appicons

Warn

Audited by Socket on Aug 25, 2026

1 alert found:

Anomaly
AnomalyLOW
scripts/favicon-gen.sh

No explicit malicious code (e.g., backdoor logic, credential access, or command execution) is evident in this fragment. However, the code performs a high-impact supply-chain/build-integrity operation: it sends build inputs (base64-encoded SVG data and options) to an external API, then blindly unpacks a ZIP returned by that API into the build output directory using overwrite without visible integrity or archive path validation. If the API, transport, or response handling is compromised, this could result in malicious or unexpected files being written into build artifacts served by consuming applications.

Confidence: 66%Severity: 62%
Audit Metadata
Analyzed At
Aug 25, 2026, 08:37 AM
Package URL
pkg:socket/skills-sh/drmrduck%2Fskills%2Fappicons%2F@cb91b76993bcae4c3f0b81e1373f8cc3a83792d1a779c729b921a2d4e8e336b7
Security Audit — socket — appicons