gitsafehub
github.com/kswedberg/simonw-tools ↗

kswedberg/simonw-tools

scanned 2026-08-14 · git 0e440ad
2 of 6 checks flagged a security issue
🟡 Worth a look
Only 5 of 6 checks finished — treat this as provisional. Re-check ↻

Informational scan, not a security audit. How this is computed.

Leaked secretsVulnerable dependencies21Known OSS vulnerabilities34Risky code patternsMalicious dependenciesProject health

Security checks

Leaked secrets — Gitleaks none found ✓

API keys, passwords or tokens committed into the repo.

Nothing found by this check. ✓

via Gitleaks v8.21.2 · MIT

Vulnerable dependencies — Trivy 21 found

Packages you depend on that have known security holes (CVEs).

  • Worth fixing CVE-2024-45590 body-parser: Denial of Service Vulnerability in body-parser
    vercel/anthropic-proxy/package-lock.json
    A package you depend on has a known security hole (CVE-2024-45590). Fix: Update that package to its patched version.
  • Worth fixing CVE-2024-4068 braces: fails to limit the number of characters it can handle
    vercel/anthropic-proxy/package-lock.json
    A package you depend on has a known security hole (CVE-2024-4068). Fix: Update that package to its patched version.
  • Worth fixing CVE-2024-29041 express: cause malformed URLs to be evaluated
    vercel/anthropic-proxy/package-lock.json
    A package you depend on has a known security hole (CVE-2024-29041). Fix: Update that package to its patched version.
  • Worth fixing GHSA-r4q5-vmmm-2653 follow-redirects leaks Custom Authentication Headers to Cross-Domain Redirect Targets
    vercel/anthropic-proxy/package-lock.json
    A package you depend on has a known security hole (GHSA-r4q5-vmmm-2653). Fix: Update that package to its patched version.
  • Worth fixing CVE-2024-21536 http-proxy-middleware: Denial of Service
    vercel/anthropic-proxy/package-lock.json
    A package you depend on has a known security hole (CVE-2024-21536). Fix: Update that package to its patched version.
  • Worth fixing CVE-2025-32996 http-proxy-middleware: Always-Incorrect Control Flow Implementation in http-proxy-middleware
    vercel/anthropic-proxy/package-lock.json
    A package you depend on has a known security hole (CVE-2025-32996). Fix: Update that package to its patched version.
  • Worth fixing CVE-2025-32997 http-proxy-middleware: Improper Check for Unusual or Exceptional Conditions in http-proxy-middleware
    vercel/anthropic-proxy/package-lock.json
    A package you depend on has a known security hole (CVE-2025-32997). Fix: Update that package to its patched version.
  • Worth fixing CVE-2026-55602 http-proxy-middleware: http-proxy-middleware: Unintended backend routing due to crafted Host header
    vercel/anthropic-proxy/package-lock.json
    A package you depend on has a known security hole (CVE-2026-55602). Fix: Update that package to its patched version.
  • Worth fixing CVE-2024-4067 micromatch: vulnerable to Regular Expression Denial of Service
    vercel/anthropic-proxy/package-lock.json
    A package you depend on has a known security hole (CVE-2024-4067). Fix: Update that package to its patched version.
  • Worth fixing CVE-2024-45296 path-to-regexp: Backtracking regular expressions cause ReDoS
    vercel/anthropic-proxy/package-lock.json
    A package you depend on has a known security hole (CVE-2024-45296). Fix: Update that package to its patched version.
  • Worth fixing CVE-2024-52798 path-to-regexp: path-to-regexp Unpatched `path-to-regexp` ReDoS in 0.1.x
    vercel/anthropic-proxy/package-lock.json
    A package you depend on has a known security hole (CVE-2024-52798). Fix: Update that package to its patched version.
  • Worth fixing CVE-2026-4867 path-to-regexp: path-to-regexp: Denial of Service via catastrophic backtracking from malformed URL parameters
    vercel/anthropic-proxy/package-lock.json
    A package you depend on has a known security hole (CVE-2026-4867). Fix: Update that package to its patched version.
  • Worth fixing CVE-2026-33671 picomatch: Picomatch: Regular Expression Denial of Service via crafted extglob patterns
    vercel/anthropic-proxy/package-lock.json
    A package you depend on has a known security hole (CVE-2026-33671). Fix: Update that package to its patched version.
  • Worth fixing CVE-2026-33672 picomatch: Picomatch: Data integrity compromised via method injection with crafted POSIX bracket expressions
    vercel/anthropic-proxy/package-lock.json
    A package you depend on has a known security hole (CVE-2026-33672). Fix: Update that package to its patched version.
  • Worth fixing CVE-2025-15284 qs: qs: Denial of Service via improper input validation in array parsing
    vercel/anthropic-proxy/package-lock.json
    A package you depend on has a known security hole (CVE-2025-15284). Fix: Update that package to its patched version.
  • Minor CVE-2026-12590 body-parser: body-parser: Denial of Service via invalid limit option
    vercel/anthropic-proxy/package-lock.json
    A package you depend on has a known security hole (CVE-2026-12590). Fix: Update that package to its patched version.
  • Minor CVE-2024-47764 cookie: cookie accepts cookie name, path, and domain with out of bounds characters
    vercel/anthropic-proxy/package-lock.json
    A package you depend on has a known security hole (CVE-2024-47764). Fix: Update that package to its patched version.
  • Minor CVE-2024-43796 express: Improper Input Handling in Express Redirects
    vercel/anthropic-proxy/package-lock.json
    A package you depend on has a known security hole (CVE-2024-43796). Fix: Update that package to its patched version.
  • Minor CVE-2026-2391 qs: qs's arrayLimit bypass in comma parsing allows denial of service
    vercel/anthropic-proxy/package-lock.json
    A package you depend on has a known security hole (CVE-2026-2391). Fix: Update that package to its patched version.
  • Minor CVE-2024-43799 send: Code Execution Vulnerability in Send Library
    vercel/anthropic-proxy/package-lock.json
    A package you depend on has a known security hole (CVE-2024-43799). Fix: Update that package to its patched version.
  • Minor CVE-2024-43800 serve-static: Improper Sanitization in serve-static
    vercel/anthropic-proxy/package-lock.json
    A package you depend on has a known security hole (CVE-2024-43800). Fix: Update that package to its patched version.

