{ "schema": "membra.systemlake.risk_register.v1", "generated_at": "2026-06-21T18:27:21.352197", "risks": [ { "system": "Downloads", "risk_type": "missing_license", "severity": "low", "haircut": 5, "classification": "missing_evidence", "description": "No license file found \u2014 IP clarity unclear", "remediation": "Add LICENSE file (MIT, Apache-2.0, or proprietary)." }, { "system": "Downloads", "risk_type": "no_tests", "severity": "medium", "haircut": 10, "classification": "missing_evidence", "description": "No test coverage \u2014 functionality unverified", "remediation": "Add test files (test_*.py or *.test.js). Run pytest or jest." }, { "system": "agent-workforce", "risk_type": "secret_leak", "severity": "low", "haircut": 8, "classification": "real", "description": "Exposed secrets or credentials detected", "remediation": "Remove .env files and secrets from repo. Use environment variables or secret manager." }, { "system": "agent-workforce", "risk_type": "missing_license", "severity": "low", "haircut": 5, "classification": "missing_evidence", "description": "No license file found \u2014 IP clarity unclear", "remediation": "Add LICENSE file (MIT, Apache-2.0, or proprietary)." }, { "system": "agent-workforce", "risk_type": "no_tests", "severity": "medium", "haircut": 10, "classification": "missing_evidence", "description": "No test coverage \u2014 functionality unverified", "remediation": "Add test files (test_*.py or *.test.js). Run pytest or jest." }, { "system": "agent-workforce", "risk_type": "no_receipts", "severity": "low", "haircut": 8, "classification": "missing_evidence", "description": "No execution receipts \u2014 claims unverifiable", "remediation": "Generate execution receipts for build/test/deploy commands." }, { "system": "agent-workforce", "risk_type": "dependency_vulnerability", "severity": "low", "haircut": 5, "classification": "missing_evidence", "description": "No lockfile \u2014 dependency versions not pinned", "remediation": "Add lockfile (requirements.txt with --hash-args, package-lock.json, or Pipfile.lock)." }, { "system": "api", "risk_type": "missing_license", "severity": "low", "haircut": 5, "classification": "missing_evidence", "description": "No license file found \u2014 IP clarity unclear", "remediation": "Add LICENSE file (MIT, Apache-2.0, or proprietary)." }, { "system": "api", "risk_type": "no_tests", "severity": "medium", "haircut": 10, "classification": "missing_evidence", "description": "No test coverage \u2014 functionality unverified", "remediation": "Add test files (test_*.py or *.test.js). Run pytest or jest." }, { "system": "api", "risk_type": "no_receipts", "severity": "low", "haircut": 8, "classification": "missing_evidence", "description": "No execution receipts \u2014 claims unverifiable", "remediation": "Generate execution receipts for build/test/deploy commands." }, { "system": "api", "risk_type": "prototype_sprawl", "severity": "low", "haircut": 5, "classification": "false_positive", "description": "Prototype sprawl \u2014 too few or too many files", "remediation": "Consolidate or document the system scope." }, { "system": "api", "risk_type": "dependency_vulnerability", "severity": "low", "haircut": 5, "classification": "missing_evidence", "description": "No lockfile \u2014 dependency versions not pinned", "remediation": "Add lockfile (requirements.txt with --hash-args, package-lock.json, or Pipfile.lock)." }, { "system": "api_integration_system", "risk_type": "secret_leak", "severity": "low", "haircut": 8, "classification": "real", "description": "Exposed secrets or credentials detected", "remediation": "Remove .env files and secrets from repo. Use environment variables or secret manager." }, { "system": "api_integration_system", "risk_type": "missing_license", "severity": "low", "haircut": 5, "classification": "missing_evidence", "description": "No license file found \u2014 IP clarity unclear", "remediation": "Add LICENSE file (MIT, Apache-2.0, or proprietary)." }, { "system": "api_integration_system", "risk_type": "no_tests", "severity": "medium", "haircut": 10, "classification": "missing_evidence", "description": "No test coverage \u2014 functionality unverified", "remediation": "Add test files (test_*.py or *.test.js). Run pytest or jest." }, { "system": "api_integration_system", "risk_type": "no_receipts", "severity": "low", "haircut": 8, "classification": "missing_evidence", "description": "No execution receipts \u2014 claims unverifiable", "remediation": "Generate execution receipts for build/test/deploy commands." }, { "system": "api_integration_system", "risk_type": "dependency_vulnerability", "severity": "low", "haircut": 5, "classification": "missing_evidence", "description": "No lockfile \u2014 dependency versions not pinned", "remediation": "Add lockfile (requirements.txt with --hash-args, package-lock.json, or Pipfile.lock)." }, { "system": "autonomous-cleanstat-agent", "risk_type": "secret_leak", "severity": "low", "haircut": 8, "classification": "real", "description": "Exposed secrets or credentials detected", "remediation": "Remove .env files and secrets from repo. Use environment variables or secret manager." }, { "system": "autonomous-cleanstat-agent", "risk_type": "missing_license", "severity": "low", "haircut": 5, "classification": "missing_evidence", "description": "No license file found \u2014 IP clarity unclear", "remediation": "Add LICENSE file (MIT, Apache-2.0, or proprietary)." }, { "system": "autonomous-cleanstat-agent", "risk_type": "no_receipts", "severity": "low", "haircut": 8, "classification": "missing_evidence", "description": "No execution receipts \u2014 claims unverifiable", "remediation": "Generate execution receipts for build/test/deploy commands." }, { "system": "autonomous-cleanstat-agent", "risk_type": "dependency_vulnerability", "severity": "low", "haircut": 