github JavaScript analyzed b740ea0

joergensentroels/Bureau

github

A hierarchy of AI agents that take real actions — shell, GitHub, email, purchases — behind an approval floor written in code, not configuration (Latch). Zero dependencies.

maintainer
joergensentroels
license
AGPL-3.0
first seen
2026-08-01
last seen
2026-08-02
releases · 30d
0
short id

Drift inferred · capture-to-capture

No drift recorded — single capability capture; advisories appear once its surface changes.

capabilities 0 tools
transport http counts 0 tools · 0 res · 0 prompts permission surface via code analysis

No tools enumerated yet for this server.

skills & danger signals github-tarball
prompt-surface shipped agent-instruction files + hidden-content / dangerous-code findings — quoted from the analyzed source

analyzed commit b740ea0 · analyzer v28 · 1d ago

danger signals1

  • suspicious endpoint 169.254.169.254 (cloud metadata) joergensentroels-Bureau-b740ea0/test/net.test.mjs :26 chk(" JSON {url,method} to metadata IP → SSRF refused", /refused|private|internal/i.test((await apiCall('{"url":"http://169.254.169.254/","method":"delete"}')).error || ""));
code evidence vHEAD · github-tarball
evidence-backed findings quoted directly from the published source artifact — not inferred

code files: 22

filesystem 8

  • fs joergensentroels-Bureau-b740ea0/eval/parallel-eval.mjs :16 import { readFileSync } from "node:fs";
  • fs joergensentroels-Bureau-b740ea0/eval/recall-eval.mjs :20 import { readFileSync } from "node:fs";
  • fs joergensentroels-Bureau-b740ea0/eval/run-eval.mjs :32 import { readFile, writeFile, mkdir } from "node:fs/promises";
  • fs joergensentroels-Bureau-b740ea0/server.mjs :13 import { readFile, writeFile, mkdir, readdir, stat, rm, rename } from "node:fs/promises";
  • fs joergensentroels-Bureau-b740ea0/spike.mjs :27 import { readFile } from "node:fs/promises";
  • fs joergensentroels-Bureau-b740ea0/tools/backup.mjs :31 } from "node:fs";
  • fs joergensentroels-Bureau-b740ea0/tools/heartbeat.mjs :22 import { readFileSync } from "node:fs";
  • fs joergensentroels-Bureau-b740ea0/tools/restore-drill.mjs :23 import { readFileSync, writeFileSync, mkdirSync, rmSync, readdirSync, existsSync } from "node:fs";

shell / exec 1

  • shell joergensentroels-Bureau-b740ea0/tools/restore-drill.mjs :21 import { spawn } from "node:child_process";

network 6

  • net joergensentroels-Bureau-b740ea0/eval/parallel-eval.mjs :49 const r = await fetch(B + p, { method: m, headers: H(), body: body ? JSON.stringify(body) : undefined });
  • net joergensentroels-Bureau-b740ea0/eval/recall-eval.mjs :50 const r = await fetch(`${EMBED_URL}/api/embed`, { method: "POST", headers: { "content-type": "application/json" }, body: JSON.stringify({ model: EMBED_MODEL, input }) });
  • net joergensentroels-Bureau-b740ea0/server.mjs :16 import { createServer } from "node:http";
  • net joergensentroels-Bureau-b740ea0/spike.mjs :122 res = await fetch(`${LATCH_URL}${route}`, {
  • net joergensentroels-Bureau-b740ea0/tools/heartbeat.mjs :60 const r = await withTimeout((signal) => fetch(`${BUREAU}/api/health`, {
  • net joergensentroels-Bureau-b740ea0/tools/restore-drill.mjs :90 try { up = (await fetch(`http://127.0.0.1:${PORT}/api/health`)).ok; } catch { /* still booting */ }

secrets 5

  • secrets joergensentroels-Bureau-b740ea0/eval/parallel-eval.mjs :43 const TOKEN = (() => { if (process.env.OPERATOR_TOKEN) return process.env.OPERATOR_TOKEN.trim();
  • secrets joergensentroels-Bureau-b740ea0/eval/recall-eval.mjs :46 const TOKEN = (() => { if (process.env.OPERATOR_TOKEN) return process.env.OPERATOR_TOKEN.trim();
  • secrets joergensentroels-Bureau-b740ea0/server.mjs :546 if (process.env.OPERATOR_TOKEN) return process.env.OPERATOR_TOKEN.trim();
  • secrets joergensentroels-Bureau-b740ea0/spike.mjs :101 if (process.env.OPERATOR_TOKEN) return process.env.OPERATOR_TOKEN.trim();
  • secrets joergensentroels-Bureau-b740ea0/tools/heartbeat.mjs :43 const TOKEN = process.env.OPERATOR_TOKEN || (readJson(join(latchData, "auth.json")) || {}).operatorToken || "";

perm:untrusted 1

  • untrusted joergensentroels-Bureau-b740ea0/eval/recall-eval.mjs :95 const org = await (await fetch(`${B}/api/org`, { headers: { authorization: `Bearer ${TOKEN}` } })).json();