via Trivy v0.70.0 · Apache-2.0

Known OSS vulnerabilities — OSV-Scanner 34 found

Your dependencies cross-checked against the OSV vulnerability database.

  • Worth fixing PYSEC-2023-117 A ReDoS issue was discovered in pygments/lexers/smithy.py in pygments through 2.15.0 via SmithyLexer.
    /workdirs/scan-109ace6f-212e-454e-8ba5-a9ab704d848c/dev-requirements.txt
    A package you depend on has a known security hole (CVE-2022-40896). Fix: Update that package to its patched version.
  • Worth fixing PYSEC-2018-28 The Requests package before 2.20.0 for Python sends an HTTP Authorization header to an http URI upon receiving a same-hostname https-to-http redirect, which makes it easier for remote attackers to dis
    /workdirs/scan-109ace6f-212e-454e-8ba5-a9ab704d848c/dev-requirements.txt
    A package you depend on has a known security hole (CVE-2018-18074). Fix: Update that package to its patched version.
  • Worth fixing PYSEC-2023-74 Requests is a HTTP library. Since Requests 2.3.0, Requests has been leaking Proxy-Authorization headers to destination servers when redirected to an HTTPS endpoint. This is a product of how we use `re
    /workdirs/scan-109ace6f-212e-454e-8ba5-a9ab704d848c/dev-requirements.txt
    A package you depend on has a known security hole (CVE-2023-32681). Fix: Update that package to its patched version.
  • Worth fixing PYSEC-2026-1872 Requests vulnerable to .netrc credentials leak via malicious URLs
    /workdirs/scan-109ace6f-212e-454e-8ba5-a9ab704d848c/dev-requirements.txt
    A package you depend on has a known security hole (CVE-2024-47081). Fix: Update that package to its patched version.
  • Worth fixing PYSEC-2026-1873 Requests `Session` object does not verify requests after making first request with verify=False
    /workdirs/scan-109ace6f-212e-454e-8ba5-a9ab704d848c/dev-requirements.txt
    A package you depend on has a known security hole (CVE-2024-35195). Fix: Update that package to its patched version.
  • Worth fixing PYSEC-2026-2275 Requests is a HTTP library. Prior to version 2.33.0, the `requests.utils.extract_zipped_paths()` utility function uses a predictable filename when extracting files from zip archives into the system te
    /workdirs/scan-109ace6f-212e-454e-8ba5-a9ab704d848c/dev-requirements.txt
    A package you depend on has a known security hole (CVE-2026-25645). Fix: Update that package to its patched version.
  • Worth fixing PYSEC-2023-117 A ReDoS issue was discovered in pygments/lexers/smithy.py in pygments through 2.15.0 via SmithyLexer.
    /workdirs/scan-109ace6f-212e-454e-8ba5-a9ab704d848c/tests/requirements.txt
    A package you depend on has a known security hole (CVE-2022-40896). Fix: Update that package to its patched version.
  • Worth fixing PYSEC-2018-28 The Requests package before 2.20.0 for Python sends an HTTP Authorization header to an http URI upon receiving a same-hostname https-to-http redirect, which makes it easier for remote attackers to dis
    /workdirs/scan-109ace6f-212e-454e-8ba5-a9ab704d848c/tests/requirements.txt
    A package you depend on has a known security hole (CVE-2018-18074). Fix: Update that package to its patched version.
  • Worth fixing PYSEC-2023-74 Requests is a HTTP library. Since Requests 2.3.0, Requests has been leaking Proxy-Authorization headers to destination servers when redirected to an HTTPS endpoint. This is a product of how we use `re