5, "classification": "missing_evidence", "description": "No lockfile \u2014 dependency versions not pinned", "remediation": "Add lockfile (requirements.txt with --hash-args, package-lock.json, or Pipfile.lock)." }, { "system": "backend", "risk_type": "missing_license", "severity": "low", "haircut": 5, "classification": "missing_evidence", "description": "No license file found \u2014 IP clarity unclear", "remediation": "Add LICENSE file (MIT, Apache-2.0, or proprietary)." }, { "system": "backend", "risk_type": "dependency_vulnerability", "severity": "low", "haircut": 5, "classification": "missing_evidence", "description": "No lockfile \u2014 dependency versions not pinned", "remediation": "Add lockfile (requirements.txt with --hash-args, package-lock.json, or Pipfile.lock)." }, { "system": "bitcoin-bearer-notes", "risk_type": "secret_leak", "severity": "low", "haircut": 8, "classification": "real", "description": "Exposed secrets or credentials detected", "remediation": "Remove .env files and secrets from repo. Use environment variables or secret manager." }, { "system": "bitcoin-bearer-notes", "risk_type": "missing_license", "severity": "low", "haircut": 5, "classification": "missing_evidence", "description": "No license file found \u2014 IP clarity unclear", "remediation": "Add LICENSE file (MIT, Apache-2.0, or proprietary)." }, { "system": "bitcoin-bearer-notes", "risk_type": "no_tests", "severity": "medium", "haircut": 10, "classification": "missing_evidence", "description": "No test coverage \u2014 functionality unverified", "remediation": "Add test files (test_*.py or *.test.js). Run pytest or jest." }, { "system": "bitcoin-bearer-notes", "risk_type": "no_receipts", "severity": "low", "haircut": 8, "classification": "missing_evidence", "description": "No execution receipts \u2014 claims unverifiable", "remediation": "Generate execution receipts for build/test/deploy commands." }, { "system": "bitcoin-bearer-notes", "risk_type": "dependency_vulnerability", "severity": "low", "haircut": 5, "classification": "missing_evidence", "description": "No lockfile \u2014 dependency versions not pinned", "remediation": "Add lockfile (requirements.txt with --hash-args, package-lock.json, or Pipfile.lock)." }, { "system": "chat-provenance-api", "risk_type": "secret_leak", "severity": "low", "haircut": 8, "classification": "real", "description": "Exposed secrets or credentials detected", "remediation": "Remove .env files and secrets from repo. Use environment variables or secret manager." }, { "system": "chat-provenance-api", "risk_type": "missing_license", "severity": "low", "haircut": 5, "classification": "missing_evidence", "description": "No license file found \u2014 IP clarity unclear", "remediation": "Add LICENSE file (MIT, Apache-2.0, or proprietary)." }, { "system": "chat-provenance-api", "risk_type": "no_tests", "severity": "medium", "haircut": 10, "classification": "missing_evidence", "description": "No test coverage \u2014 functionality unverified", "remediation": "Add test files (test_*.py or *.test.js). Run pytest or jest." }, { "system": "chat-provenance-api", "risk_type": "no_receipts", "severity": "low", "haircut": 8, "classification": "missing_evidence", "description": "No execution receipts \u2014 claims unverifiable", "remediation": "Generate execution receipts for build/test/deploy commands." }, { "system": "chat-provenance-api", "risk_type": "dependency_vulnerability", "severity": "low", "haircut": 5, "classification": "missing_evidence", "description": "No lockfile \u2014 dependency versions not pinned", "remediation": "Add lockfile (requirements.txt with --hash-args, package-lock.json, or Pipfile.lock)." }, { "system": "cleanstat-autonomous-agent", "risk_type": "secret_leak", "severity": "low", "haircut": 8, "classification": "real", "description": "Exposed secrets or credentials detected", "remediation": "Remove .env files and secrets from repo. Use environment variables or secret manager." }, { "system": "cleanstat-autonomous-agent", "risk_type": "missing_license", "severity": "low", "haircut": 5, "classification": "missing_evidence", "description": "No license file found \u2014 IP clarity unclear", "remediation": "Add LICENSE file (MIT, Apache-2.0, or proprietary)." }, { "system": "cleanstat-autonomous-agent", "risk_type": "no_tests", "severity": "medium", "haircut": 10, "classification": "missing_evidence", "description": "No test coverage \u2014 functionality unverified", "remediation": "Add test files (test_*.py or *.test.js). Run pytest or jest." }, { "system": "cleanstat-autonomous-agent", "risk_type": "no_receipts", "severity": "low", "haircut": 8, "classification": "missing_evidence", "description": "No execution receipts \u2014 claims unverifiable", "remediation": "Generate execution receipts for build/test/deploy commands." }, { "system": "cleanstat-autonomous-agent", "risk_type": "dependency_vulnerability", "severity": "low", "haircut": 5, "classification": "missing_evidence", "description": "No lockfile \u2014 dependency versions not pinned", "remediation": "Add lockfile (requirements.txt with --hash-args, package-lock.json, or Pipfile.lock)." }, { "system": "cleanstat-infrastructure", "risk_type": "secret_leak", "severity": "low", "haircut": 8, "classification": "real", "description": "Exposed secrets or credentials detected", "remediation": "Remove .env files and secrets from repo. Use environment variables or secret manager." }, { "system": "cleanstat-infrastructure", "risk_type": "missing_license", "severity": "low", "haircut": 5, "classification": "missing_evidence", "description": "No license file found \u2014 IP clarity unclear", "remediation": "Add LICENSE file (MIT, Apache-2.0, or proprietary)." }, { "system": "cleanstat-infrastructure", "risk_type": "no_tests", "severity": "medium", "haircut": 10, "classification": "missing_evidence", "description": "No