is it ready to use ?
Review flagged AI-agent configuration or capability changes. This remains warn-only unless evidence shows foreign-agent hijack through preinstall/install/postinstall, hidden persistence, exfiltration, remote code execution, or other concrete malicious behavior.
Package defines install-time lifecycle scripts.
package.jsonView on unpkgInstall-time lifecycle script is not statically allowlisted and needs review.
package.jsonView on unpkgPackage contains a critical-looking secret pattern.
skills/vds-skill/vds-scripts/pdf_orchestrator/tests/conftest.pyView on unpkg · L194AWS access key ID in skills/vds-skill/vds-scripts/pdf_orchestrator/tests/conftest.py
skills/vds-skill/vds-scripts/pdf_orchestrator/tests/conftest.pyView on unpkg · L194GitHub personal access token in skills/vds-skill/vds-scripts/pdf_orchestrator/tests/conftest.py
skills/vds-skill/vds-scripts/pdf_orchestrator/tests/conftest.pyView on unpkg · L195Package source references child process execution.
packages/core/dist/isolation/workspace-manager.jsView on unpkg · L7This package version adds a dangerous source file absent from the previous stored version; route for source-aware review.
packages/cli/dist/commands/doctor.jsView on unpkgPackage source references shell execution.
packages/cli/dist/commands/doctor.jsView on unpkg · L90Package source references dynamic require/import behavior.
scripts/postinstall.cjsView on unpkg · L23Source writes bytes from a remote response into a privileged operating-system path.
scripts/fetch-autotest-upstream.mjsView on unpkg · L11Package source invokes a package manager install command at runtime.
skills/sdlc/install-deps.mjsView on unpkg · L14Source file is highly similar to a previously finalized malicious package; route for source-aware review.
skills/sdlc/install-deps.mjsView on unpkgPackage ships non-JavaScript build or shell helper files.
skills/vds-skill/search-confluence/scripts/search.shView on unpkgPackage ships high-entropy non-source blobs.
skills/vds-skill/vds-scripts/pdf_orchestrator/cli_verification_test/test.pdfView on unpkgPackage hides binary, compressed, or executable-looking payloads in test/fixture/hidden paths.
skills/vds-skill/vds-scripts/vds_cli/tests/unit/test_cli_DOC004.pyView on unpkgA bounded semantic-analysis stage reached its safety limit; remaining detectors completed, but this package requires AI review.
packages/cli/dist/commands/init.js#virtual:normalized:round1View on unpkgSource file is highly similar to a previously finalized malicious package; route for source-aware review.
packages/core/dist/engine/node-runner.jsView on unpkgSource file is highly similar to a previously finalized malicious package; route for source-aware review.
packages/cli/dist/commands/serve.jsView on unpkgSource file is highly similar to a previously finalized malicious package; route for source-aware review.
packages/cli/dist/commands/telemetry-skill.jsView on unpkgSource file is highly similar to a previously finalized malicious package; route for source-aware review.
skills/NTAPP/scripts/antigravity/hooks/test-driver-hooks.cjsView on unpkgSource file is highly similar to a previously finalized malicious package; route for source-aware review.
skills/NTAPP/scripts/antigravity/vsaf-agy-driver.cjsView on unpkgSource file is highly similar to a previously finalized malicious package; route for source-aware review.
packages/cli/dist/server/routes/workflows.jsView on unpkgSource file is highly similar to a previously finalized malicious package; route for source-aware review.
packages/cli/dist/server/static.jsView on unpkgHardcoded password in skills/vds-skill/vds-scripts/pdf_orchestrator/config/alertmanager.yml
skills/vds-skill/vds-scripts/pdf_orchestrator/config/alertmanager.ymlView on unpkg · L7GitHub personal access token in skills/vds-skill/vds-scripts/scripts/dev/cli_smoke.sh
skills/vds-skill/vds-scripts/scripts/dev/cli_smoke.shView on unpkg · L132Stripe live secret key in skills/vds-skill/vds-scripts/scripts/dev/cli_smoke.sh
skills/vds-skill/vds-scripts/scripts/dev/cli_smoke.shView on unpkg · L136Google API key in skills/vds-skill/vds-scripts/scripts/dev/cli_smoke.sh
skills/vds-skill/vds-scripts/scripts/dev/cli_smoke.shView on unpkg · L135This report applies to @trungtamcongnghedigital/vsaf@1.4.0.
