Local-first AI developer toolkit — knowledge base, code analysis, context management, and developer tools for LLM agents
Drift inferred · capture-to-capture
- HIGH code analysis flagged dynamic code execution ×3 in @vpxa/aikit
transport stdio · streamable-http · http counts 0 tools · 0 res
· 0 prompts
permission surface via code analysis
No tools enumerated yet for this server.
prompt-surface
shipped agent-instruction files + hidden-content / dangerous-code findings —
quoted from the analyzed source
analyzed v0.1.461 · analyzer v28 · 1h ago
danger signals5
- dynamic code execution new Function() package/scaffold/dist/definitions/bodies.mjs :497
- [ ] **eval/Function prevention**: No dynamic code execution from user input (\`eval()\`, \`new Function()\`, \`vm.runInNewContext()\`) - dynamic code execution vm exec package/scaffold/dist/definitions/bodies.mjs :497
- [ ] **eval/Function prevention**: No dynamic code execution from user input (\`eval()\`, \`new Function()\`, \`vm.runInNewContext()\`) - dynamic code execution eval() package/scaffold/dist/definitions/bodies.mjs :497
- [ ] **eval/Function prevention**: No dynamic code execution from user input (\`eval()\`, \`new Function()\`, \`vm.runInNewContext()\`) - dynamic code execution new Function() package/scaffold/dist/definitions/skills/typescript.mjs :353
- Avoid \`eval()\`, \`new Function()\`, and dynamic \`require()\`. - dynamic code execution eval() package/scaffold/dist/definitions/skills/typescript.mjs :353
- Avoid \`eval()\`, \`new Function()\`, and dynamic \`require()\`.
evidence-backed
findings quoted directly from the published source artifact — not inferred
code files: 136
filesystem 5
- fs package/bin/aikit.mjs :2
import { existsSync, readFileSync } from 'node:fs'; - fs package/bin/postinstall-managed-launcher.mjs :15
import { existsSync } from 'node:fs'; - fs package/packages/claude-desktop/dist/light/server/index.mjs :13
import { existsSync, readFileSync } from 'node:fs'; - fs package/scaffold/dist/definitions/skills/_shared-viewer-inject.mjs :2
import { mkdirSync, readFileSync, writeFileSync } from 'node:fs'; - fs package/scaffold/dist/definitions/skills/adr-skill.mjs :480
const fs=require('node:fs');
shell / exec 3
- shell package/packages/claude-desktop/dist/light/server/index.mjs :12
import { spawn } from 'node:child_process'; - shell package/packages/server/dist/proxy.js :2
import{n as e}from"./auth-WyW7VMsN.js";import{fileURLToPath as t}from"node:url";import{spawn as n}from"node:child_process";import{homedir as r}from"node:os";import{createInterface as i}from"node:readl - shell package/scaffold/dist/adapters/skills.mjs :1
import{execSync as e}from"node:child_process";import{existsSync as t,readFileSync as n,statSync as r}from"node:fs";import{dirname as i,join as a,resolve as o}from"node:path";import{fileURLToPath as s}
network 4
- net package/packages/browser/dist/index.js :7
})`:`fetch(${JSON.stringify(e)}, ${o}).then(async r => { - net package/packages/server/dist/browser-Nf8JA_qi.js :136
await fetch(READY_URL, { - net package/scaffold/dist/definitions/skills/browser-use.mjs :286
Step 4: Replay with fetch (using page session) - net package/scaffold/dist/definitions/skills/typescript.mjs :325
try { return await fetch(url, { signal: controller.signal }); }
database 1
- db package/scaffold/dist/definitions/skills/adr-skill.mjs :306
- [ ] \`grep -r "from 'pg'" src/ --include='*.ts' | grep -v 'src/db/'\` returns no results
install hooks 2
- postinstall package/package.json :133
node ./bin/postinstall-managed-launcher.mjs - postinstall package/packages/chunker/package.json :19
node scripts/vendor-wasm.mjs || echo WASM vendoring skipped (deps not available)
declared dependencies 38
- @modelcontextprotocol/ext-apps@^1.x
- @modelcontextprotocol/sdk@^1.x
- @huggingface/transformers@^4.x
- @lancedb/lancedb@^0.x
- @mcp-ui/server@^6.x
- @mixmark-io/domino@^2.x
- ajv@^8.x
- diff@^9.x
- express@^5.x
- gpt-tokenizer@^3.x
- linkedom@^0.x
- lru-cache@^11.x
- marked@^18.x
- mermaid@^11
- minimatch@^10.x
- onnxruntime-common@^1.x
- sql.js@^1.x
- sqlite-vec@^0.x
- tree-sitter-wasms@~0.1.13
- turndown@^7.x
- web-tree-sitter@~0.24.7
- yaml@^2.x
- zod@^4.x
- @biomejs/biome@^2.x
- @types/better-sqlite3@^7.x
- @types/express@^5.x
- @typescript/typescript-win32-x64@^7.x
- @types/node@^24.x
- rimraf@^6.x
- tsdown@^0.x
- turbo@^2.x
- typescript@^7.x
- vite@^8.x
- vite-plugin-singlefile@^2.x
- vitest@^4.x
- ws@^8.x
- better-sqlite3@^12.x
- playwright-core@^1.x