Code analysis
static source read inferred
Static code-analysis findings — hidden prompt content in shipped skill files, committed secrets, dynamic-exec sinks, and suspicious call-home endpoints — across the analyzed catalogue. Heuristic, pure, no code executed; every row deep-links to its source. Click a kind to filter.
51308 analyzed
7409 re-analysis due
996 not analyzable
0 not yet analyzed
4850 source gone
not analyzable
796 too large 200 no source
Running analyzer v33. The scanner changelog explains what each version detects and when it changed.
- hidden prompt 369
- committed secret 6298
- dynamic exec 12011
- obfuscation 3650
- suspicious endpoint 12542
- credential in log 718
- over-broad oauth scope 2556
- suspicious skill script 197
- bundled IDE extension 50
- skill file 190167
- HIGH dynamic exec amyboissoneau/sigil __import__ sink
TICK_SECONDS = int(__import__("os").environ.get("SIGIL_TICK_SECONDS", "60")) - HIGH committed secret memory-graph/exocortex private key
PEM private key block (redacted) - MEDIUM suspicious endpoint lszoszk/mcp-unhrdb 150.254.115.204
const API_BASE = (process.env.UNHRDB_API_BASE || 'https://150.254.115.204/unhrdb-api/api').replace(/\/$/, ''); - HIGH committed secret geronimo-iia/llm-wiki Anthropic key
sk-ant…(113 chars, redacted) - MEDIUM suspicious endpoint OtoDock/oto-dock 100.1.2.3
"PROXY_URL": "http://100.1.2.3:8400", - MEDIUM suspicious endpoint OtoDock/oto-dock 100.1.2.3
"PROXY_URL": "http://100.1.2.3:8400", - HIGH dynamic exec OtoDock/oto-dock __import__()
mod = __import__(f"satellite._vendored.{mod_name}", fromlist=[mod_name]) - MEDIUM over-broad oauth scope OtoDock/oto-dock https://www.googleapis.com/auth/drive
"https://www.googleapis.com/auth/drive", - HIGH committed secret OtoDock/oto-dock Slack token
xoxb-r…(15 chars, redacted) - HIGH dynamic exec OtoDock/oto-dock __import__ sink
docker_manager._compose_env().get("DOCKER_HOST") == __import__("os").environ.get("DOCKER_HOST") - HIGH committed secret OtoDock/oto-dock Slack token
xoxp-u…(15 chars, redacted) - MEDIUM over-broad oauth scope OtoDock/oto-dock https://www.googleapis.com/auth/spreadsheets
"scopes": ["https://www.googleapis.com/auth/spreadsheets", drive_ro]}, - MEDIUM over-broad oauth scope OtoDock/oto-dock https://www.googleapis.com/auth/documents
"scopes": ["https://www.googleapis.com/auth/documents", drive_ro]}, - MEDIUM over-broad oauth scope OtoDock/oto-dock https://www.googleapis.com/auth/drive
"https://www.googleapis.com/auth/drive", - HIGH dynamic exec OtoDock/oto-dock pickle.loads()
return pickle.loads(conn.recv_bytes())