File appears to expose a hardcoded API secret or token.
Critical
- Code
- suspicious.exposed_secret_literal
- Location
- SKILL.md:36
Security audit
Security checks across malware telemetry and agentic risk
This skill is a straightforward Scavio/Capterra research helper that uses a disclosed API key and external API calls for its stated purpose.
Before installing, users should understand that Capterra lookup requests go to Scavio, each request consumes Scavio credits, and the SCAVIO_API_KEY should be treated as a secret. The skill should be used for software research where sending queries or Capterra URLs to Scavio is acceptable.
64/64 vendors flagged this skill as clean.
Detected: suspicious.exposed_secret_literal