Blaxel Core SDK for TypeScript
Drift inferred · capture-to-capture
- HIGH code analysis flagged dynamic code execution ×2 in @blaxel/core
transport — counts 0 tools · 0 res
· 0 prompts
permission surface via code analysis
No tools enumerated yet for this server.
evidence-backed
findings quoted directly from the published source artifact — not inferred
code files: 578
filesystem 10
- fs (weak) package/dist/cjs-browser/common/env.test.js :39
const node_fs_1 = require("node:fs"); - fs (weak) package/dist/cjs-browser/image/image.test.js :6
const fs_1 = require("fs"); - fs (weak) package/dist/cjs/common/env.test.js :39
const node_fs_1 = require("node:fs"); - fs package/dist/cjs/common/node.js :40
const fsImport = __importStar(require("fs")); - fs (weak) package/dist/cjs/image/image.test.js :6
const fs_1 = require("fs"); - fs (weak) package/dist/esm-browser/common/env.test.js :1
import { mkdtempSync, rmSync, writeFileSync } from "node:fs"; - fs (weak) package/dist/esm-browser/image/image.test.js :4
import { mkdirSync, mkdtempSync, readFileSync, rmSync, writeFileSync } from "fs"; - fs (weak) package/dist/esm/common/env.test.js :1
import { mkdtempSync, rmSync, writeFileSync } from "node:fs"; - fs package/dist/esm/common/node.js :3
import * as fsImport from "fs"; - fs (weak) package/dist/esm/image/image.test.js :4
import { mkdirSync, mkdtempSync, readFileSync, rmSync, writeFileSync } from "fs";
shell / exec 4
- shell (weak) package/dist/cjs-browser/sandbox/process/process.js :92
async exec(process) { - shell (weak) package/dist/cjs/sandbox/process/process.js :92
async exec(process) { - shell (weak) package/dist/esm-browser/sandbox/process/process.js :89
async exec(process) { - shell (weak) package/dist/esm/sandbox/process/process.js :89
async exec(process) {
network 38
- net package/dist/cjs-browser/agents/index.js :47
const response = await fetch(fetchUrl, { - net package/dist/cjs-browser/common/controlPlaneFetch.js :49
return globalThis.fetch(input); - net package/dist/cjs-browser/common/h2fetch.js :2
export function createH2Fetch(session) { return (input) => globalThis.fetch(input); } - net package/dist/cjs-browser/common/sentry.js :326
await fetch(envelopeUrl, { - net package/dist/cjs-browser/jobs/start.js :12
const response = await fetch(url); - net (weak) package/dist/cjs-browser/sandbox/action.js :164
return globalThis.fetch(input, init); - net (weak) package/dist/cjs-browser/sandbox/interpreter.js :104
return globalThis.fetch(input, init); - net (weak) package/dist/cjs-browser/sandbox/network/network.js :18
async fetch(port, path = "/", init) { - net (weak) package/dist/cjs-browser/sandbox/sandbox.js :193
async fetch(port, path = "/", init) { - net package/dist/cjs/agents/index.js :47
const response = await fetch(fetchUrl, { - net package/dist/cjs/common/controlPlaneFetch.js :49
return globalThis.fetch(input); - net package/dist/cjs/common/h2fetch.js :163
* Creates a fetch()-compatible function that sends requests over an existing
show 26 more
- net package/dist/cjs/common/sentry.js :326
await fetch(envelopeUrl, { - net package/dist/cjs/image/image.js :621
let response = await fetch(`${settings_js_1.settings.baseUrl}/sandboxes/${name}?upload=true`, { - net package/dist/cjs/jobs/start.js :12
const response = await fetch(url); - net (weak) package/dist/cjs/sandbox/action.js :164
return globalThis.fetch(input, init); - net (weak) package/dist/cjs/sandbox/interpreter.js :104
return globalThis.fetch(input, init); - net (weak) package/dist/cjs/sandbox/network/network.js :18
async fetch(port, path = "/", init) { - net (weak) package/dist/cjs/sandbox/sandbox.js :193
async fetch(port, path = "/", init) { - net package/dist/esm-browser/agents/index.js :44
const response = await fetch(fetchUrl, { - net package/dist/esm-browser/common/controlPlaneFetch.js :43
