AI called this Malicious at 86.0% confidence as Dangerous Capability with low false-positive risk.
Evidence for policy block
- .claude/settings.local.json grants Bash(npm config *), Bash(npm whoami *), and home-directory Read permissions
- Package includes .env with plaintext account/password-like configuration
- AI-agent settings are unrelated to a React component library runtime
Evidence against
- package.json has no install/preinstall/postinstall lifecycle hooks
- dist/index.js and dist/index.es.js are bundled React/UI code with Siro service calls and asset URLs
- Network endpoints are package-aligned content/product/user/order/payment/CDN services
- No child_process, shell execution, native binary loading, or credential exfiltration code found in dist entrypoints
Behavioral surface
SourceEnvironmentVarsNetwork
Supply chainHighEntropyStringsMinifiedTrivialUrlStrings
ManifestNo manifest risk signals triggered.
scanned 2 file(s), 1.35 MB of source, external domains: cdn-dev.siro.mn, cdn.jsdelivr.net, cdn.shopify.com, cdn.siro.mn, content-service.siro.mn, cwdaust.com.au, erxes.tavanbogd.mn, images.pexels.com, order-service.siro.mn, player.vimeo.com, pmnt-service.siro.mn, product-service.siro.mn, qpay.mn, s3.qpay.mn, scaleflex.cloudimg.io, static.vecteezy.com, tavanbogd.com, upload.wikimedia.org, user-service.siro.mn, www.facebook.com, www.pngkey.com, www.w3.org, youtube.com