Zum Inhalt springen
FINTERY

FINTERY AUDIT · TOKEN LOYALTY SHOP KIT

Token Loyalty Shop Kit: der vollständige Auditbericht

Gebunden an Version 1.0.1, nicht an den Produktnamen.

AUDIT · 2026-08-03BESTANDEN
  • Auditiert2026-08-03
  • Geprüfte Versionv1.0.1
  • Aktuelle Versionv1.0.1
  • Dateien im Archiv65

vollständig veröffentlicht

Zusammenfassung

Was das Audit ergeben hat

Erneut auditiert am neu paketierten Archiv 1.0.1. Installation aus der mitgelieferten Lockdatei und Prüfung: null Abhängigkeits-Advisories in jeder Schwere, nachdem Next.js auf 16.2.12 gehoben und die Kopien von PostCSS, sharp und brace-expansion auf gepatchte Releases vorgezogen wurden. Der Produktions-Build ist grün, 40 Unit-Tests bestehen, das Linting ist sauber, und die Abläufe für Authentifizierung, Einmal-Einladungen und Registrierungs-Enumeration wurden verifiziert. Der Secret- und PII-Scan am paketierten Kit ist sauber, die Abhängigkeiten sind permissiv lizenziert, mit dokumentiertem LGPL-Hinweis zur optionalen Bildbibliothek und ihrem WebAssembly-Gegenstück, und die Member-Data-Map ist vollständig deklariert. Der containerisierte Boot wurde am 2026-08-03 in der Auditor-CI verifiziert (HTTP 200 auf Port 3000).

Ein Audit beschreibt genau ein Archiv an genau einem Datum. Es ist keine Garantie und keine Zusage über den Code, den Sie darauf aufbauen, sobald er Ihnen gehört.

Bindung

An genau diese Datei gebunden

Ein Auditergebnis ohne Dateibindung ist eine Meinung. Dies ist die Prüfsumme des Archivs, das der Download ausliefert: Wenn sie nicht übereinstimmt, gilt dieser Bericht nicht dafür.

Archiv

products/marketplace/token-loyalty-shop-kit-1.0.1.zip

SHA256

4ef5b1c047498e6889e514943907becd02f14d08779f6d07446d9437f8e8bab0

Die Prüfungen

Jede Prüfung, Methode und Grenze

Zwei Prüfungen laufen maschinell am paketierten Archiv in einem öffentlichen CI-Workflow, auf einem frischen Runner, der den Code nie zuvor gesehen hat: der Boot-Check und der Secret-Scan. Die anderen fünf werden von Hand durchgeführt und von einem Menschen freigegeben, bevor sich das Listing ändert. Der Workflow bearbeitet den Katalog nie selbst.

Startet aus Compose

BESTANDEN

Maschinell geprüft in CI

Das paketierte Archiv wird auf einem frischen Runner entpackt, der im eigenen README dokumentierte Schnellstart-Schritt wird nachvollzogen (.env.example nach .env kopieren), die Compose-Datei muss valide sein, und das System muss innerhalb von 90 Sekunden nach dem Start eine HTTP-Anfrage auf dem Port beantworten, den seine Compose-Datei veröffentlicht, mit nicht leerem Inhalt.

Was das nicht belegt: Das belegt, dass das heruntergeladene Archiv auf einer Maschine startet, die es nie zuvor gesehen hat, und eine Seite ausliefert. Es ist kein Funktionstest aller Features, kein Lasttest und kein Penetrationstest.

Ergebnis hier: Die Prüfung lief und fand nichts, was gegen das System spricht.

Secret-Scan, inklusive Historie

BESTANDEN

Maschinell geprüft in CI

Jede Datei im entpackten Archiv wird auf bekannte Zugangsdaten-Formate geprüft: AWS-Schlüssel, private Schlüssel, Stripe-Live-Schlüssel, GitHub- und GitLab-Token, Slack-Token und Google-API-Schlüssel. Die vollständige Git-Historie des Quell-Repositories wird zusätzlich geprüft, denn ein im letzten Commit gelöschter Schlüssel steht weiterhin in der Historie.

Was das nicht belegt: Mustererkennung findet Zugangsdaten, die wie Zugangsdaten aussehen. Ein Passwort, das wie ein gewöhnliches Wort gelesen wird, ist so nicht auffindbar. Das ist eine Untergrenze, keine Garantie.

Ergebnis hier: Die Prüfung lief und fand nichts, was gegen das System spricht.

