melange-qcom

Warn

Audited by Socket on Aug 11, 2026

1 alert found:

Security
SecurityMEDIUM
SKILL.md

SUSPICIOUS. The workflow is internally consistent with a Qualcomm model-management skill, but it requires an unverifiable `melange-qcom` CLI and routes Melange API credentials through it. Because the binary's official provenance is not established and it handles credentials plus model data, this is high security risk even without proof of malicious intent.

Confidence: 84%Severity: 84%
Audit Metadata
Analyzed At
Aug 11, 2026, 09:10 PM
Package URL
pkg:socket/skills-sh/zetic-ai%2Fmelange-cli%2Fmelange-qcom%2F@f2e90758576b2705ac6c7539721a0fb5cf1c4beb7f653177e4033b74aba8e84d
Security Audit — socket — melange-qcom