See version security history for other recorded verdicts.
Evidence last updated: .
Package defines install-time lifecycle scripts.
package.jsonView on unpkg · L32Install-time lifecycle script is not statically allowlisted and needs review.
package.jsonView on unpkg · L32Package contains a critical-looking secret pattern.
skills/vds-skill/vds-scripts/pdf_orchestrator/tests/conftest.pyView on unpkg · L194AWS access key ID in skills/vds-skill/vds-scripts/pdf_orchestrator/tests/conftest.py
skills/vds-skill/vds-scripts/pdf_orchestrator/tests/conftest.pyView on unpkg · L194GitHub personal access token in skills/vds-skill/vds-scripts/pdf_orchestrator/tests/conftest.py
skills/vds-skill/vds-scripts/pdf_orchestrator/tests/conftest.pyView on unpkg · L195Source writes bytes from a remote response into a privileged operating-system path.
scripts/fetch-autotest-upstream.mjsView on unpkg · L11Package ships non-JavaScript build or shell helper files.
skills/vds-skill/search-confluence/scripts/search.shView on unpkgPackage ships high-entropy non-source blobs.
skills/vds-skill/vds-scripts/pdf_orchestrator/cli_verification_test/test.pdfView on unpkgPackage hides binary, compressed, or executable-looking payloads in test/fixture/hidden paths.
skills/vds-skill/vds-scripts/vds_cli/tests/unit/test_cli_DOC004.pyView on unpkgA bounded semantic-analysis stage reached its safety limit; remaining detectors completed, but this package requires AI review.
packages/cli/dist/commands/init.js#virtual:normalized:round1View on unpkgSource file is highly similar to a previously finalized malicious package; route for source-aware review.
packages/core/dist/engine/node-runner.jsView on unpkgSource file is highly similar to a previously finalized malicious package; route for source-aware review.
packages/cli/dist/commands/serve.jsView on unpkgSource file is highly similar to a previously finalized malicious package; route for source-aware review.
packages/cli/dist/commands/telemetry-skill.jsView on unpkgSource file is highly similar to a previously finalized malicious package; route for source-aware review.
skills/NTAPP/scripts/antigravity/hooks/test-driver-hooks.cjsView on unpkgSource file is highly similar to a previously finalized malicious package; route for source-aware review.
skills/NTAPP/scripts/antigravity/vsaf-agy-driver.cjsView on unpkgSource file is highly similar to a previously finalized malicious package; route for source-aware review.
packages/cli/dist/server/routes/workflows.jsView on unpkgSource file is highly similar to a previously finalized malicious package; route for source-aware review.
packages/cli/dist/server/static.jsView on unpkgHardcoded password in skills/vds-skill/vds-scripts/pdf_orchestrator/config/alertmanager.yml
skills/vds-skill/vds-scripts/pdf_orchestrator/config/alertmanager.ymlView on unpkg · L7GitHub personal access token in skills/vds-skill/vds-scripts/scripts/dev/cli_smoke.sh
skills/vds-skill/vds-scripts/scripts/dev/cli_smoke.shView on unpkg · L132Stripe live secret key in skills/vds-skill/vds-scripts/scripts/dev/cli_smoke.sh
skills/vds-skill/vds-scripts/scripts/dev/cli_smoke.shView on unpkg · L136Google API key in skills/vds-skill/vds-scripts/scripts/dev/cli_smoke.sh
skills/vds-skill/vds-scripts/scripts/dev/cli_smoke.shView on unpkg · L135Package source references child process execution.
packages/core/dist/isolation/workspace-manager.jsView on unpkg · L7Package source references shell execution.
packages/cli/dist/commands/doctor.jsView on unpkg · L90This package version adds a dangerous source file absent from the previous stored version; route for source-aware review.
packages/cli/dist/commands/doctor.jsView on unpkgPackage source references dynamic require/import behavior.
scripts/postinstall.cjsView on unpkg · L23Package source invokes a package manager install command at runtime.
skills/sdlc/install-deps.mjsView on unpkg · L14Source file is highly similar to a previously finalized malicious package; route for source-aware review.
skills/sdlc/install-deps.mjsView on unpkg