agentforce-generate
Warn
Audited by Socket on Aug 14, 2026
1 alert found:
SecuritySecurityscripts/agentscript-sdk-loader.mjs
MEDIUMSecurityMEDIUM
scripts/agentscript-sdk-loader.mjs
No explicit malicious payload is evident in this fragment (no networking, credential theft, or obvious dangerous primitives). However, it is a dynamic SDK/module loader: it ultimately executes code from paths derived from an environment-variable override, a cached on-disk manifest, or discovered node_modules package.json metadata. This creates a potentially high-impact supply-chain/initialization-time arbitrary code execution risk if any of those inputs or filesystem locations can be influenced or tampered with.
Confidence: 68%Severity: 70%
Audit Metadata