test coverage \u2014 functionality unverified", "remediation": "Add test files (test_*.py or *.test.js). Run pytest or jest." }, { "system": "cleanstat-infrastructure", "risk_type": "no_receipts", "severity": "low", "haircut": 8, "classification": "missing_evidence", "description": "No execution receipts \u2014 claims unverifiable", "remediation": "Generate execution receipts for build/test/deploy commands." }, { "system": "cleanstat-infrastructure", "risk_type": "dependency_vulnerability", "severity": "low", "haircut": 5, "classification": "missing_evidence", "description": "No lockfile \u2014 dependency versions not pinned", "remediation": "Add lockfile (requirements.txt with --hash-args, package-lock.json, or Pipfile.lock)." }, { "system": "config_data_files", "risk_type": "secret_leak", "severity": "low", "haircut": 9.0, "classification": "real", "description": "Exposed secrets or credentials detected", "remediation": "Remove .env files and secrets from repo. Use environment variables or secret manager." }, { "system": "config_data_files", "risk_type": "missing_license", "severity": "low", "haircut": 5, "classification": "missing_evidence", "description": "No license file found \u2014 IP clarity unclear", "remediation": "Add LICENSE file (MIT, Apache-2.0, or proprietary)." }, { "system": "config_data_files", "risk_type": "no_receipts", "severity": "low", "haircut": 8, "classification": "missing_evidence", "description": "No execution receipts \u2014 claims unverifiable", "remediation": "Generate execution receipts for build/test/deploy commands." }, { "system": "config_data_files", "risk_type": "dependency_vulnerability", "severity": "low", "haircut": 5, "classification": "missing_evidence", "description": "No lockfile \u2014 dependency versions not pinned", "remediation": "Add lockfile (requirements.txt with --hash-args, package-lock.json, or Pipfile.lock)." }, { "system": "decloud", "risk_type": "missing_license", "severity": "low", "haircut": 5, "classification": "missing_evidence", "description": "No license file found \u2014 IP clarity unclear", "remediation": "Add LICENSE file (MIT, Apache-2.0, or proprietary)." }, { "system": "decloud", "risk_type": "no_receipts", "severity": "low", "haircut": 8, "classification": "missing_evidence", "description": "No execution receipts \u2014 claims unverifiable", "remediation": "Generate execution receipts for build/test/deploy commands." }, { "system": "decloud", "risk_type": "dependency_vulnerability", "severity": "low", "haircut": 5, "classification": "missing_evidence", "description": "No lockfile \u2014 dependency versions not pinned", "remediation": "Add lockfile (requirements.txt with --hash-args, package-lock.json, or Pipfile.lock)." }, { "system": "docs", "risk_type": "missing_license", "severity": "low", "haircut": 5, "classification": "missing_evidence", "description": "No license file found \u2014 IP clarity unclear", "remediation": "Add LICENSE file (MIT, Apache-2.0, or proprietary)." }, { "system": "docs", "risk_type": "no_tests", "severity": "medium", "haircut": 10, "classification": "missing_evidence", "description": "No test coverage \u2014 functionality unverified", "remediation": "Add test files (test_*.py or *.test.js). Run pytest or jest." }, { "system": "docs", "risk_type": "no_receipts", "severity": "low", "haircut": 8, "classification": "missing_evidence", "description": "No execution receipts \u2014 claims unverifiable", "remediation": "Generate execution receipts for build/test/deploy commands." }, { "system": "docs", "risk_type": "dependency_vulnerability", "severity": "low", "haircut": 5, "classification": "missing_evidence", "description": "No lockfile \u2014 dependency versions not pinned", "remediation": "Add lockfile (requirements.txt with --hash-args, package-lock.json, or Pipfile.lock)." }, { "system": "field-triage-app", "risk_type": "missing_license", "severity": "low", "haircut": 5, "classification": "missing_evidence", "description": "No license file found \u2014 IP clarity unclear", "remediation": "Add LICENSE file (MIT, Apache-2.0, or proprietary)." }, { "system": "field-triage-app", "risk_type": "no_tests", "severity": "medium", "haircut": 10, "classification": "missing_evidence", "description": "No test coverage \u2014 functionality unverified", "remediation": "Add test files (test_*.py or *.test.js). Run pytest or jest." }, { "system": "field-triage-app", "risk_type": "no_receipts", "severity": "low", "haircut": 8, "classification": "missing_evidence", "description": "No execution receipts \u2014 claims unverifiable", "remediation": "Generate execution receipts for build/test/deploy commands." }, { "system": "field-triage-app", "risk_type": "dependency_vulnerability", "severity": "low", "haircut": 5, "classification": "missing_evidence", "description": "No lockfile \u2014 dependency versions not pinned", "remediation": "Add lockfile (requirements.txt with --hash-args, package-lock.json, or Pipfile.lock)." }, { "system": "files", "risk_type": "secret_leak", "severity": "low", "haircut": 3.0, "classification": "real", "description": "Exposed secrets or credentials detected", "remediation": "Remove .env files and secrets from repo. Use environment variables or secret manager." }, { "system": "files", "risk_type": "missing_license", "severity": "low", "haircut": 5, "classification": "missing_evidence", "description": "No license file found \u2014 IP clarity unclear", "remediation": "Add LICENSE file (MIT, Apache-2.0, or proprietary)." }, { "system": "files", "risk_type": "no_receipts", "severity": "low", "haircut": 8, "classification": "missing_evidence", "description": "No execution receipts \u2014 claims unverifiable", "remediation": "Generate execution receipts for build/test/deploy commands." }, { "system": "files", "risk_type": "dependency_vulnerability", "severity": "low", "haircut": 