systemlake-underwriter / audit_data /risk_register.json
josephrw's picture
Deploy SystemLake Underwriter telemetry app
5b0eab6 verified
Raw
History Blame Contribute Delete
55.2 kB
{
"schema": "membra.systemlake.risk_register.v1",
"generated_at": "2026-06-21T18:27:21.352197",
"risks": [
{
"system": "Downloads",
"risk_type": "missing_license",
"severity": "low",
"haircut": 5,
"classification": "missing_evidence",
"description": "No license file found \u2014 IP clarity unclear",
"remediation": "Add LICENSE file (MIT, Apache-2.0, or proprietary)."
},
{
"system": "Downloads",
"risk_type": "no_tests",
"severity": "medium",
"haircut": 10,
"classification": "missing_evidence",
"description": "No test coverage \u2014 functionality unverified",
"remediation": "Add test files (test_*.py or *.test.js). Run pytest or jest."
},
{
"system": "agent-workforce",
"risk_type": "secret_leak",
"severity": "low",
"haircut": 8,
"classification": "real",
"description": "Exposed secrets or credentials detected",
"remediation": "Remove .env files and secrets from repo. Use environment variables or secret manager."
},
{
"system": "agent-workforce",
"risk_type": "missing_license",
"severity": "low",
"haircut": 5,
"classification": "missing_evidence",
"description": "No license file found \u2014 IP clarity unclear",
"remediation": "Add LICENSE file (MIT, Apache-2.0, or proprietary)."
},
{
"system": "agent-workforce",
"risk_type": "no_tests",
"severity": "medium",
"haircut": 10,
"classification": "missing_evidence",
"description": "No test coverage \u2014 functionality unverified",
"remediation": "Add test files (test_*.py or *.test.js). Run pytest or jest."
},
{
"system": "agent-workforce",
"risk_type": "no_receipts",
"severity": "low",
"haircut": 8,
"classification": "missing_evidence",
"description": "No execution receipts \u2014 claims unverifiable",
"remediation": "Generate execution receipts for build/test/deploy commands."
},
{
"system": "agent-workforce",
"risk_type": "dependency_vulnerability",
"severity": "low",
"haircut": 5,
"classification": "missing_evidence",
"description": "No lockfile \u2014 dependency versions not pinned",
"remediation": "Add lockfile (requirements.txt with --hash-args, package-lock.json, or Pipfile.lock)."
},
{
"system": "api",
"risk_type": "missing_license",
"severity": "low",
"haircut": 5,
"classification": "missing_evidence",
"description": "No license file found \u2014 IP clarity unclear",
"remediation": "Add LICENSE file (MIT, Apache-2.0, or proprietary)."
},
{
"system": "api",
"risk_type": "no_tests",
"severity": "medium",
"haircut": 10,
"classification": "missing_evidence",
"description": "No test coverage \u2014 functionality unverified",
"remediation": "Add test files (test_*.py or *.test.js). Run pytest or jest."
},
{
"system": "api",
"risk_type": "no_receipts",
"severity": "low",
"haircut": 8,
"classification": "missing_evidence",
"description": "No execution receipts \u2014 claims unverifiable",
"remediation": "Generate execution receipts for build/test/deploy commands."
},
{
"system": "api",
"risk_type": "prototype_sprawl",
"severity": "low",
"haircut": 5,
"classification": "false_positive",
"description": "Prototype sprawl \u2014 too few or too many files",
"remediation": "Consolidate or document the system scope."
},
{
"system": "api",
"risk_type": "dependency_vulnerability",
"severity": "low",
"haircut": 5,
"classification": "missing_evidence",
"description": "No lockfile \u2014 dependency versions not pinned",
"remediation": "Add lockfile (requirements.txt with --hash-args, package-lock.json, or Pipfile.lock)."
},
{
"system": "api_integration_system",
"risk_type": "secret_leak",
"severity": "low",
"haircut": 8,
"classification": "real",
"description": "Exposed secrets or credentials detected",
"remediation": "Remove .env files and secrets from repo. Use environment variables or secret manager."
},
{
"system": "api_integration_system",
"risk_type": "missing_license",
"severity": "low",
"haircut": 5,
"classification": "missing_evidence",
"description": "No license file found \u2014 IP clarity unclear",
"remediation": "Add LICENSE file (MIT, Apache-2.0, or proprietary)."
},
{
"system": "api_integration_system",
"risk_type": "no_tests",
"severity": "medium",
"haircut": 10,
"classification": "missing_evidence",
"description": "No test coverage \u2014 functionality unverified",
"remediation": "Add test files (test_*.py or *.test.js). Run pytest or jest."
},
{
"system": "api_integration_system",
"risk_type": "no_receipts",
"severity": "low",
"haircut": 8,
"classification": "missing_evidence",
"description": "No execution receipts \u2014 claims unverifiable",
"remediation": "Generate execution receipts for build/test/deploy commands."
},
{
"system": "api_integration_system",
"risk_type": "dependency_vulnerability",
"severity": "low",
"haircut": 5,
"classification": "missing_evidence",
"description": "No lockfile \u2014 dependency versions not pinned",
"remediation": "Add lockfile (requirements.txt with --hash-args, package-lock.json, or Pipfile.lock)."
},
{
"system": "autonomous-cleanstat-agent",
"risk_type": "secret_leak",
"severity": "low",
"haircut": 8,
"classification": "real",
"description": "Exposed secrets or credentials detected",
"remediation": "Remove .env files and secrets from repo. Use environment variables or secret manager."
},
{
"system": "autonomous-cleanstat-agent",
"risk_type": "missing_license",
"severity": "low",
"haircut": 5,
"classification": "missing_evidence",
"description": "No license file found \u2014 IP clarity unclear",
"remediation": "Add LICENSE file (MIT, Apache-2.0, or proprietary)."
},
{
"system": "autonomous-cleanstat-agent",
"risk_type": "no_receipts",
"severity": "low",
"haircut": 8,
"classification": "missing_evidence",
"description": "No execution receipts \u2014 claims unverifiable",
"remediation": "Generate execution receipts for build/test/deploy commands."
