opencode-cli
Warn
Audited by Socket on Sep 19, 2026
1 alert found:
AnomalyAnomalyreferences/mcp-config-guide.md
LOWAnomalyLOW
references/mcp-config-guide.md
This is non-executable configuration documentation with no direct evidence of malware or intentional sabotage. It does recommend installing and automatically running unpinned third-party npm MCP servers and placing credentials in configuration files, creating meaningful supply-chain, credential-exposure, and database-impact risks. Package identity, publisher provenance, versions, integrity hashes, and MCP permissions should be verified before use.
Confidence: 98%Severity: 62%
Audit Metadata