Code analysis
static source read inferred
Static code-analysis findings — hidden prompt content in shipped skill files, committed secrets, dynamic-exec sinks, and suspicious call-home endpoints — across the analyzed catalogue. Heuristic, pure, no code executed; every row deep-links to its source. Click a kind to filter.
50066 analyzed
8097 re-analysis due
988 not analyzable
0 not yet analyzed
4803 source gone
not analyzable
789 too large 199 no source
Running analyzer v33. The scanner changelog explains what each version detects and when it changed.
- hidden prompt 338
- committed secret 6178
- dynamic exec 11834
- obfuscation 3579
- suspicious endpoint 12346
- credential in log 713
- over-broad oauth scope 2550
- suspicious skill script 185
- bundled IDE extension 49
- skill file 187628
- MEDIUM over-broad oauth scope getlibero/libero delete_repo
tool: "delete_repo", - MEDIUM over-broad oauth scope getlibero/libero delete_repo
{ at: NOON + 1000, tool: "delete_repo", outcome: "refused", refusalReason: "tool_not_allowed" }, - HIGH dynamic exec davidtost5/sona new Function()
const mk = (day) => new Function('FAKE_DAY', src + ` - HIGH dynamic exec davidtost5/sona new Function()
const verifySvix = new Function('createHmac', 'timingSafeEqual', 'Buffer', 'Date', - MEDIUM suspicious endpoint oauramos/neohomepage 169.254.169.254 (cloud metadata)
const result = await run('http://169.254.169.254', { - MEDIUM suspicious endpoint oauramos/neohomepage 169.254.169.254 (cloud metadata)
res.writeHead(302, { location: 'http://169.254.169.254/latest/meta-data/' }) - HIGH obfuscation JadenRazo/CloudCostMCP dynamic require()/import()
import(${JSON.stringify(modulePath)}).then((m) => { - MEDIUM suspicious endpoint tenuo-ai/tenuo-claude-code 169.254.169.254 (cloud metadata)
("metadata", "http://169.254.169.254/latest/meta-data/", False), - MEDIUM suspicious endpoint tenuo-ai/tenuo-claude-code 169.254.169.254 (cloud metadata)
("WebFetch", {"url": "http://169.254.169.254/latest/meta-data/"}, "cloud metadata (SSRF)"), - HIGH obfuscation lyriks-io/lyriks-community dynamic require()/import()
const { actions } = await import('./+page.server'); - HIGH committed secret ptitzgeg-on-git/vauxtra Slack token
xoxb-s…(17 chars, redacted) - MEDIUM suspicious endpoint ptitzgeg-on-git/vauxtra 169.254.169.254 (cloud metadata)
METADATA = "http://169.254.169.254/latest/meta-data/" - HIGH committed secret phense/agentic-rag Anthropic key
sk-ant…(39 chars, redacted) - MEDIUM suspicious endpoint andersongadelhaadv-cmyk/fracta 169.254.169.254 (cloud metadata)
await expect(validateScanUrl('http://169.254.169.254/latest/meta-data', { resolve })).rejects.toThrow(SsrfError) - MEDIUM suspicious endpoint andersongadelhaadv-cmyk/fracta www.google-analytics.com (telemetry)
const html = '<script src="https://www.google-analytics.com/ga.js"></script> aceitar cookies privacidade'