01 / COVERAGE
29 static checks
The scanner traces credential access, command execution, network calls, filesystem reach, prompt injection, package hooks, extension behavior, and risky CI permissions. Findings retain file, line, snippet, severity, and remediation context.