    /workdirs/scan-109ace6f-212e-454e-8ba5-a9ab704d848c/tests/requirements.txt
    A package you depend on has a known security hole (CVE-2023-32681). Fix: Update that package to its patched version.
  • Worth fixing PYSEC-2026-1872 Requests vulnerable to .netrc credentials leak via malicious URLs
    /workdirs/scan-109ace6f-212e-454e-8ba5-a9ab704d848c/tests/requirements.txt
    A package you depend on has a known security hole (CVE-2024-47081). Fix: Update that package to its patched version.
  • Worth fixing PYSEC-2026-1873 Requests `Session` object does not verify requests after making first request with verify=False
    /workdirs/scan-109ace6f-212e-454e-8ba5-a9ab704d848c/tests/requirements.txt
    A package you depend on has a known security hole (CVE-2024-35195). Fix: Update that package to its patched version.
  • Worth fixing PYSEC-2026-2275 Requests is a HTTP library. Prior to version 2.33.0, the `requests.utils.extract_zipped_paths()` utility function uses a predictable filename when extracting files from zip archives into the system te
    /workdirs/scan-109ace6f-212e-454e-8ba5-a9ab704d848c/tests/requirements.txt
    A package you depend on has a known security hole (CVE-2026-25645). Fix: Update that package to its patched version.
  • Worth fixing GHSA-qwcr-r2fm-qrc7 body-parser vulnerable to denial of service when url encoding is enabled
    /workdirs/scan-109ace6f-212e-454e-8ba5-a9ab704d848c/vercel/anthropic-proxy/package-lock.json
    A package you depend on has a known security hole (CVE-2024-45590). Fix: Update that package to its patched version.
  • Worth fixing GHSA-grv7-fg5c-xmjg Uncontrolled resource consumption in braces
    /workdirs/scan-109ace6f-212e-454e-8ba5-a9ab704d848c/vercel/anthropic-proxy/package-lock.json
    A package you depend on has a known security hole (CVE-2024-4068). Fix: Update that package to its patched version.
  • Worth fixing GHSA-qw6h-vgh9-j6wx express vulnerable to XSS via response.redirect()
    /workdirs/scan-109ace6f-212e-454e-8ba5-a9ab704d848c/vercel/anthropic-proxy/package-lock.json
    A package you depend on has a known security hole (CVE-2024-43796). Fix: Update that package to its patched version.
  • Worth fixing GHSA-rv95-896h-c2vc Express.js Open Redirect in malformed URLs
    /workdirs/scan-109ace6f-212e-454e-8ba5-a9ab704d848c/vercel/anthropic-proxy/package-lock.json
    A package you depend on has a known security hole (CVE-2024-29041). Fix: Update that package to its patched version.
  • Worth fixing GHSA-r4q5-vmmm-2653 follow-redirects leaks Custom Authentication Headers to Cross-Domain Redirect Targets
    /workdirs/scan-109ace6f-212e-454e-8ba5-a9ab704d848c/vercel/anthropic-proxy/package-lock.json
    A package you depend on has a known security hole (CVE-2026-40895). Fix: Update that package to its patched version.
  • Worth fixing GHSA-4www-5p9h-95mh http-proxy-middleware can call writeBody twice because "else if" is not used
    /workdirs/scan-109ace6f-212e-454e-8ba5-a9ab704d848c/vercel/anthropic-proxy/package-lock.json
    A package you depend on has a known security hole (CVE-2025-32996). Fix: Update that package to its patched version.
  • Worth fixing GHSA-64mm-vxmg-q3vj http-proxy-middleware `router` host+path substring matching allows Host-header-driven backend routing bypass
