pkgxray analysiert, was installiert wird, nicht was ausgeführt wird
Pkgxray – inspect what gets installed, not what executes
pkgxray ist ein lokales, dependencies-freies Node.js-Tool zur statischen Analyse von npm-Paketen und MCP-Servern vor der Installation. Es erkennt Bedrohungen wie Credential-Diebstahl, Prompt-Injection, Unicode-Schmuggel, Base64-Payloads, Exfiltration und Persistenzmechanismen, ohne den Code auszuführen. Das Tool vergleicht auch das npm-Artefakt mit dem GitHub-Quellcode und überwacht auf verdächtige Änderungen. Es liefert Bewertungen wie SAFE, REVIEW oder BLOCK mit nachvollziehbaren Belegen und lässt sich in CI/CD, Coding-Agenten und als MCP-Proxy integrieren.
Traditionelle Antiviren-Software untersucht, was ausgeführt wird; pkgxray untersucht, was installiert wird.