Data & AnalyticsSoftware EngineeringOpen accessPublished 3 Oct 2026
Detect ACTIVELY MALICIOUS packages via behavioral, static, capability, and sandbox analysis beyond CVEs. Use when asked "is this package malicious?", to screen a dependency for malicious install/preinstall scripts, obfuscation, reconnaissance, or C2 callbacks; to run Socket (socket scan / socket ci / socket npm install) or GuardDog on an npm/PyPI/Go package; to run capslock capability analysis on a Go dependency; to detonate a suspicious package in the OpenSSF package-analysis gVisor sandbox; to cross-reference the OpenSSF Malicious Packages database; or when a package looks like fresh supply-chain malware, a typosquat dropper, or a compromised maintainer release that CVE…