Belay is an open-source, local-first security layer for AI coding agents (Claude Code, Codex, Cursor, OpenClaw, Hermes Agent and MCP) that blocks dangerous commands, secret leaks, and prompt injection at the tool-call boundary in under 100ms — no LLM in the decision path by default, no cloud, no phone-home.
Drift inferred · capture-to-capture
- HIGH code analysis flagged committed secret in SECBLOK/belay
transport — counts 0 tools · 0 res
· 0 prompts
permission surface via code analysis
No tools enumerated yet for this server.
prompt-surface
shipped agent-instruction files + hidden-content / dangerous-code findings —
quoted from the analyzed source
analyzed commit abaff79 · analyzer v28 · 1h ago
skills & prompt files 21
- skill SECBLOK-belay-abaff79/scanner/tests/corpus_scan/benign/hello_skill/SKILL.md
- skill SECBLOK-belay-abaff79/scanner/tests/corpus_scan/malicious/pipe_skill/SKILL.md
- skill SECBLOK-belay-abaff79/skillscan/tests/corpus/benign/hello_skill/SKILL.md
- skill SECBLOK-belay-abaff79/skillscan/tests/corpus/benign_combined/SKILL.md
- skill SECBLOK-belay-abaff79/skillscan/tests/corpus/benign_design_skill/SKILL.md
- skill SECBLOK-belay-abaff79/skillscan/tests/corpus/benign_high_accumulation/SKILL.md
- skill SECBLOK-belay-abaff79/skillscan/tests/corpus/benign_security_doc_prose/SKILL.md
- skill SECBLOK-belay-abaff79/skillscan/tests/corpus/benign_ssh_pubkey/SKILL.md
- skill SECBLOK-belay-abaff79/skillscan/tests/corpus/benign_stdlib_import/SKILL.md
- skill SECBLOK-belay-abaff79/skillscan/tests/corpus/benign_undeclared_caps/SKILL.md
- skill SECBLOK-belay-abaff79/skillscan/tests/corpus/benign_unpinned_pip/SKILL.md
- skill SECBLOK-belay-abaff79/skillscan/tests/corpus/edge_credential_read_only/SKILL.md
- skill SECBLOK-belay-abaff79/skillscan/tests/corpus/edge_malicious_prose_directive/SKILL.md
- skill SECBLOK-belay-abaff79/skillscan/tests/corpus/edge_real_typosquat/SKILL.md
- skill SECBLOK-belay-abaff79/skillscan/tests/corpus/malicious/snooping_claude_config_skill/SKILL.md
- skill SECBLOK-belay-abaff79/skillscan/tests/corpus/malicious/underdeclared_net_skill/SKILL.md
- skill SECBLOK-belay-abaff79/skillscan/tests/corpus/malicious_cloud_metadata/SKILL.md
- skill SECBLOK-belay-abaff79/skillscan/tests/corpus/malicious_conversation_exfil/SKILL.md
- skill SECBLOK-belay-abaff79/skillscan/tests/corpus/malicious_credential_exfil/SKILL.md
- skill SECBLOK-belay-abaff79/skillscan/tests/corpus/malicious_remote_exec/SKILL.md
- skill SECBLOK-belay-abaff79/skillscan/tests/corpus/malicious_remote_exec_wrapped/SKILL.md
danger signals1
- committed secret GitHub token SECBLOK-belay-abaff79/daemon/src/observe/secrets.rs :152
ghp_01…(40 chars, redacted)
evidence-backed
findings quoted directly from the published source artifact — not inferred
code files: 413
network 1
- net SECBLOK-belay-abaff79/web/src/lib/api.ts :39
const j = (p: string) => fetch(BASE + p).then((r) => r.json());
declared dependencies 23
- @tauri-apps/api@^2
- @tauri-apps/cli@^2
- belayd@*
- belay-channels@*
- belay-server@*
- belay-auth@*
- scanner@*
- belay-manage@*
- clap@4
- tokio@1
- anyhow@1
- serde_json@*
- reqwest@0.12
- belay-transport@*
- hostname@0.4
- httpmock@0.7
- tempfile@3
- serde@1
- serde_yaml@0.9
- regex@1
- fancy-regex@0.13
- sha2@0.10
- unicode-normalization@0.1
perm:untrusted 1
- untrusted SECBLOK-belay-abaff79/web/src/lib/api.ts :39
const j = (p: string) => fetch(BASE + p).then((r) => r.json());