},
{
"system": "autonomous-cleanstat-agent",
"risk_type": "dependency_vulnerability",
"severity": "low",
"haircut": 5,
"classification": "missing_evidence",
"description": "No lockfile \u2014 dependency versions not pinned",
"remediation": "Add lockfile (requirements.txt with --hash-args, package-lock.json, or Pipfile.lock)."
},
{
"system": "backend",
"risk_type": "missing_license",
"severity": "low",
"haircut": 5,
"classification": "missing_evidence",
"description": "No license file found \u2014 IP clarity unclear",
"remediation": "Add LICENSE file (MIT, Apache-2.0, or proprietary)."
},
{
"system": "backend",
"risk_type": "dependency_vulnerability",
"severity": "low",
"haircut": 5,
"classification": "missing_evidence",
"description": "No lockfile \u2014 dependency versions not pinned",
"remediation": "Add lockfile (requirements.txt with --hash-args, package-lock.json, or Pipfile.lock)."
},
{
"system": "bitcoin-bearer-notes",
"risk_type": "secret_leak",
"severity": "low",
"haircut": 8,
"classification": "real",
"description": "Exposed secrets or credentials detected",
"remediation": "Remove .env files and secrets from repo. Use environment variables or secret manager."
},
{
"system": "bitcoin-bearer-notes",
"risk_type": "missing_license",
"severity": "low",
"haircut": 5,
"classification": "missing_evidence",
"description": "No license file found \u2014 IP clarity unclear",
"remediation": "Add LICENSE file (MIT, Apache-2.0, or proprietary)."
},
{
"system": "bitcoin-bearer-notes",
"risk_type": "no_tests",
"severity": "medium",
"haircut": 10,
"classification": "missing_evidence",
"description": "No test coverage \u2014 functionality unverified",
"remediation": "Add test files (test_*.py or *.test.js). Run pytest or jest."
},
{
"system": "bitcoin-bearer-notes",
"risk_type": "no_receipts",
"severity": "low",
"haircut": 8,
"classification": "missing_evidence",
"description": "No execution receipts \u2014 claims unverifiable",
"remediation": "Generate execution receipts for build/test/deploy commands."
},
{
"system": "bitcoin-bearer-notes",
"risk_type": "dependency_vulnerability",
"severity": "low",
"haircut": 5,
"classification": "missing_evidence",
"description": "No lockfile \u2014 dependency versions not pinned",
"remediation": "Add lockfile (requirements.txt with --hash-args, package-lock.json, or Pipfile.lock)."
},
{
"system": "chat-provenance-api",
"risk_type": "secret_leak",
"severity": "low",
"haircut": 8,
"classification": "real",
"description": "Exposed secrets or credentials detected",
"remediation": "Remove .env files and secrets from repo. Use environment variables or secret manager."
},
{
"system": "chat-provenance-api",
"risk_type": "missing_license",
"severity": "low",
"haircut": 5,
"classification": "missing_evidence",
"description": "No license file found \u2014 IP clarity unclear",
"remediation": "Add LICENSE file (MIT, Apache-2.0, or proprietary)."
},
{
"system": "chat-provenance-api",
"risk_type": "no_tests",
"severity": "medium",
"haircut": 10,
"classification": "missing_evidence",
"description": "No test coverage \u2014 functionality unverified",
"remediation": "Add test files (test_*.py or *.test.js). Run pytest or jest."
},
{
"system": "chat-provenance-api",
"risk_type": "no_receipts",
"severity": "low",
"haircut": 8,
"classification": "missing_evidence",
"description": "No execution receipts \u2014 claims unverifiable",
"remediation": "Generate execution receipts for build/test/deploy commands."
},
{
"system": "chat-provenance-api",
"risk_type": "dependency_vulnerability",
"severity": "low",
"haircut": 5,
"classification": "missing_evidence",
"description": "No lockfile \u2014 dependency versions not pinned",
"remediation": "Add lockfile (requirements.txt with --hash-args, package-lock.json, or Pipfile.lock)."
},
{
"system": "cleanstat-autonomous-agent",
"risk_type": "secret_leak",
"severity": "low",
"haircut": 8,
"classification": "real",
"description": "Exposed secrets or credentials detected",
"remediation": "Remove .env files and secrets from repo. Use environment variables or secret manager."
},
{
"system": "cleanstat-autonomous-agent",
"risk_type": "missing_license",
"severity": "low",
"haircut": 5,
"classification": "missing_evidence",
"description": "No license file found \u2014 IP clarity unclear",
"remediation": "Add LICENSE file (MIT, Apache-2.0, or proprietary)."
},
{
"system": "cleanstat-autonomous-agent",
"risk_type": "no_tests",
"severity": "medium",
"haircut": 10,
"classification": "missing_evidence",
"description": "No test coverage \u2014 functionality unverified",
"remediation": "Add test files (test_*.py or *.test.js). Run pytest or jest."
},
{
"system": "cleanstat-autonomous-agent",
"risk_type": "no_receipts",
"severity": "low",
"haircut": 8,
"classification": "missing_evidence",
"description": "No execution receipts \u2014 claims unverifiable",
"remediation": "Generate execution receipts for build/test/deploy commands."
},
{
"system": "cleanstat-autonomous-agent",
"risk_type": "dependency_vulnerability",
"severity": "low",
"haircut": 5,
"classification": "missing_evidence",
"description": "No lockfile \u2014 dependency versions not pinned",
"remediation": "Add lockfile (requirements.txt with --hash-args, package-lock.json, or Pipfile.lock)."
},
{
"system": "cleanstat-infrastructure",
"risk_type": "secret_leak",
"severity": "low",
"haircut": 8,
"classification": "real",
"description": "Exposed secrets or credentials detected",
"remediation": "Remove .env files and secrets from repo. Use environment variables or secret manager."
},
{
"system": "cleanstat-infrastructure",
"risk_type": "missing_license",
"severity": "low",
"haircut": 5,
"classification": "missing_evidence",
"description": "No license file found \u2014 IP clarity unclear",
"remediation": "Add LICENSE file (MIT, Apache-2.0, or proprietary)."