5, "classification": "missing_evidence", "description": "No lockfile \u2014 dependency versions not pinned", "remediation": "Add lockfile (requirements.txt with --hash-args, package-lock.json, or Pipfile.lock)." }, { "system": "files_cpp", "risk_type": "secret_leak", "severity": "low", "haircut": 8, "classification": "real", "description": "Exposed secrets or credentials detected", "remediation": "Remove .env files and secrets from repo. Use environment variables or secret manager." }, { "system": "files_cpp", "risk_type": "missing_license", "severity": "low", "haircut": 5, "classification": "missing_evidence", "description": "No license file found \u2014 IP clarity unclear", "remediation": "Add LICENSE file (MIT, Apache-2.0, or proprietary)." }, { "system": "files_cpp", "risk_type": "no_receipts", "severity": "low", "haircut": 8, "classification": "missing_evidence", "description": "No execution receipts \u2014 claims unverifiable", "remediation": "Generate execution receipts for build/test/deploy commands." }, { "system": "frontend", "risk_type": "secret_leak", "severity": "low", "haircut": 8, "classification": "real", "description": "Exposed secrets or credentials detected", "remediation": "Remove .env files and secrets from repo. Use environment variables or secret manager." }, { "system": "frontend", "risk_type": "missing_license", "severity": "low", "haircut": 5, "classification": "missing_evidence", "description": "No license file found \u2014 IP clarity unclear", "remediation": "Add LICENSE file (MIT, Apache-2.0, or proprietary)." }, { "system": "frontend", "risk_type": "no_tests", "severity": "medium", "haircut": 10, "classification": "missing_evidence", "description": "No test coverage \u2014 functionality unverified", "remediation": "Add test files (test_*.py or *.test.js). Run pytest or jest." }, { "system": "ios", "risk_type": "missing_license", "severity": "low", "haircut": 5, "classification": "missing_evidence", "description": "No license file found \u2014 IP clarity unclear", "remediation": "Add LICENSE file (MIT, Apache-2.0, or proprietary)." }, { "system": "ios", "risk_type": "no_tests", "severity": "medium", "haircut": 10, "classification": "missing_evidence", "description": "No test coverage \u2014 functionality unverified", "remediation": "Add test files (test_*.py or *.test.js). Run pytest or jest." }, { "system": "ios", "risk_type": "no_receipts", "severity": "low", "haircut": 8, "classification": "missing_evidence", "description": "No execution receipts \u2014 claims unverifiable", "remediation": "Generate execution receipts for build/test/deploy commands." }, { "system": "ios", "risk_type": "dependency_vulnerability", "severity": "low", "haircut": 5, "classification": "missing_evidence", "description": "No lockfile \u2014 dependency versions not pinned", "remediation": "Add lockfile (requirements.txt with --hash-args, package-lock.json, or Pipfile.lock)." }, { "system": "kamino-flash-executor", "risk_type": "secret_leak", "severity": "low", "haircut": 8, "classification": "real", "description": "Exposed secrets or credentials detected", "remediation": "Remove .env files and secrets from repo. Use environment variables or secret manager." }, { "system": "kamino-flash-executor", "risk_type": "missing_license", "severity": "low", "haircut": 5, "classification": "missing_evidence", "description": "No license file found \u2014 IP clarity unclear", "remediation": "Add LICENSE file (MIT, Apache-2.0, or proprietary)." }, { "system": "kamino-flash-executor", "risk_type": "no_tests", "severity": "medium", "haircut": 10, "classification": "missing_evidence", "description": "No test coverage \u2014 functionality unverified", "remediation": "Add test files (test_*.py or *.test.js). Run pytest or jest." }, { "system": "kamino-flash-executor", "risk_type": "no_receipts", "severity": "low", "haircut": 8, "classification": "missing_evidence", "description": "No execution receipts \u2014 claims unverifiable", "remediation": "Generate execution receipts for build/test/deploy commands." }, { "system": "kamino-flash-executor", "risk_type": "dependency_vulnerability", "severity": "low", "haircut": 5, "classification": "missing_evidence", "description": "No lockfile \u2014 dependency versions not pinned", "remediation": "Add lockfile (requirements.txt with --hash-args, package-lock.json, or Pipfile.lock)." }, { "system": "live-kamino-jupiter-flash-arb", "risk_type": "secret_leak", "severity": "low", "haircut": 8, "classification": "real", "description": "Exposed secrets or credentials detected", "remediation": "Remove .env files and secrets from repo. Use environment variables or secret manager." }, { "system": "live-kamino-jupiter-flash-arb", "risk_type": "missing_license", "severity": "low", "haircut": 5, "classification": "missing_evidence", "description": "No license file found \u2014 IP clarity unclear", "remediation": "Add LICENSE file (MIT, Apache-2.0, or proprietary)." }, { "system": "live-kamino-jupiter-flash-arb", "risk_type": "no_tests", "severity": "medium", "haircut": 10, "classification": "missing_evidence", "description": "No test coverage \u2014 functionality unverified", "remediation": "Add test files (test_*.py or *.test.js). Run pytest or jest." }, { "system": "live-kamino-jupiter-flash-arb", "risk_type": "no_receipts", "severity": "low", "haircut": 8, "classification": "missing_evidence", "description": "No execution receipts \u2014 claims unverifiable", "remediation": "Generate execution receipts for build/test/deploy commands." }, { "system": "live-kamino-jupiter-flash-arb", "risk_type": "dependency_vulnerability", "severity": "low", "haircut": 5, "classification": "missing_evidence", "description": "No lockfile \u2014 dependency versions not pinned", "remediation": "Add lockfile (requirements.txt with --hash-args, package-lock.json, or