← Home

@dxos/plugin-client

DXOS Surface plugin for DXOS Client

4
Versions
MIT
License
No
Install Scripts
Verified
Provenance

Supply chain provenance

Status for the latest visible version.

SLSA provenance attestation npm registry signatures No source commit

Maintainers

richburdonmarik_dwittjosiahdxos-botmykola-vrmchk

Accepted risks

Findings the reviewer chose to accept rather than block on.

SourceRuleReasonAccepted byWhen
phantom-deps phantom-dep:@dxos/echo-client AI (phantom-deps): Same-org sibling dep; phantom-dep heuristic unreliable for monorepo packages with conditional imports. ai
dependencies unvetted-dep:@dxos/echo AI (dependencies): First-party @dxos monorepo sibling; stable pattern across all versions. ai
dependencies unvetted-dep:@dxos/client AI (dependencies): First-party @dxos monorepo sibling; stable pattern across all versions. ai
dependencies unvetted-dep:@dxos/cli-util AI (dependencies): First-party @dxos monorepo sibling; stable pattern across all versions. ai
dependencies unvetted-dep:@dxos/app-toolkit AI (dependencies): First-party @dxos monorepo sibling; stable pattern across all versions. ai
dependencies unvetted-dep:@dxos/echo-client AI (dependencies): First-party @dxos monorepo sibling; stable pattern across all versions. ai
dependencies unvetted-dep:@dxos/edge-client AI (dependencies): First-party @dxos monorepo sibling; stable pattern across all versions. ai
dependencies unvetted-dep:@dxos/react-client AI (dependencies): First-party @dxos monorepo sibling; stable pattern across all versions. ai
dependencies unvetted-dep:@dxos/app-framework AI (dependencies): First-party @dxos monorepo sibling; stable pattern across all versions. ai
provenance publisher-changed AI (provenance): dxos-bot → GitHub Actions is a CI pipeline migration; SLSA attestation confirms legitimate CI publishing. ai
semgrep semgrep:hex-decode AI (semgrep): Hex decode used for parsing credential bytes in HALO credential handling — legitimate crypto use. ai
bogus-package bogus-package AI (bogus-package): Established DXOS monorepo package; sparse README is typical for internal plugin packages. ai
phantom-deps phantom-dep:@dxos/echo-signals AI (phantom-deps): Same-org monorepo sibling; phantom-dep heuristic is unreliable for bundled packages. ai
semgrep semgrep:base64-decode AI (semgrep): Base64 decode is used for WebAuthn challenge bytes — standard browser credential API usage, not obfuscation. ai
phantom-deps phantom-dep:@preact/signals-core AI (phantom-deps): Referenced in config files; transitive/bundled usage is expected in this monorepo setup. ai
phantom-deps phantom-dep:@dxos/local-storage AI (phantom-deps): Same-org monorepo sibling; phantom-dep heuristic is unreliable for bundled packages. ai
phantom-deps phantom-dep:@dxos/echo AI (phantom-deps): Same-org monorepo sibling; phantom-dep heuristic is unreliable for bundled packages. ai
phantom-deps phantom-dep:@dxos/config AI (phantom-deps): Same-org monorepo sibling; phantom-dep heuristic is unreliable for bundled packages. ai

Versions (showing 4 of 4)

Version Deps Published
0.10.0 35 / 12
0.9.0 33 / 12
0.8.3 21 / 13
0.8.2 21 / 13

v0.10.0

1 finding
INFO Has SLSA provenance attestation provenance

Published via CI/CD with Sigstore attestation (predicate: https://slsa.dev/provenance/v1). This is the strongest supply chain integrity signal.