},
{
"system": "cleanstat-infrastructure",
"risk_type": "no_tests",
"severity": "medium",
"haircut": 10,
"classification": "missing_evidence",
"description": "No test coverage \u2014 functionality unverified",
"remediation": "Add test files (test_*.py or *.test.js). Run pytest or jest."
},
{
"system": "cleanstat-infrastructure",
"risk_type": "no_receipts",
"severity": "low",
"haircut": 8,
"classification": "missing_evidence",
"description": "No execution receipts \u2014 claims unverifiable",
"remediation": "Generate execution receipts for build/test/deploy commands."
},
{
"system": "cleanstat-infrastructure",
"risk_type": "dependency_vulnerability",
"severity": "low",
"haircut": 5,
"classification": "missing_evidence",
"description": "No lockfile \u2014 dependency versions not pinned",
"remediation": "Add lockfile (requirements.txt with --hash-args, package-lock.json, or Pipfile.lock)."
},
{
"system": "config_data_files",
"risk_type": "secret_leak",
"severity": "low",
"haircut": 9.0,
"classification": "real",
"description": "Exposed secrets or credentials detected",
"remediation": "Remove .env files and secrets from repo. Use environment variables or secret manager."
},
{
"system": "config_data_files",
"risk_type": "missing_license",
"severity": "low",
"haircut": 5,
"classification": "missing_evidence",
"description": "No license file found \u2014 IP clarity unclear",
"remediation": "Add LICENSE file (MIT, Apache-2.0, or proprietary)."
},
{
"system": "config_data_files",
"risk_type": "no_receipts",
"severity": "low",
"haircut": 8,
"classification": "missing_evidence",
"description": "No execution receipts \u2014 claims unverifiable",
"remediation": "Generate execution receipts for build/test/deploy commands."
},
{
"system": "config_data_files",
"risk_type": "dependency_vulnerability",
"severity": "low",
"haircut": 5,
"classification": "missing_evidence",
"description": "No lockfile \u2014 dependency versions not pinned",
"remediation": "Add lockfile (requirements.txt with --hash-args, package-lock.json, or Pipfile.lock)."
},
{
"system": "decloud",
"risk_type": "missing_license",
"severity": "low",
"haircut": 5,
"classification": "missing_evidence",
"description": "No license file found \u2014 IP clarity unclear",
"remediation": "Add LICENSE file (MIT, Apache-2.0, or proprietary)."
},
{
"system": "decloud",
"risk_type": "no_receipts",
"severity": "low",
"haircut": 8,
"classification": "missing_evidence",
"description": "No execution receipts \u2014 claims unverifiable",
"remediation": "Generate execution receipts for build/test/deploy commands."
},
{
"system": "decloud",
"risk_type": "dependency_vulnerability",
"severity": "low",
"haircut": 5,
"classification": "missing_evidence",
"description": "No lockfile \u2014 dependency versions not pinned",
"remediation": "Add lockfile (requirements.txt with --hash-args, package-lock.json, or Pipfile.lock)."
},
{
"system": "docs",
"risk_type": "missing_license",
"severity": "low",
"haircut": 5,
"classification": "missing_evidence",
"description": "No license file found \u2014 IP clarity unclear",
"remediation": "Add LICENSE file (MIT, Apache-2.0, or proprietary)."
},
{
"system": "docs",
"risk_type": "no_tests",
"severity": "medium",
"haircut": 10,
"classification": "missing_evidence",
"description": "No test coverage \u2014 functionality unverified",
"remediation": "Add test files (test_*.py or *.test.js). Run pytest or jest."
},
{
"system": "docs",
"risk_type": "no_receipts",
"severity": "low",
"haircut": 8,
"classification": "missing_evidence",
"description": "No execution receipts \u2014 claims unverifiable",
"remediation": "Generate execution receipts for build/test/deploy commands."
},
{
"system": "docs",
"risk_type": "dependency_vulnerability",
"severity": "low",
"haircut": 5,
"classification": "missing_evidence",
"description": "No lockfile \u2014 dependency versions not pinned",
"remediation": "Add lockfile (requirements.txt with --hash-args, package-lock.json, or Pipfile.lock)."
},
{
"system": "field-triage-app",
"risk_type": "missing_license",
"severity": "low",
"haircut": 5,
"classification": "missing_evidence",
"description": "No license file found \u2014 IP clarity unclear",
"remediation": "Add LICENSE file (MIT, Apache-2.0, or proprietary)."
},
{
"system": "field-triage-app",
"risk_type": "no_tests",
"severity": "medium",
"haircut": 10,
"classification": "missing_evidence",
"description": "No test coverage \u2014 functionality unverified",
"remediation": "Add test files (test_*.py or *.test.js). Run pytest or jest."
},
{
"system": "field-triage-app",
"risk_type": "no_receipts",
"severity": "low",
"haircut": 8,
"classification": "missing_evidence",
"description": "No execution receipts \u2014 claims unverifiable",
"remediation": "Generate execution receipts for build/test/deploy commands."
},
{
"system": "field-triage-app",
"risk_type": "dependency_vulnerability",
"severity": "low",
"haircut": 5,
"classification": "missing_evidence",
"description": "No lockfile \u2014 dependency versions not pinned",
"remediation": "Add lockfile (requirements.txt with --hash-args, package-lock.json, or Pipfile.lock)."
},
{
"system": "files",
"risk_type": "secret_leak",
"severity": "low",
"haircut": 3.0,
"classification": "real",
"description": "Exposed secrets or credentials detected",
"remediation": "Remove .env files and secrets from repo. Use environment variables or secret manager."
},
{
"system": "files",
"risk_type": "missing_license",
"severity": "low",
"haircut": 5,
"classification": "missing_evidence",
"description": "No license file found \u2014 IP clarity unclear",
"remediation": "Add LICENSE file (MIT, Apache-2.0, or proprietary)."
},
{
"system": "files",
"risk_type": "no_receipts",
"severity": "low",
"haircut": 8,
"classification": "missing_evidence",
"description": "No execution receipts \u2014 claims unverifiable",
"remediation": "Generate execution receipts for build/test/deploy commands."
