@dxos/plugin-space
4
Versions
—
License
No
Install Scripts
Verified
Provenance
Supply chain provenance
Status for the latest visible version.
SLSA provenance attestation
npm registry signatures
No source commit
Maintainers
richburdonmarik_dwittjosiahdxos-botmykola-vrmchk
Accepted risks
Findings the reviewer chose to accept rather than block on.
| Source | Rule | Reason | Accepted by | When |
|---|---|---|---|---|
| dependencies | unvetted-dep:@dxos/echo | AI (dependencies): First-party DXOS monorepo package; same-version pin is standard for this ecosystem. | ai | |
| publish-pattern | new-deps-added | AI (publish-pattern): @dxos/errors is a first-party monorepo package at the same version pin; not a third-party injection. | ai | |
| dependencies | unvetted-dep:@dxos/react-ui-masonry | AI (dependencies): First-party DXOS monorepo package. | ai | |
| dependencies | unvetted-dep:@dxos/react-ui-mosaic | AI (dependencies): First-party DXOS monorepo package. | ai | |
| dependencies | unvetted-dep:@dxos/app-framework | AI (dependencies): First-party DXOS monorepo package. | ai | |
| dependencies | unvetted-dep:@dxos/react-client | AI (dependencies): First-party DXOS monorepo package. | ai | |
| dependencies | unvetted-dep:@dxos/echo-client | AI (dependencies): First-party DXOS monorepo package. | ai | |
| dependencies | unvetted-dep:@dxos/app-toolkit | AI (dependencies): First-party DXOS monorepo package. | ai | |
| dependencies | unvetted-dep:@dxos/cli-util | AI (dependencies): First-party DXOS monorepo package. | ai | |
| dependencies | unvetted-dep:@dxos/client | AI (dependencies): First-party DXOS monorepo package. | ai | |
| dependencies | unvetted-dep:@dxos/types | AI (dependencies): First-party DXOS monorepo package. | ai | |
| maintainer-change | maintainer-removed | AI (maintainer-change): Maintainer roster changes consistent with org-level CI automation transition in established DXOS monorepo. | ai | |
| provenance | publisher-changed | AI (provenance): Publisher change dxos-bot→GitHub Actions reflects CI pipeline migration; SLSA attestation confirms legitimate CI/CD publish. | ai | |
| source-diff | large-new-source-files | AI (source-diff): Large file count reflects major refactor in a monorepo package; no obfuscation or malware indicators present. | ai | |
| phantom-deps | phantom-dep:@dxos/echo | AI (phantom-deps): Same-org sibling dep; phantom heuristic unreliable for monorepo packages. | ai | |
| phantom-deps | phantom-dep:@dxos/react-ui-list | AI (phantom-deps): Same-org sibling dep; phantom heuristic unreliable for monorepo packages. | ai | |
| phantom-deps | phantom-dep:react-drag-drop-files | AI (phantom-deps): Monorepo build artifact; transitive/config-only usage is expected. | ai | |
| phantom-deps | phantom-dep:@dxos/react-ui-editor | AI (phantom-deps): Same-org sibling dep; phantom-dep heuristic unreliable for monorepo packages. | ai | |
| phantom-deps | phantom-dep:@automerge/automerge | AI (phantom-deps): Monorepo build artifact; transitive/config-only usage is expected. | ai | |
| phantom-deps | phantom-dep:@dxos/react-ui-tabs | AI (phantom-deps): Same-org sibling dep; phantom-dep heuristic unreliable for monorepo packages. | ai | |
| phantom-deps | phantom-dep:@dxos/artifact | AI (phantom-deps): Same-org sibling dep; phantom-dep heuristic unreliable for monorepo packages. | ai | |
| phantom-deps | phantom-dep:localforage | AI (phantom-deps): Monorepo build artifact; transitive/config-only usage is expected. | ai | |
| phantom-deps | phantom-dep:react-is | AI (phantom-deps): Monorepo build artifact; transitive/config-only usage is expected. | ai | |
| phantom-deps | phantom-dep:jszip | AI (phantom-deps): Monorepo build artifact; transitive/config-only usage is expected. | ai | |
| bogus-package | bogus-package | AI (bogus-package): Established DXOS monorepo package; sparse README is typical for internal plugin packages in a large monorepo. | ai | |
| phantom-deps | phantom-dep:@dxos/react-ui-syntax-highlighter | AI (phantom-deps): Same-org sibling dep; phantom-dep heuristic unreliable for monorepo packages. | ai |
Versions (showing 4 of 4)
| Version | Deps | Published |
|---|---|---|
| 0.10.0 | 46 / 17 | |
| 0.9.0 | 45 / 17 | |
| 0.8.3 | 47 / 13 | |
| 0.8.2 | 47 / 13 |
v0.10.0
1 finding
INFO
Has SLSA provenance attestation
provenance
Published via CI/CD with Sigstore attestation (predicate: https://slsa.dev/provenance/v1). This is the strongest supply chain integrity signal.