Pipfile.lock)." }, { "system": "mac_compute_node", "risk_type": "missing_license", "severity": "low", "haircut": 5, "classification": "missing_evidence", "description": "No license file found \u2014 IP clarity unclear", "remediation": "Add LICENSE file (MIT, Apache-2.0, or proprietary)." }, { "system": "mac_compute_node", "risk_type": "no_tests", "severity": "medium", "haircut": 10, "classification": "missing_evidence", "description": "No test coverage \u2014 functionality unverified", "remediation": "Add test files (test_*.py or *.test.js). Run pytest or jest." }, { "system": "mac_compute_node", "risk_type": "no_receipts", "severity": "low", "haircut": 8, "classification": "missing_evidence", "description": "No execution receipts \u2014 claims unverifiable", "remediation": "Generate execution receipts for build/test/deploy commands." }, { "system": "mac_compute_node", "risk_type": "dependency_vulnerability", "severity": "low", "haircut": 5, "classification": "missing_evidence", "description": "No lockfile \u2014 dependency versions not pinned", "remediation": "Add lockfile (requirements.txt with --hash-args, package-lock.json, or Pipfile.lock)." }, { "system": "membra-ads", "risk_type": "secret_leak", "severity": "low", "haircut": 8, "classification": "real", "description": "Exposed secrets or credentials detected", "remediation": "Remove .env files and secrets from repo. Use environment variables or secret manager." }, { "system": "membra-ads", "risk_type": "missing_license", "severity": "low", "haircut": 5, "classification": "missing_evidence", "description": "No license file found \u2014 IP clarity unclear", "remediation": "Add LICENSE file (MIT, Apache-2.0, or proprietary)." }, { "system": "membra-ads", "risk_type": "no_tests", "severity": "medium", "haircut": 10, "classification": "missing_evidence", "description": "No test coverage \u2014 functionality unverified", "remediation": "Add test files (test_*.py or *.test.js). Run pytest or jest." }, { "system": "membra-ads", "risk_type": "no_receipts", "severity": "low", "haircut": 8, "classification": "missing_evidence", "description": "No execution receipts \u2014 claims unverifiable", "remediation": "Generate execution receipts for build/test/deploy commands." }, { "system": "membra-ads", "risk_type": "dependency_vulnerability", "severity": "low", "haircut": 5, "classification": "missing_evidence", "description": "No lockfile \u2014 dependency versions not pinned", "remediation": "Add lockfile (requirements.txt with --hash-args, package-lock.json, or Pipfile.lock)." }, { "system": "membra-bridge-ecosystem", "risk_type": "secret_leak", "severity": "medium", "haircut": 11, "classification": "real", "description": "Exposed secrets or credentials detected", "remediation": "Remove .env files and secrets from repo. Use environment variables or secret manager." }, { "system": "membra-bridge-ecosystem", "risk_type": "missing_license", "severity": "low", "haircut": 5, "classification": "missing_evidence", "description": "No license file found \u2014 IP clarity unclear", "remediation": "Add LICENSE file (MIT, Apache-2.0, or proprietary)." }, { "system": "membra-bridge-ecosystem", "risk_type": "no_tests", "severity": "medium", "haircut": 10, "classification": "missing_evidence", "description": "No test coverage \u2014 functionality unverified", "remediation": "Add test files (test_*.py or *.test.js). Run pytest or jest." }, { "system": "membra-bridge-ecosystem", "risk_type": "no_receipts", "severity": "low", "haircut": 8, "classification": "missing_evidence", "description": "No execution receipts \u2014 claims unverifiable", "remediation": "Generate execution receipts for build/test/deploy commands." }, { "system": "membra-bridge-ecosystem", "risk_type": "dependency_vulnerability", "severity": "low", "haircut": 5, "classification": "missing_evidence", "description": "No lockfile \u2014 dependency versions not pinned", "remediation": "Add lockfile (requirements.txt with --hash-args, package-lock.json, or Pipfile.lock)." }, { "system": "membra-economics", "risk_type": "secret_leak", "severity": "high", "haircut": 30, "classification": "real", "description": "Exposed secrets or credentials detected", "remediation": "Remove .env files and secrets from repo. Use environment variables or secret manager." }, { "system": "membra-economics", "risk_type": "no_tests", "severity": "medium", "haircut": 10, "classification": "missing_evidence", "description": "No test coverage \u2014 functionality unverified", "remediation": "Add test files (test_*.py or *.test.js). Run pytest or jest." }, { "system": "membra-economics", "risk_type": "pii_sensitive_data", "severity": "medium", "haircut": 10, "classification": "real", "description": "PII or sensitive data files present", "remediation": "Remove or encrypt PII files. Add to .gitignore." }, { "system": "membra-economics", "risk_type": "prototype_sprawl", "severity": "low", "haircut": 5, "classification": "false_positive", "description": "Prototype sprawl \u2014 too few or too many files", "remediation": "Consolidate or document the system scope." }, { "system": "membra-ecosystem", "risk_type": "secret_leak", "severity": "low", "haircut": 8, "classification": "real", "description": "Exposed secrets or credentials detected", "remediation": "Remove .env files and secrets from repo. Use environment variables or secret manager." }, { "system": "membra-ecosystem", "risk_type": "no_tests", "severity": "medium", "haircut": 10, "classification": "missing_evidence", "description": "No test coverage \u2014 functionality unverified", "remediation": "Add test files (test_*.py or *.test.js). Run pytest or jest." }, { "system": "membra-ecosystem", "risk_type": "no_receipts", "severity": "low", "haircut": 8, "classification": "missing_evidence", "description": "No execution receipts \u2014 