},
{
"system": "files",
"risk_type": "dependency_vulnerability",
"severity": "low",
"haircut": 5,
"classification": "missing_evidence",
"description": "No lockfile \u2014 dependency versions not pinned",
"remediation": "Add lockfile (requirements.txt with --hash-args, package-lock.json, or Pipfile.lock)."
},
{
"system": "files_cpp",
"risk_type": "secret_leak",
"severity": "low",
"haircut": 8,
"classification": "real",
"description": "Exposed secrets or credentials detected",
"remediation": "Remove .env files and secrets from repo. Use environment variables or secret manager."
},
{
"system": "files_cpp",
"risk_type": "missing_license",
"severity": "low",
"haircut": 5,
"classification": "missing_evidence",
"description": "No license file found \u2014 IP clarity unclear",
"remediation": "Add LICENSE file (MIT, Apache-2.0, or proprietary)."
},
{
"system": "files_cpp",
"risk_type": "no_receipts",
"severity": "low",
"haircut": 8,
"classification": "missing_evidence",
"description": "No execution receipts \u2014 claims unverifiable",
"remediation": "Generate execution receipts for build/test/deploy commands."
},
{
"system": "frontend",
"risk_type": "secret_leak",
"severity": "low",
"haircut": 8,
"classification": "real",
"description": "Exposed secrets or credentials detected",
"remediation": "Remove .env files and secrets from repo. Use environment variables or secret manager."
},
{
"system": "frontend",
"risk_type": "missing_license",
"severity": "low",
"haircut": 5,
"classification": "missing_evidence",
"description": "No license file found \u2014 IP clarity unclear",
"remediation": "Add LICENSE file (MIT, Apache-2.0, or proprietary)."
},
{
"system": "frontend",
"risk_type": "no_tests",
"severity": "medium",
"haircut": 10,
"classification": "missing_evidence",
"description": "No test coverage \u2014 functionality unverified",
"remediation": "Add test files (test_*.py or *.test.js). Run pytest or jest."
},
{
"system": "ios",
"risk_type": "missing_license",
"severity": "low",
"haircut": 5,
"classification": "missing_evidence",
"description": "No license file found \u2014 IP clarity unclear",
"remediation": "Add LICENSE file (MIT, Apache-2.0, or proprietary)."
},
{
"system": "ios",
"risk_type": "no_tests",
"severity": "medium",
"haircut": 10,
"classification": "missing_evidence",
"description": "No test coverage \u2014 functionality unverified",
"remediation": "Add test files (test_*.py or *.test.js). Run pytest or jest."
},
{
"system": "ios",
"risk_type": "no_receipts",
"severity": "low",
"haircut": 8,
"classification": "missing_evidence",
"description": "No execution receipts \u2014 claims unverifiable",
"remediation": "Generate execution receipts for build/test/deploy commands."
},
{
"system": "ios",
"risk_type": "dependency_vulnerability",
"severity": "low",
"haircut": 5,
"classification": "missing_evidence",
"description": "No lockfile \u2014 dependency versions not pinned",
"remediation": "Add lockfile (requirements.txt with --hash-args, package-lock.json, or Pipfile.lock)."
},
{
"system": "kamino-flash-executor",
"risk_type": "secret_leak",
"severity": "low",
"haircut": 8,
"classification": "real",
"description": "Exposed secrets or credentials detected",
"remediation": "Remove .env files and secrets from repo. Use environment variables or secret manager."
},
{
"system": "kamino-flash-executor",
"risk_type": "missing_license",
"severity": "low",
"haircut": 5,
"classification": "missing_evidence",
"description": "No license file found \u2014 IP clarity unclear",
"remediation": "Add LICENSE file (MIT, Apache-2.0, or proprietary)."
},
{
"system": "kamino-flash-executor",
"risk_type": "no_tests",
"severity": "medium",
"haircut": 10,
"classification": "missing_evidence",
"description": "No test coverage \u2014 functionality unverified",
"remediation": "Add test files (test_*.py or *.test.js). Run pytest or jest."
},
{
"system": "kamino-flash-executor",
"risk_type": "no_receipts",
"severity": "low",
"haircut": 8,
"classification": "missing_evidence",
"description": "No execution receipts \u2014 claims unverifiable",
"remediation": "Generate execution receipts for build/test/deploy commands."
},
{
"system": "kamino-flash-executor",
"risk_type": "dependency_vulnerability",
"severity": "low",
"haircut": 5,
"classification": "missing_evidence",
"description": "No lockfile \u2014 dependency versions not pinned",
"remediation": "Add lockfile (requirements.txt with --hash-args, package-lock.json, or Pipfile.lock)."
},
{
"system": "live-kamino-jupiter-flash-arb",
"risk_type": "secret_leak",
"severity": "low",
"haircut": 8,
"classification": "real",
"description": "Exposed secrets or credentials detected",
"remediation": "Remove .env files and secrets from repo. Use environment variables or secret manager."
},
{
"system": "live-kamino-jupiter-flash-arb",
"risk_type": "missing_license",
"severity": "low",
"haircut": 5,
"classification": "missing_evidence",
"description": "No license file found \u2014 IP clarity unclear",
"remediation": "Add LICENSE file (MIT, Apache-2.0, or proprietary)."
},
{
"system": "live-kamino-jupiter-flash-arb",
"risk_type": "no_tests",
"severity": "medium",
"haircut": 10,
"classification": "missing_evidence",
"description": "No test coverage \u2014 functionality unverified",
"remediation": "Add test files (test_*.py or *.test.js). Run pytest or jest."
},
{
"system": "live-kamino-jupiter-flash-arb",
"risk_type": "no_receipts",
"severity": "low",
"haircut": 8,
"classification": "missing_evidence",
"description": "No execution receipts \u2014 claims unverifiable",
"remediation": "Generate execution receipts for build/test/deploy commands."
},
{
"system": "live-kamino-jupiter-flash-arb",
"risk_type": "dependency_vulnerability",
"severity": "low",
"haircut": 5,
"classification": "missing_evidence",
"description": "No lockfile \u2014 dependency versions not pinned",
"remediation": "Add lockfile (requirements.txt with --hash-args, package-lock.json, or Pipfile.lock)."
