Code analysis

static source read inferred

Static code-analysis findings — hidden prompt content in shipped skill files, committed secrets, dynamic-exec sinks, and suspicious call-home endpoints — across the analyzed catalogue. Heuristic, pure, no code executed; every row deep-links to its source. Click a kind to filter.

analysis coverage 85% of 59,133 analyzable servers
50002 analyzed
8143 re-analysis due
988 not analyzable
0 not yet analyzed
4801 source gone
not analyzable
789 too large 199 no source

Running analyzer v33. The scanner changelog explains what each version detects and when it changed.

code findings 15 shown
  1. HIGH obfuscation aicanvas-me/aicanvas dynamic require()/import() const mod = await import('data:text/javascript;base64,' + Buffer.from(src).toString('base64'))
  2. MEDIUM suspicious endpoint aicanvas-me/aicanvas us.posthog.com (telemetry) const POSTHOG_API_HOST = process.env.POSTHOG_API_HOST ?? 'https://us.posthog.com'
  3. MEDIUM suspicious endpoint aicanvas-me/aicanvas us.i.posthog.com (telemetry) const POSTHOG_HOST = process.env.POSTHOG_HOST ?? 'https://us.i.posthog.com'
  4. MEDIUM over-broad oauth scope kansei-link/kansei-mcp-server admin:org "GitHub PAT needs 'repo' scope for private repos and 'admin:org' scope to create repos under an organization.",
  5. MEDIUM over-broad oauth scope kansei-link/kansei-mcp-server https://www.googleapis.com/auth/drive auth_scopes: "Per-API: https://www.googleapis.com/auth/admin.directory.user (Users), https://www.googleapis.com/auth/calendar (Calendar), https://www.googleapis.com/auth/drive (Drive)",
  6. MEDIUM over-broad oauth scope kansei-link/kansei-mcp-server https://www.googleapis.com/auth/cloud-platform auth_scopes: "Service-specific: https://www.googleapis.com/auth/cloud-platform (broad), https://www.googleapis.com/auth/compute (Compute Engine), etc.",
  7. MEDIUM suspicious endpoint kansei-link/kansei-mcp-server posthog.com (telemetry) api_url: "https://posthog.com/docs/api",
  8. MEDIUM suspicious endpoint kansei-link/kansei-mcp-server segment.com (telemetry) api_url: "https://segment.com/docs/api/",
  9. MEDIUM suspicious endpoint kansei-link/kansei-mcp-server www.docs.developers.amplitude.com (telemetry) api_url: "https://www.docs.developers.amplitude.com/",
  10. MEDIUM suspicious endpoint kansei-link/kansei-mcp-server developer.mixpanel.com (telemetry) api_url: "https://developer.mixpanel.com/",
  11. MEDIUM suspicious endpoint kansei-link/kansei-mcp-server posthog.com (telemetry) docs_url: "https://posthog.com/docs/api"
  12. MEDIUM suspicious endpoint kansei-link/kansei-mcp-server app.posthog.com (telemetry) base_url: "https://app.posthog.com/api/",
  13. MEDIUM suspicious endpoint kansei-link/kansei-mcp-server segment.com (telemetry) docs_url: "https://segment.com/docs/connections/sources/catalog/libraries/server/http-api/"
  14. MEDIUM suspicious endpoint kansei-link/kansei-mcp-server api.segment.io (telemetry) base_url: "https://api.segment.io/v1/",
  15. MEDIUM suspicious endpoint kansei-link/kansei-mcp-server www.docs.developers.amplitude.com (telemetry) docs_url: "https://www.docs.developers.amplitude.com/"