claims unverifiable", "remediation": "Generate execution receipts for build/test/deploy commands." }, { "system": "membra-ecosystem", "risk_type": "pii_sensitive_data", "severity": "medium", "haircut": 10, "classification": "real", "description": "PII or sensitive data files present", "remediation": "Remove or encrypt PII files. Add to .gitignore." }, { "system": "membra-ecosystem", "risk_type": "dependency_vulnerability", "severity": "low", "haircut": 5, "classification": "missing_evidence", "description": "No lockfile \u2014 dependency versions not pinned", "remediation": "Add lockfile (requirements.txt with --hash-args, package-lock.json, or Pipfile.lock)." }, { "system": "membra-kpi-mobile", "risk_type": "missing_license", "severity": "low", "haircut": 5, "classification": "missing_evidence", "description": "No license file found \u2014 IP clarity unclear", "remediation": "Add LICENSE file (MIT, Apache-2.0, or proprietary)." }, { "system": "membra-kpi-mobile", "risk_type": "no_tests", "severity": "medium", "haircut": 10, "classification": "missing_evidence", "description": "No test coverage \u2014 functionality unverified", "remediation": "Add test files (test_*.py or *.test.js). Run pytest or jest." }, { "system": "membra-kpi-mobile", "risk_type": "no_receipts", "severity": "low", "haircut": 8, "classification": "missing_evidence", "description": "No execution receipts \u2014 claims unverifiable", "remediation": "Generate execution receipts for build/test/deploy commands." }, { "system": "membra-kpi-mobile", "risk_type": "dependency_vulnerability", "severity": "low", "haircut": 5, "classification": "missing_evidence", "description": "No lockfile \u2014 dependency versions not pinned", "remediation": "Add lockfile (requirements.txt with --hash-args, package-lock.json, or Pipfile.lock)." }, { "system": "membra-l3", "risk_type": "secret_leak", "severity": "low", "haircut": 3.0, "classification": "real", "description": "Exposed secrets or credentials detected", "remediation": "Remove .env files and secrets from repo. Use environment variables or secret manager." }, { "system": "membra-l3", "risk_type": "missing_license", "severity": "low", "haircut": 5, "classification": "missing_evidence", "description": "No license file found \u2014 IP clarity unclear", "remediation": "Add LICENSE file (MIT, Apache-2.0, or proprietary)." }, { "system": "membra-l3", "risk_type": "no_tests", "severity": "medium", "haircut": 10, "classification": "missing_evidence", "description": "No test coverage \u2014 functionality unverified", "remediation": "Add test files (test_*.py or *.test.js). Run pytest or jest." }, { "system": "membra-l3", "risk_type": "no_receipts", "severity": "low", "haircut": 8, "classification": "missing_evidence", "description": "No execution receipts \u2014 claims unverifiable", "remediation": "Generate execution receipts for build/test/deploy commands." }, { "system": "membra-l3", "risk_type": "dependency_vulnerability", "severity": "low", "haircut": 5, "classification": "missing_evidence", "description": "No lockfile \u2014 dependency versions not pinned", "remediation": "Add lockfile (requirements.txt with --hash-args, package-lock.json, or Pipfile.lock)." }, { "system": "membra-operator", "risk_type": "missing_license", "severity": "low", "haircut": 5, "classification": "missing_evidence", "description": "No license file found \u2014 IP clarity unclear", "remediation": "Add LICENSE file (MIT, Apache-2.0, or proprietary)." }, { "system": "membra-operator", "risk_type": "no_receipts", "severity": "low", "haircut": 8, "classification": "missing_evidence", "description": "No execution receipts \u2014 claims unverifiable", "remediation": "Generate execution receipts for build/test/deploy commands." }, { "system": "membra-operator", "risk_type": "dependency_vulnerability", "severity": "low", "haircut": 5, "classification": "missing_evidence", "description": "No lockfile \u2014 dependency versions not pinned", "remediation": "Add lockfile (requirements.txt with --hash-args, package-lock.json, or Pipfile.lock)." }, { "system": "membra-qr-gateway", "risk_type": "secret_leak", "severity": "low", "haircut": 6.0, "classification": "real", "description": "Exposed secrets or credentials detected", "remediation": "Remove .env files and secrets from repo. Use environment variables or secret manager." }, { "system": "membra-qr-gateway", "risk_type": "missing_license", "severity": "low", "haircut": 5, "classification": "missing_evidence", "description": "No license file found \u2014 IP clarity unclear", "remediation": "Add LICENSE file (MIT, Apache-2.0, or proprietary)." }, { "system": "membra-qr-gateway", "risk_type": "no_tests", "severity": "medium", "haircut": 10, "classification": "missing_evidence", "description": "No test coverage \u2014 functionality unverified", "remediation": "Add test files (test_*.py or *.test.js). Run pytest or jest." }, { "system": "membra-semantic-consensus", "risk_type": "secret_leak", "severity": "low", "haircut": 8, "classification": "real", "description": "Exposed secrets or credentials detected", "remediation": "Remove .env files and secrets from repo. Use environment variables or secret manager." }, { "system": "membra-semantic-consensus", "risk_type": "no_tests", "severity": "medium", "haircut": 10, "classification": "missing_evidence", "description": "No test coverage \u2014 functionality unverified", "remediation": "Add test files (test_*.py or *.test.js). Run pytest or jest." }, { "system": "membra-semantic-consensus", "risk_type": "dependency_vulnerability", "severity": "low", "haircut": 5, "classification": "missing_evidence", "description": "No lockfile \u2014 dependency versions not pinned", "remediation": "Add lockfile (requirements.txt with --hash-args, package-lock.json, or Pipfile.lock)." }, { "system": "membra_mobile", "risk_type": "secret_leak", "severity": "low", "haircut": 