},
{
"system": "mac_compute_node",
"risk_type": "missing_license",
"severity": "low",
"haircut": 5,
"classification": "missing_evidence",
"description": "No license file found \u2014 IP clarity unclear",
"remediation": "Add LICENSE file (MIT, Apache-2.0, or proprietary)."
},
{
"system": "mac_compute_node",
"risk_type": "no_tests",
"severity": "medium",
"haircut": 10,
"classification": "missing_evidence",
"description": "No test coverage \u2014 functionality unverified",
"remediation": "Add test files (test_*.py or *.test.js). Run pytest or jest."
},
{
"system": "mac_compute_node",
"risk_type": "no_receipts",
"severity": "low",
"haircut": 8,
"classification": "missing_evidence",
"description": "No execution receipts \u2014 claims unverifiable",
"remediation": "Generate execution receipts for build/test/deploy commands."
},
{
"system": "mac_compute_node",
"risk_type": "dependency_vulnerability",
"severity": "low",
"haircut": 5,
"classification": "missing_evidence",
"description": "No lockfile \u2014 dependency versions not pinned",
"remediation": "Add lockfile (requirements.txt with --hash-args, package-lock.json, or Pipfile.lock)."
},
{
"system": "membra-ads",
"risk_type": "secret_leak",
"severity": "low",
"haircut": 8,
"classification": "real",
"description": "Exposed secrets or credentials detected",
"remediation": "Remove .env files and secrets from repo. Use environment variables or secret manager."
},
{
"system": "membra-ads",
"risk_type": "missing_license",
"severity": "low",
"haircut": 5,
"classification": "missing_evidence",
"description": "No license file found \u2014 IP clarity unclear",
"remediation": "Add LICENSE file (MIT, Apache-2.0, or proprietary)."
},
{
"system": "membra-ads",
"risk_type": "no_tests",
"severity": "medium",
"haircut": 10,
"classification": "missing_evidence",
"description": "No test coverage \u2014 functionality unverified",
"remediation": "Add test files (test_*.py or *.test.js). Run pytest or jest."
},
{
"system": "membra-ads",
"risk_type": "no_receipts",
"severity": "low",
"haircut": 8,
"classification": "missing_evidence",
"description": "No execution receipts \u2014 claims unverifiable",
"remediation": "Generate execution receipts for build/test/deploy commands."
},
{
"system": "membra-ads",
"risk_type": "dependency_vulnerability",
"severity": "low",
"haircut": 5,
"classification": "missing_evidence",
"description": "No lockfile \u2014 dependency versions not pinned",
"remediation": "Add lockfile (requirements.txt with --hash-args, package-lock.json, or Pipfile.lock)."
},
{
"system": "membra-bridge-ecosystem",
"risk_type": "secret_leak",
"severity": "medium",
"haircut": 11,
"classification": "real",
"description": "Exposed secrets or credentials detected",
"remediation": "Remove .env files and secrets from repo. Use environment variables or secret manager."
},
{
"system": "membra-bridge-ecosystem",
"risk_type": "missing_license",
"severity": "low",
"haircut": 5,
"classification": "missing_evidence",
"description": "No license file found \u2014 IP clarity unclear",
"remediation": "Add LICENSE file (MIT, Apache-2.0, or proprietary)."
},
{
"system": "membra-bridge-ecosystem",
"risk_type": "no_tests",
"severity": "medium",
"haircut": 10,
"classification": "missing_evidence",
"description": "No test coverage \u2014 functionality unverified",
"remediation": "Add test files (test_*.py or *.test.js). Run pytest or jest."
},
{
"system": "membra-bridge-ecosystem",
"risk_type": "no_receipts",
"severity": "low",
"haircut": 8,
"classification": "missing_evidence",
"description": "No execution receipts \u2014 claims unverifiable",
"remediation": "Generate execution receipts for build/test/deploy commands."
},
{
"system": "membra-bridge-ecosystem",
"risk_type": "dependency_vulnerability",
"severity": "low",
"haircut": 5,
"classification": "missing_evidence",
"description": "No lockfile \u2014 dependency versions not pinned",
"remediation": "Add lockfile (requirements.txt with --hash-args, package-lock.json, or Pipfile.lock)."
},
{
"system": "membra-economics",
"risk_type": "secret_leak",
"severity": "high",
"haircut": 30,
"classification": "real",
"description": "Exposed secrets or credentials detected",
"remediation": "Remove .env files and secrets from repo. Use environment variables or secret manager."
},
{
"system": "membra-economics",
"risk_type": "no_tests",
"severity": "medium",
"haircut": 10,
"classification": "missing_evidence",
"description": "No test coverage \u2014 functionality unverified",
"remediation": "Add test files (test_*.py or *.test.js). Run pytest or jest."
},
{
"system": "membra-economics",
"risk_type": "pii_sensitive_data",
"severity": "medium",
"haircut": 10,
"classification": "real",
"description": "PII or sensitive data files present",
"remediation": "Remove or encrypt PII files. Add to .gitignore."
},
{
"system": "membra-economics",
"risk_type": "prototype_sprawl",
"severity": "low",
"haircut": 5,
"classification": "false_positive",
"description": "Prototype sprawl \u2014 too few or too many files",
"remediation": "Consolidate or document the system scope."
},
{
"system": "membra-ecosystem",
"risk_type": "secret_leak",
"severity": "low",
"haircut": 8,
"classification": "real",
"description": "Exposed secrets or credentials detected",
"remediation": "Remove .env files and secrets from repo. Use environment variables or secret manager."
},
{
"system": "membra-ecosystem",
"risk_type": "no_tests",
"severity": "medium",
"haircut": 10,
"classification": "missing_evidence",
"description": "No test coverage \u2014 functionality unverified",
"remediation": "Add test files (test_*.py or *.test.js). Run pytest or jest."
