ルートの package.json にある、導入時に実行される npm ライフサイクルフック。
観測できたことだけを記載
プラグインのセキュリティシグナル
各レコードは、ソースで実際に観測された内容と、当レジストリが実行しない検査とを区別します。検出ゼロは安全の保証ではなく、ある一つのリビジョンで静的ルールに該当しなかったという意味です。
インストール時スクリプトが最重要な理由
Git 経由で導入するパッケージは、インストール中に preinstall・install・postinstall・prepare を実行することがあります。これらはエージェントのサンドボックス外で、利用者が中身を確認する前に動きます。そのため無害に見えても、存在自体を高深刻度として報告します。
スキャナーが確認する項目
再帰的削除、ダウンロードのシェルへの直接パイプ、権限の緩和、権限昇格。
SSH 鍵・.env ファイル・キーチェーン、トークンや秘密鍵を含む環境変数の読み取り。
eval、Function コンストラクタ、長い base64 ペイロード、動的なサブプロセス実行。
GitHub・npm など一般的な基盤以外のホストへのハードコードされたリクエスト。
当レジストリが実行しない検査
これらは空欄にせず「未実行」と明示します。結果がないことを合格と取り違えないためです。
パッケージを導入しないため、導入結果は主張しません。
プラグインを実行せず、挙動も観測しません。
公開済みのアドバイザリを独自に確認していません。
依存ツリーの解決も監査も行いません。
1 つのリビジョンに対する 1 回の読み取り
各結果は特定のコミットに紐づきます。リポジトリはスキャン直後に変わり得ますし、静的検査の合格は実行時の挙動を何も保証しません。ソースを確認し、コミットを固定し、使い捨てプロファイルで試してください。