на оценку качества.
Факторы риска
⚙️ Внешние команды (8)
🌐 Доступ к сети (4)
Обнаруженные паттерны
19 мая 2026 г., 09:23
Static analysis found 41 potential issues. After evaluation: all 3 'weak cryptographic algorithm' findings are false positives ('codec' refers to video codec, not cryptography). All 32 'Ruby/shell backtick execution' findings are false positives (markdown fenced bash code blocks, not Ruby). All 6 'hardcoded URL' findings are false positives (documentation links to legitimate services). The skill is a legitimate Remotion video renderer that uses external commands (belt CLI) and network access (inference.sh API) as documented. No prompt injection or malicious intent detected. Published with medium risk and appropriate warnings.
Пункты проверки возможностей (2)
Это реальные локальные возможности, которые могут ожидаться для этого навыка, поэтому они требуют проверки, но не считаются подтверждённым вредоносным поведением.