Code analysis
static source read inferred
Static code-analysis findings — hidden prompt content in shipped skill files, committed secrets, dynamic-exec sinks, and suspicious call-home endpoints — across the analyzed catalogue. Heuristic, pure, no code executed; every row deep-links to its source. Click a kind to filter.
50100 analyzed
8073 re-analysis due
988 not analyzable
2 not yet analyzed
4804 source gone
not analyzable
789 too large 199 no source
Running analyzer v33. The scanner changelog explains what each version detects and when it changed.
- hidden prompt 338
- committed secret 6180
- dynamic exec 11839
- obfuscation 3598
- suspicious endpoint 12356
- credential in log 713
- over-broad oauth scope 2550
- suspicious skill script 185
- bundled IDE extension 49
- skill file 187699
- MEDIUM suspicious endpoint oomol-lab/open-connector segment.com (telemetry)
its write key from the source settings: https://segment.com/docs/connections/find-writekey/.", - MEDIUM suspicious endpoint oomol-lab/open-connector api.datadoghq.com (telemetry)
baseUrl: "https://api.datadoghq.com", - MEDIUM suspicious endpoint oomol-lab/open-connector 169.254.169.254 (cloud metadata)
"/http://169.254.169.254/latest/meta-data/", - MEDIUM suspicious endpoint oomol-lab/open-connector us.posthog.com (telemetry)
baseUrl: optionalString(input.metadata.posthog_base_url) ?? "https://us.posthog.com", - MEDIUM suspicious endpoint oomol-lab/open-connector posthog.com (telemetry)
homepageUrl: "https://posthog.com", - MEDIUM suspicious endpoint oomol-lab/open-connector us.posthog.com (telemetry)
"PostHog personal API key used with the Authorization Bearer header. Create or manage it at https://us.posthog.com/settings/user-api-keys or https://eu.posthog.com/settings/user-api-keys.", - MEDIUM suspicious endpoint oomol-lab/open-connector oauth.posthog.com (telemetry)
authorizationUrl: "https://oauth.posthog.com/oauth/authorize/", - MEDIUM suspicious endpoint oomol-lab/open-connector 169.254.169.254 (cloud metadata)
expect(() => normalizePiHoleBaseUrl("https://169.254.169.254")).toThrow("private or reserved IP addresses"); - MEDIUM suspicious endpoint oomol-lab/open-connector 169.254.169.254 (cloud metadata)
expect(() => normalizePortalUrl("https://169.254.169.254")).toThrow("private or reserved IP addresses"); - MEDIUM suspicious endpoint oomol-lab/open-connector 169.254.169.254 (cloud metadata)
await runEntryPoints("http://169.254.169.254"), - MEDIUM suspicious endpoint oomol-lab/open-connector 169.254.169.254 (cloud metadata)
const result = await executors["mymind.save_url"]!({ url: "http://169.254.169.254/latest/meta-data/" }, context); - MEDIUM suspicious endpoint oomol-lab/open-connector data.mixpanel.com (telemetry)
const mixpanelDefaultExportBaseUrl = "https://data.mixpanel.com"; - MEDIUM suspicious endpoint oomol-lab/open-connector mixpanel.com (telemetry)
const mixpanelDefaultBaseUrl = "https://mixpanel.com"; - MEDIUM suspicious endpoint oomol-lab/open-connector data.mixpanel.com (telemetry)
placeholder: "https://data.mixpanel.com", - MEDIUM suspicious endpoint oomol-lab/open-connector mixpanel.com (telemetry)
placeholder: "https://mixpanel.com",