AI called this Suspicious at 90.0% confidence as Critical Vulnerability with low false-positive risk.
Evidence for warning
- `domain` is unrestricted `z.string()` in get/query tools.
- `socrata-service.js` interpolates it into HTTPS fetch URLs.
- Every fetch attaches `SOCRATA_APP_TOKEN` as `X-App-Token` when configured.
Evidence against
- No lifecycle hooks in `package.json`.
- No child-process, eval, filesystem mutation, or persistence code found.
- Network requests otherwise implement the documented Socrata API client.
Behavioral surface
Supply chainHighEntropyStringsUrlStrings
ManifestNo manifest risk signals triggered.
scanned 14 file(s), 78.3 KB of source, external domains: api.us.socrata.com