8, "classification": "real", "description": "Exposed secrets or credentials detected", "remediation": "Remove .env files and secrets from repo. Use environment variables or secret manager." }, { "system": "membra_mobile", "risk_type": "no_tests", "severity": "medium", "haircut": 10, "classification": "missing_evidence", "description": "No test coverage \u2014 functionality unverified", "remediation": "Add test files (test_*.py or *.test.js). Run pytest or jest." }, { "system": "membra_mobile", "risk_type": "no_receipts", "severity": "low", "haircut": 8, "classification": "missing_evidence", "description": "No execution receipts \u2014 claims unverifiable", "remediation": "Generate execution receipts for build/test/deploy commands." }, { "system": "membra_mobile", "risk_type": "dependency_vulnerability", "severity": "low", "haircut": 5, "classification": "missing_evidence", "description": "No lockfile \u2014 dependency versions not pinned", "remediation": "Add lockfile (requirements.txt with --hash-args, package-lock.json, or Pipfile.lock)." }, { "system": "membramoney", "risk_type": "secret_leak", "severity": "high", "haircut": 30, "classification": "real", "description": "Exposed secrets or credentials detected", "remediation": "Remove .env files and secrets from repo. Use environment variables or secret manager." }, { "system": "membramoney", "risk_type": "pii_sensitive_data", "severity": "medium", "haircut": 10, "classification": "real", "description": "PII or sensitive data files present", "remediation": "Remove or encrypt PII files. Add to .gitignore." }, { "system": "membramoney", "risk_type": "dependency_vulnerability", "severity": "low", "haircut": 5, "classification": "missing_evidence", "description": "No lockfile \u2014 dependency versions not pinned", "remediation": "Add lockfile (requirements.txt with --hash-args, package-lock.json, or Pipfile.lock)." }, { "system": "overmanifold", "risk_type": "secret_leak", "severity": "medium", "haircut": 18, "classification": "real", "description": "Exposed secrets or credentials detected", "remediation": "Remove .env files and secrets from repo. Use environment variables or secret manager." }, { "system": "overmanifold", "risk_type": "missing_license", "severity": "low", "haircut": 5, "classification": "missing_evidence", "description": "No license file found \u2014 IP clarity unclear", "remediation": "Add LICENSE file (MIT, Apache-2.0, or proprietary)." }, { "system": "overmanifold", "risk_type": "no_receipts", "severity": "low", "haircut": 8, "classification": "missing_evidence", "description": "No execution receipts \u2014 claims unverifiable", "remediation": "Generate execution receipts for build/test/deploy commands." }, { "system": "overmanifold", "risk_type": "dependency_vulnerability", "severity": "low", "haircut": 5, "classification": "missing_evidence", "description": "No lockfile \u2014 dependency versions not pinned", "remediation": "Add lockfile (requirements.txt with --hash-args, package-lock.json, or Pipfile.lock)." }, { "system": "protocol", "risk_type": "secret_leak", "severity": "low", "haircut": 3.0, "classification": "real", "description": "Exposed secrets or credentials detected", "remediation": "Remove .env files and secrets from repo. Use environment variables or secret manager." }, { "system": "protocol", "risk_type": "missing_license", "severity": "low", "haircut": 5, "classification": "missing_evidence", "description": "No license file found \u2014 IP clarity unclear", "remediation": "Add LICENSE file (MIT, Apache-2.0, or proprietary)." }, { "system": "protocol", "risk_type": "no_tests", "severity": "medium", "haircut": 10, "classification": "missing_evidence", "description": "No test coverage \u2014 functionality unverified", "remediation": "Add test files (test_*.py or *.test.js). Run pytest or jest." }, { "system": "protocol", "risk_type": "no_receipts", "severity": "low", "haircut": 8, "classification": "missing_evidence", "description": "No execution receipts \u2014 claims unverifiable", "remediation": "Generate execution receipts for build/test/deploy commands." }, { "system": "protocol", "risk_type": "dependency_vulnerability", "severity": "low", "haircut": 5, "classification": "missing_evidence", "description": "No lockfile \u2014 dependency versions not pinned", "remediation": "Add lockfile (requirements.txt with --hash-args, package-lock.json, or Pipfile.lock)." }, { "system": "setup_installation_systems", "risk_type": "secret_leak", "severity": "low", "haircut": 6.0, "classification": "real", "description": "Exposed secrets or credentials detected", "remediation": "Remove .env files and secrets from repo. Use environment variables or secret manager." }, { "system": "setup_installation_systems", "risk_type": "missing_license", "severity": "low", "haircut": 5, "classification": "missing_evidence", "description": "No license file found \u2014 IP clarity unclear", "remediation": "Add LICENSE file (MIT, Apache-2.0, or proprietary)." }, { "system": "setup_installation_systems", "risk_type": "no_tests", "severity": "medium", "haircut": 10, "classification": "missing_evidence", "description": "No test coverage \u2014 functionality unverified", "remediation": "Add test files (test_*.py or *.test.js). Run pytest or jest." }, { "system": "setup_installation_systems", "risk_type": "no_receipts", "severity": "low", "haircut": 8, "classification": "missing_evidence", "description": "No execution receipts \u2014 claims unverifiable", "remediation": "Generate execution receipts for build/test/deploy commands." }, { "system": "sniffies-rentals", "risk_type": "missing_license", "severity": "low", "haircut": 5, "classification": "missing_evidence", "description": "No license file found \u2014 IP clarity unclear", "remediation": "Add LICENSE file (MIT, Apache-2.0, or proprietary)." }, { "system": "sniffies-rentals", "risk_type": "no_tests", "severity": "medium", "haircut": 10, "classification": "missing_evidence", "description": "No test coverage \u2014 functionality unverified", "remediation": "Add test files (test_*.py or *.test.js). Run pytest or jest." }, { "system": "sniffies-rentals", "risk_type": "no_receipts", "severity": "low", "haircut": 8, "classification": "missing_evidence", "description": "No execution receipts \u2014 claims unverifiable", "remediation": "Generate execution receipts for build/test/deploy commands." }, { "system": "sniffies-rentals", "risk_type": "dependency_vulnerability", "severity": "low", "haircut": 5, "classification": "missing_evidence", "description": "No lockfile \u2014 dependency versions not pinned", "remediation": "Add lockfile (requirements.txt with --hash-args, package-lock.json, or Pipfile.lock)." }, { "system": "solana-staking-tracker", "risk_type": "missing_license", "severity": "low", "haircut": 5, "classification": "missing_evidence", "description": "No license file found \u2014 IP clarity unclear", "remediation": "Add LICENSE file (MIT, Apache-2.0, or proprietary)." }, { "system": "solana-staking-tracker", "risk_type": "no_tests", "severity": "medium", "haircut": 10, "classification": "missing_evidence", "description": "No test coverage \u2014 functionality unverified", "remediation": "Add test files (test_*.py or *.test.js). Run pytest or jest." }, { "system": "solana-staking-tracker", "risk_type": "no_receipts", "severity": "low", "haircut": 8, "classification": "missing_evidence", "description": "No execution receipts \u2014 claims unverifiable", "remediation": "Generate execution receipts for build/test/deploy commands." }, { "system": "solana-staking-tracker", "risk_type": "dependency_vulnerability", "severity": "low", "haircut": 5, "classification": "missing_evidence", "description": "No lockfile \u2014 dependency versions not pinned", "remediation": "Add lockfile (requirements.txt with --hash-args, package-lock.json, or Pipfile.lock)." }, { "system": "terminal_agent", "risk_type": "missing_license", "severity": "low", "haircut": 5, "classification": "missing_evidence", "description": "No license file found \u2014 IP clarity unclear", "remediation": "Add LICENSE file (MIT, Apache-2.0, or proprietary)." }, { "system": "terminal_agent", "risk_type": "no_tests", "severity": "medium", "haircut": 10, "classification": "missing_evidence", "description": "No test coverage \u2014 functionality unverified", "remediation": "Add test files (test_*.py or *.test.js). Run pytest or jest." }, { "system": "terminal_agent", "risk_type": "no_receipts", "severity": "low", "haircut": 8, "classification": "missing_evidence", "description": "No execution receipts \u2014 claims unverifiable", "remediation": "Generate execution receipts for build/test/deploy commands." }, { "system": "terminal_agent", "risk_type": "dependency_vulnerability", "severity": "low", "haircut": 5, "classification": "missing_evidence", "description": "No lockfile \u2014 dependency versions not pinned", "remediation": "Add lockfile (requirements.txt with --hash-args, package-lock.json, or Pipfile.lock)." }, { "system": "veis", "risk_type": "secret_leak", "severity": "low", "haircut": 8, "classification": "real", "description": "Exposed secrets or credentials detected", "remediation": "Remove .env files and secrets from repo. Use environment variables or secret manager." }, { "system": "veis", "risk_type": "missing_license", "severity": "low", "haircut": 5, "classification": "missing_evidence", "description": "No license file found \u2014 IP clarity unclear", "remediation": "Add LICENSE file (MIT, Apache-2.0, or proprietary)." }, { "system": "veis", "risk_type": "no_tests", "severity": "medium", "haircut": 10, "classification": "missing_evidence", "description": "No test coverage \u2014 functionality unverified", "remediation": "Add test files (test_*.py or *.test.js). Run pytest or jest." }, { "system": "veis", "risk_type": "no_receipts", "severity": "low", "haircut": 8, "classification": "missing_evidence", "description": "No execution receipts \u2014 claims unverifiable", "remediation": "Generate execution receipts for build/test/deploy commands." }, { "system": "veis", "risk_type": "dependency_vulnerability", "severity": "low", "haircut": 5, "classification": "missing_evidence", "description": "No lockfile \u2014 dependency versions not pinned", "remediation": "Add lockfile (requirements.txt with --hash-args, package-lock.json, or Pipfile.lock)." }, { "system": "winserv_chatgpt_automation", "risk_type": "missing_license", "severity": "low", "haircut": 5, "classification": "missing_evidence", "description": "No license file found \u2014 IP clarity unclear", "remediation": "Add LICENSE file (MIT, Apache-2.0, or proprietary)." }, { "system": "winserv_chatgpt_automation", "risk_type": "no_tests", "severity": "medium", "haircut": 10, "classification": "missing_evidence", "description": "No test coverage \u2014 functionality unverified", "remediation": "Add test files (test_*.py or *.test.js). Run pytest or jest." }, { "system": "winserv_chatgpt_automation", "risk_type": "no_receipts", "severity": "low", "haircut": 8, "classification": "missing_evidence", "description": "No execution receipts \u2014 claims unverifiable", "remediation": "Generate execution receipts for build/test/deploy commands." }, { "system": "winserv_chatgpt_automation", "risk_type": "dependency_vulnerability", "severity": "low", "haircut": 5, "classification": "missing_evidence", "description": "No lockfile \u2014 dependency versions not pinned", "remediation": "Add lockfile (requirements.txt with --hash-args, package-lock.json, or Pipfile.lock)." } ], "total_risks": 164, "high_severity": 2, "medium_severity": 36, "low_severity": 126 }