substackctl

Warn

Audited by Socket on Aug 24, 2026

1 alert found:

Security
SecurityMEDIUM
SKILL.md

SUSPICIOUS. The skill’s capabilities mostly match its stated Substack-management purpose, and its human-confirmation rules are thoughtful, but it relies on an unverified hand-installed CLI and likely forwards a live Substack session cookie into an unofficial binary using private endpoints. That combination creates substantial supply-chain and credential-handling risk without enough provenance to treat as benign.

Confidence: 86%Severity: 84%
Audit Metadata
Analyzed At
Aug 24, 2026, 11:19 AM
Package URL
pkg:socket/skills-sh/hoangvantuan%2Fsubstack-cli%2Fsubstackctl%2F@1b6dc966b22371b41b8ef15c9082c0caa98f588b6e6cf909ffd690fb996e4207
Security Audit — socket — substackctl