},
{
"system": "membra-ecosystem",
"risk_type": "no_receipts",
"severity": "low",
"haircut": 8,
"classification": "missing_evidence",
"description": "No execution receipts \u2014 claims unverifiable",
"remediation": "Generate execution receipts for build/test/deploy commands."
},
{
"system": "membra-ecosystem",
"risk_type": "pii_sensitive_data",
"severity": "medium",
"haircut": 10,
"classification": "real",
"description": "PII or sensitive data files present",
"remediation": "Remove or encrypt PII files. Add to .gitignore."
},
{
"system": "membra-ecosystem",
"risk_type": "dependency_vulnerability",
"severity": "low",
"haircut": 5,
"classification": "missing_evidence",
"description": "No lockfile \u2014 dependency versions not pinned",
"remediation": "Add lockfile (requirements.txt with --hash-args, package-lock.json, or Pipfile.lock)."
},
{
"system": "membra-kpi-mobile",
"risk_type": "missing_license",
"severity": "low",
"haircut": 5,
"classification": "missing_evidence",
"description": "No license file found \u2014 IP clarity unclear",
"remediation": "Add LICENSE file (MIT, Apache-2.0, or proprietary)."
},
{
"system": "membra-kpi-mobile",
"risk_type": "no_tests",
"severity": "medium",
"haircut": 10,
"classification": "missing_evidence",
"description": "No test coverage \u2014 functionality unverified",
"remediation": "Add test files (test_*.py or *.test.js). Run pytest or jest."
},
{
"system": "membra-kpi-mobile",
"risk_type": "no_receipts",
"severity": "low",
"haircut": 8,
"classification": "missing_evidence",
"description": "No execution receipts \u2014 claims unverifiable",
"remediation": "Generate execution receipts for build/test/deploy commands."
},
{
"system": "membra-kpi-mobile",
"risk_type": "dependency_vulnerability",
"severity": "low",
"haircut": 5,
"classification": "missing_evidence",
"description": "No lockfile \u2014 dependency versions not pinned",
"remediation": "Add lockfile (requirements.txt with --hash-args, package-lock.json, or Pipfile.lock)."
},
{
"system": "membra-l3",
"risk_type": "secret_leak",
"severity": "low",
"haircut": 3.0,
"classification": "real",
"description": "Exposed secrets or credentials detected",
"remediation": "Remove .env files and secrets from repo. Use environment variables or secret manager."
},
{
"system": "membra-l3",
"risk_type": "missing_license",
"severity": "low",
"haircut": 5,
"classification": "missing_evidence",
"description": "No license file found \u2014 IP clarity unclear",
"remediation": "Add LICENSE file (MIT, Apache-2.0, or proprietary)."
},
{
"system": "membra-l3",
"risk_type": "no_tests",
"severity": "medium",
"haircut": 10,
"classification": "missing_evidence",
"description": "No test coverage \u2014 functionality unverified",
"remediation": "Add test files (test_*.py or *.test.js). Run pytest or jest."
},
{
"system": "membra-l3",
"risk_type": "no_receipts",
"severity": "low",
"haircut": 8,
"classification": "missing_evidence",
"description": "No execution receipts \u2014 claims unverifiable",
"remediation": "Generate execution receipts for build/test/deploy commands."
},
{
"system": "membra-l3",
"risk_type": "dependency_vulnerability",
"severity": "low",
"haircut": 5,
"classification": "missing_evidence",
"description": "No lockfile \u2014 dependency versions not pinned",
"remediation": "Add lockfile (requirements.txt with --hash-args, package-lock.json, or Pipfile.lock)."
},
{
"system": "membra-operator",
"risk_type": "missing_license",
"severity": "low",
"haircut": 5,
"classification": "missing_evidence",
"description": "No license file found \u2014 IP clarity unclear",
"remediation": "Add LICENSE file (MIT, Apache-2.0, or proprietary)."
},
{
"system": "membra-operator",
"risk_type": "no_receipts",
"severity": "low",
"haircut": 8,
"classification": "missing_evidence",
"description": "No execution receipts \u2014 claims unverifiable",
"remediation": "Generate execution receipts for build/test/deploy commands."
},
{
"system": "membra-operator",
"risk_type": "dependency_vulnerability",
"severity": "low",
"haircut": 5,
"classification": "missing_evidence",
"description": "No lockfile \u2014 dependency versions not pinned",
"remediation": "Add lockfile (requirements.txt with --hash-args, package-lock.json, or Pipfile.lock)."
},
{
"system": "membra-qr-gateway",
"risk_type": "secret_leak",
"severity": "low",
"haircut": 6.0,
"classification": "real",
"description": "Exposed secrets or credentials detected",
"remediation": "Remove .env files and secrets from repo. Use environment variables or secret manager."
},
{
"system": "membra-qr-gateway",
"risk_type": "missing_license",
"severity": "low",
"haircut": 5,
"classification": "missing_evidence",
"description": "No license file found \u2014 IP clarity unclear",
"remediation": "Add LICENSE file (MIT, Apache-2.0, or proprietary)."
},
{
"system": "membra-qr-gateway",
"risk_type": "no_tests",
"severity": "medium",
"haircut": 10,
"classification": "missing_evidence",
"description": "No test coverage \u2014 functionality unverified",
"remediation": "Add test files (test_*.py or *.test.js). Run pytest or jest."
},
{
"system": "membra-semantic-consensus",
"risk_type": "secret_leak",
"severity": "low",
"haircut": 8,
"classification": "real",
"description": "Exposed secrets or credentials detected",
"remediation": "Remove .env files and secrets from repo. Use environment variables or secret manager."
},
{
"system": "membra-semantic-consensus",
"risk_type": "no_tests",
"severity": "medium",
"haircut": 10,
"classification": "missing_evidence",
"description": "No test coverage \u2014 functionality unverified",
"remediation": "Add test files (test_*.py or *.test.js). Run pytest or jest."
},
{
"system": "membra-semantic-consensus",
"risk_type": "dependency_vulnerability",
"severity": "low",
"haircut": 5,
"classification": "missing_evidence",
"description": "No lockfile \u2014 dependency versions not pinned",
"remediation": "Add lockfile (requirements.txt with --hash-args, package-lock.json, or Pipfile.lock)."
