Install payload
Install payload is broadly covered in current results.
100% (10/10)
Source-backed filter active — add entries to compare trust side by side.
10 results in this view
2 trust signals differ in this sample: Source provenance, Submitter
Signals differ on Source provenance, Submitter — add entries to compare before you install.
Rollout signal scan
Biggest gaps: metadata review, package integrity. 0 entries have 2+ required gaps.
Install payload
Install payload is broadly covered in current results.
100% (10/10)
Most at-risk entries in this view
Snyk Agent Scan
No required rollout gaps
Claude Code Plugin Marketplace Authoring Capability Pack Skill
No required rollout gaps
/dependency-risk-review - Dependency Risk Review Command for Claude Code
No required rollout gaps
Package Lock Risk Detector Hook for Claude Code
No required rollout gaps
/pr-security-review - PR Security Review Command for Claude Code
No required rollout gaps
Adoption queue
0/10 visible results are ready for staged adoption under this preset.
1 blockers: Metadata review
50/100
Request metadata review from maintainers or internal owners.
Collect package checksum or signed artifact information.
commands/dependency-risk-review · trust review · confidence 67%
1 blockers: Metadata review
50/100
Request metadata review from maintainers or internal owners.
Collect package checksum or signed artifact information.
commands/pr-security-review · trust review · confidence 67%
1 blockers: Metadata review
50/100
Request metadata review from maintainers or internal owners.
Collect package checksum or signed artifact information.
skills/claude-code-plugin-marketplace-authoring-capability-pack · trust review · confidence 67%
1 blockers: Metadata review
50/100
Request metadata review from maintainers or internal owners.
Collect package checksum or signed artifact information.
skills/github-artifact-attestation-provenance-capability-pack · trust review · confidence 67%
1 blockers: Metadata review
50/100
Request metadata review from maintainers or internal owners.
Collect package checksum or signed artifact information.
hooks/lockfile-provenance-checker · trust review · confidence 67%
1 blockers: Metadata review
50/100
Request metadata review from maintainers or internal owners.
Collect package checksum or signed artifact information.
hooks/ort-dependency-license-checker-hook · trust review · confidence 67%
1 blockers: Metadata review
50/100
Request metadata review from maintainers or internal owners.
Collect package checksum or signed artifact information.
hooks/package-download-checksum-guard-hook · trust review · confidence 67%
1 blockers: Metadata review
50/100
Request metadata review from maintainers or internal owners.
Collect package checksum or signed artifact information.
hooks/package-lock-risk-detector-hook · trust review · confidence 67%
Decision confidence
0/10 results are high-confidence for the selected preset.
Address Metadata review, Package integrity before broader rollout.
54/100
commands/dependency-risk-review · trust review
Address Metadata review, Package integrity before broader rollout.
54/100
commands/pr-security-review · trust review
Address Metadata review, Package integrity before broader rollout.
54/100
skills/claude-code-plugin-marketplace-authoring-capability-pack · trust review
Address Metadata review, Package integrity before broader rollout.
54/100
skills/github-artifact-attestation-provenance-capability-pack · trust review
Address Metadata review, Package integrity before broader rollout.
54/100
hooks/lockfile-provenance-checker · trust review
Address Metadata review, Package integrity before broader rollout.
54/100
hooks/ort-dependency-license-checker-hook · trust review
Address Metadata review, Package integrity before broader rollout.
54/100
hooks/package-download-checksum-guard-hook · trust review
Address Metadata review, Package integrity before broader rollout.
54/100
hooks/package-lock-risk-detector-hook · trust review
Freshness distribution
Median age 53 days; all 10 scanned entries are within 90 days.
Theme distribution
90% of this view shares the top theme. Leading themes: supply-chain, security, hooks.
35 distinct themes across 10 scanned
Security scanner from Snyk for discovering local AI agent components, including MCP servers and Agent Skills, and checking them for prompt injection, tool poisoning, tool shadowing, toxic flows, malware payloads, credential handling, and hardcoded secrets.
Expert plugin marketplace authoring capability pack applying documented marketplace.json catalogs, /plugin marketplace add flows, private repo distribution, and supply-chain review from official plugin marketplace documentation.
Slash command that reviews the supply-chain risk of a project's dependencies using OpenSSF Scorecard health signals rather than CVE counts.
PostToolUse hook that flags risky package-lock.json, yarn.lock, and pnpm-lock.yaml edits: missing lockfile updates, unexpected registry hosts, and dependency count spikes before merge.
Slash command that reviews a pull request diff for security regressions: authentication and authorization gaps, injection surfaces, secret exposure, unsafe deserialization, and dependency risk introduced by the change.
Expert skill for reviewing GitHub Artifact Attestations, release artifact digests, workflow provenance, OIDC boundaries, and public release evidence before an AI agent recommends or publishes build outputs.
PreToolUse hook that reviews proposed Bash commands for package, installer, and archive downloads, then blocks curl or wget download commands that do not include an adjacent checksum or signature verification step.
PostToolUse hook that inspects an edited npm package-lock.json for supply-chain provenance risk rather than known CVEs — dependencies resolved from outside the public npm registry (git, alternate-registry, or insecure transports) and registry tarballs missing an integrity hash.
PostToolUse hook that watches dependency manifest and lockfile edits, then prompts or runs an OSS Review Toolkit dependency license analysis.
Expert SLSA provenance review skill for checking source, build, artifact, and trust evidence before accepting content or package submissions.