← Home

@opensea/seaport-js

4
Versions
License
Yes
Install Scripts
Verified
Provenance

Supply chain provenance

Status for the latest visible version.

SLSA provenance attestation npm registry signatures gitHead linked

Maintainers

meemawralxzcodysearsosjallumj-dubzagansley

Accepted risks

Findings the reviewer chose to accept rather than block on.

SourceRuleReasonAccepted byWhen
npm-metadata url-dep:seaport AI (npm-metadata): Dev-only pin to OpenSea's own seaport repo, not third-party; stable across versions. ai
provenance publisher-changed AI (provenance): Manual->CI/CD provenance improvement, not a compromise indicator. ai
maintainer-change maintainer-added AI (maintainer-change): Org-side maintainer reshuffle alongside CI/CD provenance adoption. ai
install-scripts install-script:postinstall AI (install-scripts): husky install is a standard dev-tooling git-hooks setup; stable pattern for this package. ai
semgrep semgrep:hex-decode AI (semgrep): Hex conversion utilities for EIP-712 signing; expected in a blockchain SDK, not malicious. ai

Versions (showing 4 of 4)

Version Deps Published
4.1.2 2 / 16
4.0.7 2 / 32
4.0.6 2 / 33
4.0.4 2 / 33

v4.0.7

3 findings
HIGH SHA-pinned github dependency (devDependencies): seaport npm-metadata

Dependency 'seaport' in `devDependencies` points to 'github:ProjectOpenSea/seaport#080133906585660f6a76b82984f3fb690ff4b2a9' instead of a registry version. URL dependencies bypass the registry and can be swapped at any time. A 40-character commit SHA in a dependency URL is a strong supply-chain signal — the 2026-05-11 TanStack/Mini Shai-Hulud attack used this exact shape in `optionalDependencies` to smuggle a malicious payload past lifecycle-script and OSV checks.

HIGH Publisher changed: ralxz → GitHub Actions (on 2026-03-11) provenance

This version was published by a different npm account than previous versions on 2026-03-11. This could indicate a legitimate maintainer transition or an account compromise.

INFO Has SLSA provenance attestation provenance

Published via CI/CD with Sigstore attestation (predicate: https://slsa.dev/provenance/v1). This is the strongest supply chain integrity signal.

v4.0.6

3 findings
HIGH SHA-pinned github dependency (devDependencies): seaport npm-metadata

Dependency 'seaport' in `devDependencies` points to 'github:ProjectOpenSea/seaport#080133906585660f6a76b82984f3fb690ff4b2a9' instead of a registry version. URL dependencies bypass the registry and can be swapped at any time. A 40-character commit SHA in a dependency URL is a strong supply-chain signal — the 2026-05-11 TanStack/Mini Shai-Hulud attack used this exact shape in `optionalDependencies` to smuggle a malicious payload past lifecycle-script and OSV checks.

HIGH Publisher changed: ralxz → GitHub Actions (on 2026-01-13) provenance

This version was published by a different npm account than previous versions on 2026-01-13. This could indicate a legitimate maintainer transition or an account compromise.

INFO Has SLSA provenance attestation provenance

Published via CI/CD with Sigstore attestation (predicate: https://slsa.dev/provenance/v1). This is the strongest supply chain integrity signal.