},
{
"system": "membra_mobile",
"risk_type": "secret_leak",
"severity": "low",
"haircut": 8,
"classification": "real",
"description": "Exposed secrets or credentials detected",
"remediation": "Remove .env files and secrets from repo. Use environment variables or secret manager."
},
{
"system": "membra_mobile",
"risk_type": "no_tests",
"severity": "medium",
"haircut": 10,
"classification": "missing_evidence",
"description": "No test coverage \u2014 functionality unverified",
"remediation": "Add test files (test_*.py or *.test.js). Run pytest or jest."
},
{
"system": "membra_mobile",
"risk_type": "no_receipts",
"severity": "low",
"haircut": 8,
"classification": "missing_evidence",
"description": "No execution receipts \u2014 claims unverifiable",
"remediation": "Generate execution receipts for build/test/deploy commands."
},
{
"system": "membra_mobile",
"risk_type": "dependency_vulnerability",
"severity": "low",
"haircut": 5,
"classification": "missing_evidence",
"description": "No lockfile \u2014 dependency versions not pinned",
"remediation": "Add lockfile (requirements.txt with --hash-args, package-lock.json, or Pipfile.lock)."
},
{
"system": "membramoney",
"risk_type": "secret_leak",
"severity": "high",
"haircut": 30,
"classification": "real",
"description": "Exposed secrets or credentials detected",
"remediation": "Remove .env files and secrets from repo. Use environment variables or secret manager."
},
{
"system": "membramoney",
"risk_type": "pii_sensitive_data",
"severity": "medium",
"haircut": 10,
"classification": "real",
"description": "PII or sensitive data files present",
"remediation": "Remove or encrypt PII files. Add to .gitignore."
},
{
"system": "membramoney",
"risk_type": "dependency_vulnerability",
"severity": "low",
"haircut": 5,
"classification": "missing_evidence",
"description": "No lockfile \u2014 dependency versions not pinned",
"remediation": "Add lockfile (requirements.txt with --hash-args, package-lock.json, or Pipfile.lock)."
},
{
"system": "overmanifold",
"risk_type": "secret_leak",
"severity": "medium",
"haircut": 18,
"classification": "real",
"description": "Exposed secrets or credentials detected",
"remediation": "Remove .env files and secrets from repo. Use environment variables or secret manager."
},
{
"system": "overmanifold",
"risk_type": "missing_license",
"severity": "low",
"haircut": 5,
"classification": "missing_evidence",
"description": "No license file found \u2014 IP clarity unclear",
"remediation": "Add LICENSE file (MIT, Apache-2.0, or proprietary)."
},
{
"system": "overmanifold",
"risk_type": "no_receipts",
"severity": "low",
"haircut": 8,
"classification": "missing_evidence",
"description": "No execution receipts \u2014 claims unverifiable",
"remediation": "Generate execution receipts for build/test/deploy commands."
},
{
"system": "overmanifold",
"risk_type": "dependency_vulnerability",
"severity": "low",
"haircut": 5,
"classification": "missing_evidence",
"description": "No lockfile \u2014 dependency versions not pinned",
"remediation": "Add lockfile (requirements.txt with --hash-args, package-lock.json, or Pipfile.lock)."
},
{
"system": "protocol",
"risk_type": "secret_leak",
"severity": "low",
"haircut": 3.0,
"classification": "real",
"description": "Exposed secrets or credentials detected",
"remediation": "Remove .env files and secrets from repo. Use environment variables or secret manager."
},
{
"system": "protocol",
"risk_type": "missing_license",
"severity": "low",
"haircut": 5,
"classification": "missing_evidence",
"description": "No license file found \u2014 IP clarity unclear",
"remediation": "Add LICENSE file (MIT, Apache-2.0, or proprietary)."
},
{
"system": "protocol",
"risk_type": "no_tests",
"severity": "medium",
"haircut": 10,
"classification": "missing_evidence",
"description": "No test coverage \u2014 functionality unverified",
"remediation": "Add test files (test_*.py or *.test.js). Run pytest or jest."
},
{
"system": "protocol",
"risk_type": "no_receipts",
"severity": "low",
"haircut": 8,
"classification": "missing_evidence",
"description": "No execution receipts \u2014 claims unverifiable",
"remediation": "Generate execution receipts for build/test/deploy commands."
},
{
"system": "protocol",
"risk_type": "dependency_vulnerability",
"severity": "low",
"haircut": 5,
"classification": "missing_evidence",
"description": "No lockfile \u2014 dependency versions not pinned",
"remediation": "Add lockfile (requirements.txt with --hash-args, package-lock.json, or Pipfile.lock)."
},
{
"system": "setup_installation_systems",
"risk_type": "secret_leak",
"severity": "low",
"haircut": 6.0,
"classification": "real",
"description": "Exposed secrets or credentials detected",
"remediation": "Remove .env files and secrets from repo. Use environment variables or secret manager."
},
{
"system": "setup_installation_systems",
"risk_type": "missing_license",
"severity": "low",
"haircut": 5,
"classification": "missing_evidence",
"description": "No license file found \u2014 IP clarity unclear",
"remediation": "Add LICENSE file (MIT, Apache-2.0, or proprietary)."
},
{
"system": "setup_installation_systems",
"risk_type": "no_tests",
"severity": "medium",
"haircut": 10,
"classification": "missing_evidence",
"description": "No test coverage \u2014 functionality unverified",
"remediation": "Add test files (test_*.py or *.test.js). Run pytest or jest."
},
{
"system": "setup_installation_systems",
"risk_type": "no_receipts",
"severity": "low",
"haircut": 8,
"classification": "missing_evidence",
"description": "No execution receipts \u2014 claims unverifiable",
"remediation": "Generate execution receipts for build/test/deploy commands."
},
{
"system": "sniffies-rentals",
"risk_type": "missing_license",
"severity": "low",
"haircut": 5,
"classification": "missing_evidence",
"description": "No license file found \u2014 IP clarity unclear",
"remediation": "Add LICENSE file (MIT, Apache-2.0, or proprietary)."
