Code analysis
static source read inferred
Static code-analysis findings — hidden prompt content in shipped skill files, committed secrets, dynamic-exec sinks, and suspicious call-home endpoints — across the analyzed catalogue. Heuristic, pure, no code executed; every row deep-links to its source. Click a kind to filter.
51311 analyzed
7406 re-analysis due
996 not analyzable
0 not yet analyzed
4850 source gone
not analyzable
796 too large 200 no source
Running analyzer v33. The scanner changelog explains what each version detects and when it changed.
- hidden prompt 369
- committed secret 6298
- dynamic exec 12011
- obfuscation 3650
- suspicious endpoint 12542
- credential in log 718
- over-broad oauth scope 2556
- suspicious skill script 197
- bundled IDE extension 50
- skill file 190167
- MEDIUM suspicious endpoint SkyWalker2506/claude-config api.telegram.org
API = f"https://api.telegram.org/bot{BOT_TOKEN}" - HIGH obfuscation theYahia/qsearch dynamic require()/import()
const mod = await import('../../../src/search/rerank.js?mockA=' + Date.now()) - MEDIUM suspicious endpoint theYahia/qsearch 8.8.8.8
await assert.doesNotReject(() => assertPublicHost('http://8.8.8.8/')) - MEDIUM suspicious endpoint theYahia/qsearch 169.254.169.254 (cloud metadata)
'http://169.254.169.254/latest/meta-data/', // cloud metadata - HIGH obfuscation knowledgeislands/ki-agentic-harness dynamic require()/import()
const module = (await import(`./${file}`)) as Record<string, unknown> - HIGH obfuscation knowledgeislands/ki-agentic-harness dynamic require()/import()
const module = (await import(`./${file}`)) as Record<string, unknown> - HIGH obfuscation knowledgeislands/ki-agentic-harness dynamic require()/import()
const module = (await import(`./${file}.ts`)) as Record<string, unknown> - HIGH obfuscation knowledgeislands/ki-agentic-harness dynamic require()/import()
const module = (await import(`./${file}`)) as Record<string, unknown> - HIGH obfuscation knowledgeislands/ki-agentic-harness dynamic require()/import()
const module = (await import(`./${file}.ts`)) as Record<string, unknown> - HIGH obfuscation knowledgeislands/ki-agentic-harness dynamic require()/import()
const module = (await import(`./${file}`)) as Record<string, unknown> - HIGH obfuscation knowledgeislands/ki-agentic-harness dynamic require()/import()
const module = (await import(`./${file}`)) as Record<string, unknown> - HIGH obfuscation knowledgeislands/ki-agentic-harness dynamic require()/import()
const module = (await import(`./${file}`)) as Record<string, unknown> - HIGH obfuscation knowledgeislands/ki-agentic-harness dynamic require()/import()
const loaded = (await import(`${pathToFileURL(path).href}?inventory=${Date.now()}`)) as { - HIGH obfuscation knowledgeislands/ki-agentic-harness dynamic require()/import()
const module = (await import(`./${file}.ts`)) as Record<string, unknown> - HIGH obfuscation knowledgeislands/ki-agentic-harness dynamic require()/import()
const module = (await import(`./${file}.ts`)) as Record<string, unknown>