根 package.json 中会在安装时执行的 npm 生命周期钩子。
只陈述可观测的信号
插件安全信号
每条记录都区分两件事:在源码中实际观察到了什么,以及本站从不执行哪些检查。没有发现问题不等于安全保证,只意味着静态规则在某一个修订版上没有命中。
为什么安装期脚本最值得关注
以 Git 方式安装的包,可能在安装过程中执行 preinstall、install、postinstall、prepare 或 prepack —— 这些都在 agent 沙箱之外运行,且发生在你审查任何内容之前。因此即使脚本看起来无害,其存在本身也会被记为高危信号。
扫描器检查哪些内容
递归删除、将下载内容直接管道进 shell、放宽权限、提权。
读取 SSH 密钥、.env 文件、钥匙串,或含 token 与密钥的环境变量。
eval、Function 构造器、超长 base64 载荷,以及动态执行子进程。
硬编码指向 GitHub、npm 等常见基础设施之外主机的请求。
官方共享包被写入普通 dependencies 而非 peerDependencies,导致插件自带一份宿主状态的副本。
本站不执行的检查
这些项会明确标注为「未执行」而不是留空,以免把「没有结果」误读成「通过了」。
不安装任何包,因此不宣称任何安装结果。
不执行插件,也不观测其行为。
不独立核查已公开的漏洞公告。
一次读取,只对应一个修订版
每条结果都绑定到具体 commit。仓库可能在扫描后的下一刻就发生变化,而静态检查通过也不能说明运行时行为如何。请自行审阅源码、锁定 commit,并在一次性 profile 中安装测试。