    /workdirs/scan-109ace6f-212e-454e-8ba5-a9ab704d848c/vercel/anthropic-proxy/package-lock.json
    A package you depend on has a known security hole (CVE-2026-55602). Fix: Update that package to its patched version.
  • Worth fixing GHSA-9gqv-wp59-fq42 http-proxy-middleware allows fixRequestBody to proceed even if bodyParser has failed
    /workdirs/scan-109ace6f-212e-454e-8ba5-a9ab704d848c/vercel/anthropic-proxy/package-lock.json
    A package you depend on has a known security hole (CVE-2025-32997). Fix: Update that package to its patched version.
  • Worth fixing GHSA-c7qv-q95q-8v27 Denial of service in http-proxy-middleware
    /workdirs/scan-109ace6f-212e-454e-8ba5-a9ab704d848c/vercel/anthropic-proxy/package-lock.json
    A package you depend on has a known security hole (CVE-2024-21536). Fix: Update that package to its patched version.
  • Worth fixing GHSA-952p-6rrq-rcjv Regular Expression Denial of Service (ReDoS) in micromatch
    /workdirs/scan-109ace6f-212e-454e-8ba5-a9ab704d848c/vercel/anthropic-proxy/package-lock.json
    A package you depend on has a known security hole (CVE-2024-4067). Fix: Update that package to its patched version.
  • Worth fixing GHSA-37ch-88jc-xwx2 path-to-regexp vulnerable to Regular Expression Denial of Service via multiple route parameters
    /workdirs/scan-109ace6f-212e-454e-8ba5-a9ab704d848c/vercel/anthropic-proxy/package-lock.json
    A package you depend on has a known security hole (CVE-2024-45296). Fix: Update that package to its patched version.
  • Worth fixing GHSA-rhx6-c78j-4q9w path-to-regexp contains a ReDoS
    /workdirs/scan-109ace6f-212e-454e-8ba5-a9ab704d848c/vercel/anthropic-proxy/package-lock.json
    A package you depend on has a known security hole (CVE-2024-52798). Fix: Update that package to its patched version.
  • Worth fixing GHSA-3v7f-55p6-f55p Picomatch: Method Injection in POSIX Character Classes causes incorrect Glob Matching
    /workdirs/scan-109ace6f-212e-454e-8ba5-a9ab704d848c/vercel/anthropic-proxy/package-lock.json
    A package you depend on has a known security hole (CVE-2026-33672). Fix: Update that package to its patched version.
… 9 more not shown

via OSV-Scanner v1.9.2 · Apache-2.0

Risky code patterns — Semgrep none found ✓

Code that can be exploited: injection, hardcoded credentials and similar.

Nothing found by this check. ✓

via Semgrep v1.147.0 · LGPL-2.1

Malicious dependencies — Guarddog none found ✓

Packages that look intentionally malicious: typosquats, sneaky install scripts.

Nothing found by this check. ✓

via Guarddog v2.10.0 · Apache-2.0

Project health

A signal about how the project is maintained — not a vulnerability in your code. It doesn’t affect the verdict above.

Project health — OpenSSF Scorecard didn’t run

Maintenance & supply-chain hygiene. A signal about the project, not a vulnerability in your code.

This check didn’t finish — that’s not the same as “clean.” Try Check again above.

via OpenSSF Scorecard · Apache-2.0

About these results. Six open-source checks ran in parallel; every finding is tagged with the tool that produced it. The verdict follows a published rule. False positives and false negatives are normal — a clean scan does not mean the code is secure, and a red verdict does not mean the project is compromised.