return globalThis.fetch(input); - net package/dist/esm-browser/common/h2fetch.js :2
export function createH2Fetch(session) { return (input) => globalThis.fetch(input); } - net package/dist/esm-browser/common/sentry.js :320
await fetch(envelopeUrl, { - net package/dist/esm-browser/jobs/start.js :9
const response = await fetch(url); - net (weak) package/dist/esm-browser/sandbox/action.js :157
return globalThis.fetch(input, init); - net (weak) package/dist/esm-browser/sandbox/interpreter.js :101
return globalThis.fetch(input, init); - net (weak) package/dist/esm-browser/sandbox/network/network.js :15
async fetch(port, path = "/", init) { - net (weak) package/dist/esm-browser/sandbox/sandbox.js :157
async fetch(port, path = "/", init) { - net package/dist/esm/agents/index.js :44
const response = await fetch(fetchUrl, { - net package/dist/esm/common/controlPlaneFetch.js :43
return globalThis.fetch(input); - net package/dist/esm/common/h2fetch.js :152
* Creates a fetch()-compatible function that sends requests over an existing - net package/dist/esm/common/sentry.js :320
await fetch(envelopeUrl, { - net package/dist/esm/image/image.js :615
let response = await fetch(`${settings.baseUrl}/sandboxes/${name}?upload=true`, { - net package/dist/esm/jobs/start.js :9
const response = await fetch(url); - net (weak) package/dist/esm/sandbox/action.js :157
return globalThis.fetch(input, init); - net (weak) package/dist/esm/sandbox/interpreter.js :101
return globalThis.fetch(input, init); - net (weak) package/dist/esm/sandbox/network/network.js :15
async fetch(port, path = "/", init) { - net (weak) package/dist/esm/sandbox/sandbox.js :157
async fetch(port, path = "/", init) {
secrets 12
- secrets (weak) package/dist/cjs-browser/common/credentials.test.js :68
process.env.BL_API_KEY = 'test-key'; - secrets (weak) package/dist/cjs-browser/common/initialize.integration.test.js :24
const apiKey = process.env.TEST_BL_API_KEY; - secrets package/dist/cjs-browser/common/webhook.js :18
* secret: process.env.CALLBACK_SECRET! - secrets (weak) package/dist/cjs/common/credentials.test.js :68
process.env.BL_API_KEY = 'test-key'; - secrets (weak) package/dist/cjs/common/initialize.integration.test.js :24
const apiKey = process.env.TEST_BL_API_KEY; - secrets package/dist/cjs/common/webhook.js :18
* secret: process.env.CALLBACK_SECRET! - secrets (weak) package/dist/esm-browser/common/credentials.test.js :66
process.env.BL_API_KEY = 'test-key'; - secrets (weak) package/dist/esm-browser/common/initialize.integration.test.js :22
const apiKey = process.env.TEST_BL_API_KEY; - secrets package/dist/esm-browser/common/webhook.js :14
* secret: process.env.CALLBACK_SECRET! - secrets (weak) package/dist/esm/common/credentials.test.js :66
process.env.BL_API_KEY = 'test-key'; - secrets (weak) package/dist/esm/common/initialize.integration.test.js :22
const apiKey = process.env.TEST_BL_API_KEY; - secrets package/dist/esm/common/webhook.js :14
* secret: process.env.CALLBACK_SECRET!
declared dependencies 23
- @modelcontextprotocol/sdk@^1.20.0
- @hey-api/client-fetch@^0.10.0
- archiver@^7.0.1
- axios@^1.9.0
- dockerfile-ast@^0.7.1
- dotenv@^17.4.2
- form-data@^4.0.2
- jwt-decode@^4.0.0
- smol-toml@^1.8.0
- uuid@^11.1.0
- ws@^8.18.2
- yaml@^2.7.1
show 11 more
- zod@^3.25.0 || ^4.0.0
- @eslint/js@^9.26.0
- @testing-library/dom@^9.3.0
- @types/archiver@^7.0.0
- @types/ws@^8.18.1
- eslint@^9.27.0
- jsdom@^26.1.0
- typescript@^5.0.0
- typescript-eslint@^8.31.1
- vite@^6.4.3
- vitest@^4.1.10
perm:untrusted 2
- untrusted package/dist/cjs/common/h2fetch.js :422
globalThis.fetch(fallbackUrl, fallbackInit).then(resolve, reject); - untrusted package/dist/esm/common/h2fetch.js :411
globalThis.fetch(fallbackUrl, fallbackInit).then(resolve, reject);