Lizenzen und SBOM

BESTANDEN

Von Hand geprüft

Der Abhängigkeitsbaum wird aus der Lockdatei installiert, die im Archiv mitgeliefert wird, und jedes Paket darin wird in eine THIRD-PARTY-LICENSES.md aufgenommen, die mit dem System ausgeliefert wird. Copyleft und schwaches Copyleft werden ausdrücklich benannt statt in einer Zahl zu verschwinden.

Was das nicht belegt: Das ist ein Inventar der deklarierten Lizenzen, zum Auditdatum aus dem installierten Baum neu erzeugt. Es ist keine Rechtsberatung und entscheidet keine strittige Lizenzfrage.

Ergebnis hier: Die Prüfung lief und fand nichts, was gegen das System spricht.

SAST- und CVE-Scan

BESTANDEN

Von Hand geprüft

Die ausgelieferte Lockdatei wird in jeder Schwere auf veröffentlichte Advisories geprüft, und die Befunde werden gelesen statt automatisch behoben: die automatische Korrektur schlägt hier vor, das Framework um sechs Hauptversionen zurückzustufen. Advisories werden deshalb durch Vorziehen auf gepatchte Releases geschlossen. Der Quellcode wird von Hand auf die vorhersehbaren Klassen geprüft: ungeprüfte Eingaben, die als HTML gerendert werden, Authentifizierung und Sitzungsverwaltung sowie Dateipfade aus Nutzereingaben.

Was das nicht belegt: Ein sauberer Advisory-Bericht beschreibt den Tag, an dem er lief. Neue Advisories erscheinen laufend, deshalb ist das Auditdatum auf dieser Seite der ehrliche Geltungsbereich der Aussage, und Kits werden neu auditiert und neu paketiert, wenn diese Lücke aufgeht.

Ergebnis hier: Die Prüfung lief und fand nichts, was gegen das System spricht.

DSGVO-Datenübersicht

BESTANDEN

Von Hand geprüft

Die personenbezogenen Daten, die das System tatsächlich speichert, werden aus seinem Schema gelesen und mit der Datenübersicht verglichen, die es in seinem fintery.json-Manifest deklariert. Ein Feld, das der Code schreibt und das Manifest nicht deklariert, gilt als Befund, nicht als Detail.

Was das nicht belegt: Das beschreibt die Software im Auslieferungszustand. Wie Sie sie konfigurieren, auf welche Auftragsverarbeiter Sie sie richten und was Sie anschließend mit den Daten tun, liegt in Ihrer Verantwortlichkeit, und kein Audit eines Archivs kann Ihnen das abnehmen.

Ergebnis hier: Die Prüfung lief und fand nichts, was gegen das System spricht.

KI-Oberfläche und Egress

N/A

Von Hand geprüft

Wo ein System ein Modell aufruft, hält das Audit fest, welche Oberflächen Daten nach außen senden, ob ein API-Schlüssel überhaupt nötig ist, um das System zu betreiben, und ob es ohne Schlüssel sauber degradiert. Modell-Bezeichner müssen Aliase sein statt datierter Snapshot-Ids, damit sich ein System nicht still auf ein Modell festlegt, das abgekündigt wird.

Was das nicht belegt: Als nicht zutreffend markiert, wo ein System gar keine KI-Oberfläche enthält, was für die meisten Systeme in diesem Katalog gilt.

Ergebnis hier: In diesem System gibt es für diese Prüfung nichts zu untersuchen.

Herkunft und Echtheit

BESTANDEN

Von Hand geprüft

Ob das System mit KI-Unterstützung entstanden ist, welche Werkzeuge beteiligt waren und ob ein Mensch das Ergebnis geprüft hat, wird deklariert statt angedeutet. Die Demo-Inhalte im Archiv werden auf echte Kundendaten, echte Namen und echte Kontostände aus dem Quellsystem geprüft.

Was das nicht belegt: Das ist eine Deklaration, gestützt auf eine Prüfung der ausgelieferten Dateien. Es ist keine Bescheinigung über die Urheberschaft jeder einzelnen Zeile.

Ergebnis hier: Die Prüfung lief und fand nichts, was gegen das System spricht.

Herkunft

Wie dieses System entstanden ist

DEKLARATIONGEPRÜFT
  • Mit KI erstelltJa
  • Werkzeugeclaude-code
  • Von Menschen geprüftJa

Kein System in diesem Katalog wurde von einem Kunden bewertet oder rezensiert. Deshalb erscheinen hier und in den strukturierten Daten dieser Seiten keine Sternebewertungen. Wenn sich das ändert, wird es als das gezeigt, was es ist.