},
{
"system": "sniffies-rentals",
"risk_type": "no_tests",
"severity": "medium",
"haircut": 10,
"classification": "missing_evidence",
"description": "No test coverage \u2014 functionality unverified",
"remediation": "Add test files (test_*.py or *.test.js). Run pytest or jest."
},
{
"system": "sniffies-rentals",
"risk_type": "no_receipts",
"severity": "low",
"haircut": 8,
"classification": "missing_evidence",
"description": "No execution receipts \u2014 claims unverifiable",
"remediation": "Generate execution receipts for build/test/deploy commands."
},
{
"system": "sniffies-rentals",
"risk_type": "dependency_vulnerability",
"severity": "low",
"haircut": 5,
"classification": "missing_evidence",
"description": "No lockfile \u2014 dependency versions not pinned",
"remediation": "Add lockfile (requirements.txt with --hash-args, package-lock.json, or Pipfile.lock)."
},
{
"system": "solana-staking-tracker",
"risk_type": "missing_license",
"severity": "low",
"haircut": 5,
"classification": "missing_evidence",
"description": "No license file found \u2014 IP clarity unclear",
"remediation": "Add LICENSE file (MIT, Apache-2.0, or proprietary)."
},
{
"system": "solana-staking-tracker",
"risk_type": "no_tests",
"severity": "medium",
"haircut": 10,
"classification": "missing_evidence",
"description": "No test coverage \u2014 functionality unverified",
"remediation": "Add test files (test_*.py or *.test.js). Run pytest or jest."
},
{
"system": "solana-staking-tracker",
"risk_type": "no_receipts",
"severity": "low",
"haircut": 8,
"classification": "missing_evidence",
"description": "No execution receipts \u2014 claims unverifiable",
"remediation": "Generate execution receipts for build/test/deploy commands."
},
{
"system": "solana-staking-tracker",
"risk_type": "dependency_vulnerability",
"severity": "low",
"haircut": 5,
"classification": "missing_evidence",
"description": "No lockfile \u2014 dependency versions not pinned",
"remediation": "Add lockfile (requirements.txt with --hash-args, package-lock.json, or Pipfile.lock)."
},
{
"system": "terminal_agent",
"risk_type": "missing_license",
"severity": "low",
"haircut": 5,
"classification": "missing_evidence",
"description": "No license file found \u2014 IP clarity unclear",
"remediation": "Add LICENSE file (MIT, Apache-2.0, or proprietary)."
},
{
"system": "terminal_agent",
"risk_type": "no_tests",
"severity": "medium",
"haircut": 10,
"classification": "missing_evidence",
"description": "No test coverage \u2014 functionality unverified",
"remediation": "Add test files (test_*.py or *.test.js). Run pytest or jest."
},
{
"system": "terminal_agent",
"risk_type": "no_receipts",
"severity": "low",
"haircut": 8,
"classification": "missing_evidence",
"description": "No execution receipts \u2014 claims unverifiable",
"remediation": "Generate execution receipts for build/test/deploy commands."
},
{
"system": "terminal_agent",
"risk_type": "dependency_vulnerability",
"severity": "low",
"haircut": 5,
"classification": "missing_evidence",
"description": "No lockfile \u2014 dependency versions not pinned",
"remediation": "Add lockfile (requirements.txt with --hash-args, package-lock.json, or Pipfile.lock)."
},
{
"system": "veis",
"risk_type": "secret_leak",
"severity": "low",
"haircut": 8,
"classification": "real",
"description": "Exposed secrets or credentials detected",
"remediation": "Remove .env files and secrets from repo. Use environment variables or secret manager."
},
{
"system": "veis",
"risk_type": "missing_license",
"severity": "low",
"haircut": 5,
"classification": "missing_evidence",
"description": "No license file found \u2014 IP clarity unclear",
"remediation": "Add LICENSE file (MIT, Apache-2.0, or proprietary)."
},
{
"system": "veis",
"risk_type": "no_tests",
"severity": "medium",
"haircut": 10,
"classification": "missing_evidence",
"description": "No test coverage \u2014 functionality unverified",
"remediation": "Add test files (test_*.py or *.test.js). Run pytest or jest."
},
{
"system": "veis",
"risk_type": "no_receipts",
"severity": "low",
"haircut": 8,
"classification": "missing_evidence",
"description": "No execution receipts \u2014 claims unverifiable",
"remediation": "Generate execution receipts for build/test/deploy commands."
},
{
"system": "veis",
"risk_type": "dependency_vulnerability",
"severity": "low",
"haircut": 5,
"classification": "missing_evidence",
"description": "No lockfile \u2014 dependency versions not pinned",
"remediation": "Add lockfile (requirements.txt with --hash-args, package-lock.json, or Pipfile.lock)."
},
{
"system": "winserv_chatgpt_automation",
"risk_type": "missing_license",
"severity": "low",
"haircut": 5,
"classification": "missing_evidence",
"description": "No license file found \u2014 IP clarity unclear",
"remediation": "Add LICENSE file (MIT, Apache-2.0, or proprietary)."
},
{
"system": "winserv_chatgpt_automation",
"risk_type": "no_tests",
"severity": "medium",
"haircut": 10,
"classification": "missing_evidence",
"description": "No test coverage \u2014 functionality unverified",
"remediation": "Add test files (test_*.py or *.test.js). Run pytest or jest."
},
{
"system": "winserv_chatgpt_automation",
"risk_type": "no_receipts",
"severity": "low",
"haircut": 8,
"classification": "missing_evidence",
"description": "No execution receipts \u2014 claims unverifiable",
"remediation": "Generate execution receipts for build/test/deploy commands."
},
{
"system": "winserv_chatgpt_automation",
"risk_type": "dependency_vulnerability",
"severity": "low",
"haircut": 5,
"classification": "missing_evidence",
"description": "No lockfile \u2014 dependency versions not pinned",
"remediation": "Add lockfile (requirements.txt with --hash-args, package-lock.json, or Pipfile.lock)."
}
],
"total_risks": 164,
"high_severity": 2,
"medium_severity": 36,
"low_severity": 126
}