Code analysis
static source read inferred
Static code-analysis findings — hidden prompt content in shipped skill files, committed secrets, dynamic-exec sinks, and suspicious call-home endpoints — across the analyzed catalogue. Heuristic, pure, no code executed; every row deep-links to its source. Click a kind to filter.
50100 analyzed
8073 re-analysis due
988 not analyzable
2 not yet analyzed
4804 source gone
not analyzable
789 too large 199 no source
Running analyzer v33. The scanner changelog explains what each version detects and when it changed.
- hidden prompt 338
- committed secret 6180
- dynamic exec 11839
- obfuscation 3598
- suspicious endpoint 12356
- credential in log 713
- over-broad oauth scope 2550
- suspicious skill script 185
- bundled IDE extension 49
- skill file 187699
- MEDIUM suspicious endpoint tourhabk-ui/pos api.telegram.org
const url = `${process.env.TELEGRAM_API_BASE||'https://api.telegram.org'}/bot${token}/sendMessage`; - MEDIUM suspicious endpoint tourhabk-ui/pos api.telegram.org
const meResponse = await fetch(`${process.env.TELEGRAM_API_BASE||'https://api.telegram.org'}/bot${botToken}/getMe`); - MEDIUM suspicious endpoint tourhabk-ui/pos t.me
[{ text: 'Спросить Кузьмича', url: 'https://t.me/KuzmichKam_bot' }], - MEDIUM suspicious endpoint tourhabk-ui/pos api.telegram.org
await fetch(`${process.env.TELEGRAM_API_BASE||'https://api.telegram.org'}/bot${token}/sendMessage`, { - MEDIUM suspicious endpoint tourhabk-ui/pos api.telegram.org
await fetch(`${process.env.TELEGRAM_API_BASE||'https://api.telegram.org'}/bot${token}/sendMessage`, { - MEDIUM suspicious endpoint tourhabk-ui/pos api.telegram.org
const tgRes = await fetch(`${process.env.TELEGRAM_API_BASE||'https://api.telegram.org'}/bot${botToken}/sendMessage`, { - MEDIUM suspicious endpoint tourhabk-ui/pos api.telegram.org
void fetch(`${process.env.TELEGRAM_API_BASE || 'https://api.telegram.org'}/bot${token}/sendMessage`, { - MEDIUM suspicious endpoint tourhabk-ui/pos api.telegram.org
await fetch(`${process.env.TELEGRAM_API_BASE||'https://api.telegram.org'}/bot${token}/sendMessage`, { - MEDIUM suspicious endpoint tourhabk-ui/pos api.telegram.org
const res = await fetch(`${process.env.TELEGRAM_API_BASE || 'https://api.telegram.org'}/bot${token}/sendMessage`, { - MEDIUM suspicious endpoint tourhabk-ui/pos api.telegram.org
await fetch(`${process.env.TELEGRAM_API_BASE||'https://api.telegram.org'}/bot${token}/sendMessage`, { - MEDIUM suspicious endpoint tourhabk-ui/pos api.telegram.org
await fetch(`${process.env.TELEGRAM_API_BASE || 'https://api.telegram.org'}/bot${token}/sendMessage`, { - MEDIUM suspicious endpoint tourhabk-ui/pos api.telegram.org
await fetch(`${process.env.TELEGRAM_API_BASE||'https://api.telegram.org'}/bot${token}/sendMessage`, { - MEDIUM suspicious endpoint tourhabk-ui/pos api.telegram.org
await fetch(`${process.env.TELEGRAM_API_BASE || 'https://api.telegram.org'}/bot${token}/sendMessage`, { - MEDIUM suspicious endpoint tourhabk-ui/pos api.telegram.org
fetch(`${process.env.TELEGRAM_API_BASE||'https://api.telegram.org'}/bot${botToken}/sendMessage`, { - MEDIUM suspicious endpoint tourhabk-ui/pos api.telegram.org
fetch(`${process.env.TELEGRAM_API_BASE||'https://api.telegram.org'}/bot${botToken}/sendMessage`, {