Code analysis
static source read inferred
Static code-analysis findings — hidden prompt content in shipped skill files, committed secrets, dynamic-exec sinks, and suspicious call-home endpoints — across the analyzed catalogue. Heuristic, pure, no code executed; every row deep-links to its source. Click a kind to filter.
50064 analyzed
8099 re-analysis due
988 not analyzable
0 not yet analyzed
4803 source gone
not analyzable
789 too large 199 no source
Running analyzer v33. The scanner changelog explains what each version detects and when it changed.
- hidden prompt 338
- committed secret 6178
- dynamic exec 11834
- obfuscation 3579
- suspicious endpoint 12346
- credential in log 713
- over-broad oauth scope 2550
- suspicious skill script 185
- bundled IDE extension 49
- skill file 187628
- MEDIUM suspicious endpoint oomol-lab/open-connector 169.254.169.254 (cloud metadata)
{ url: "http://169.254.169.254/latest/meta-data" }, - MEDIUM suspicious endpoint oomol-lab/open-connector 169.254.169.254 (cloud metadata)
expect(() => normalizeBaseUrl("https://169.254.169.254")).toThrow("private or reserved IP addresses"); - MEDIUM suspicious endpoint oomol-lab/open-connector 169.254.169.254 (cloud metadata)
sourceUrl: "https://169.254.169.254/latest/meta-data/", - MEDIUM suspicious endpoint oomol-lab/open-connector 169.254.169.254 (cloud metadata)
expect(() => normalizeClickhouseBaseUrl("https://169.254.169.254")).toThrow("private or reserved IP addresses"); - MEDIUM suspicious endpoint oomol-lab/open-connector api.bugsnag.com (telemetry)
export const bugsnagApiBaseUrl: string = "https://api.bugsnag.com"; - MEDIUM suspicious endpoint oomol-lab/open-connector api.bugsnag.com (telemetry)
expect(url.toString()).toBe("https://api.bugsnag.com/user"); - MEDIUM suspicious endpoint oomol-lab/open-connector www.bugsnag.com (telemetry)
homepageUrl: "https://www.bugsnag.com", - MEDIUM suspicious endpoint oomol-lab/open-connector app.bugsnag.com (telemetry)
"Bugsnag personal auth token sent with the Authorization header using the token prefix. Find it on your Bugsnag project overview page after signing in: https://app.bugsnag.com/.", - MEDIUM suspicious endpoint oomol-lab/open-connector 169.254.169.254 (cloud metadata)
expect(() => normalizeBtcpayBaseUrl("https://169.254.169.254")).toThrow("private or reserved IP addresses"); - MEDIUM suspicious endpoint oomol-lab/open-connector 169.254.169.254 (cloud metadata)
sourceUrl: "https://169.254.169.254/latest/meta-data/", - MEDIUM suspicious endpoint oomol-lab/open-connector analytics.eu.amplitude.com (telemetry)
export const amplitudeEuApiBaseUrl = "https://analytics.eu.amplitude.com"; - MEDIUM suspicious endpoint oomol-lab/open-connector amplitude.com (telemetry)
export const amplitudeApiBaseUrl = "https://amplitude.com"; - MEDIUM suspicious endpoint oomol-lab/open-connector amplitude.com (telemetry)
ings > Projects > General > Secret Key: https://amplitude.com/docs/apis/authentication.", - MEDIUM suspicious endpoint oomol-lab/open-connector 169.254.169.254 (cloud metadata)
sourceUrl: "https://169.254.169.254/latest/meta-data/", - MEDIUM suspicious endpoint oomol-lab/open-connector eu.posthog.com (telemetry)
posthog_base_url: "https://eu.posthog.com",