npm package intelligence

lodash — deep security report

ShadowCanopy's full breakdown of lodash on npm: verdict, AI analysis, dependency chain, network behavior, prebuilds, and obfuscated code.

Safe to use
Deep-scanned by ShadowCanopy — no threats found in its code, dependencies, or network behavior.
Scanned 8/7/2026
Approvedlodash@4.18.1View on registry ↗latest: 4.18.1

All findings are false positives. The flagged files are standard Lodash 4.18.1 source implementing Unicode normalization (deburr), word splitting, and template compilation. Unicode escapes and regex ranges are legitimate data for Latin character handling; Function() usage in template.js is the documented, intentional compilation mechanism. No credential theft, exfiltration, remote execution, or other malicious behavior exists in the source.

Protect your projects free

AI breakdown

Plain-English summary of what this package does and how it behaves.

Lodash is a modular utility library for JavaScript, with main entry at lodash.js and numerous internal helper modules for arrays, objects, and strings.

Capabilities

  • Provides modular JavaScript utility functions
  • Contains obfuscated source files
  • Includes hardcoded public IP in network code

Data access

  • None observed

Network

  • Contains hardcoded public IP in network code

Static analysis flags multiple obfuscated files and hardcoded IPs, which may require review despite the package's stated purpose as a utility library.

Security findings (12)

Static analysis rule matches, with the exact code that triggered them.

mediumObfuscated source fileATK-023_deburrLetter.js

Multiple obfuscation patterns in _deburrLetter.js

mediumObfuscated source fileATK-023package/_deburrLetter.js

Multiple obfuscation patterns in package/_deburrLetter.js

mediumObfuscated source fileATK-023_unicodeWords.js

Multiple obfuscation patterns in _unicodeWords.js

mediumObfuscated source fileATK-023package/_unicodeWords.js

Multiple obfuscation patterns in package/_unicodeWords.js

mediumObfuscated source fileATK-023deburr.js

Multiple obfuscation patterns in deburr.js

mediumObfuscated source fileATK-023package/deburr.js

Multiple obfuscation patterns in package/deburr.js

mediumObfuscated source fileATK-023lodash.min.js

Multiple obfuscation patterns in lodash.min.js

mediumObfuscated source fileATK-023package/lodash.min.js

Multiple obfuscation patterns in package/lodash.min.js

mediumObfuscated source fileATK-023template.js

Multiple obfuscation patterns in template.js

mediumObfuscated source fileATK-023package/template.js

Multiple obfuscation patterns in package/template.js

highHardcoded public IP in network codeATK-028now.js

File now.js contains a hardcoded public IP (00:00:00) used in network code — review for hidden exfiltration or C2 endpoints.

highHardcoded public IP in network codeATK-028package/now.js

File package/now.js contains a hardcoded public IP (00:00:00) used in network code — review for hidden exfiltration or C2 endpoints.

Package metadata

LicenseMIT

Lodash modular utilities.

Homepage ↗Repository ↗

Files in package (500)

LICENSEpackage/LICENSEfp/__.jspackage/fp/__.js_apply.jspackage/_apply.js_arrayAggregator.jspackage/_arrayAggregator.js_arrayEach.jspackage/_arrayEach.js_arrayEachRight.jspackage/_arrayEachRight.js_arrayEvery.jspackage/_arrayEvery.js_arrayFilter.jspackage/_arrayFilter.js_arrayIncludes.jspackage/_arrayIncludes.js_arrayIncludesWith.jspackage/_arrayIncludesWith.js_arrayLikeKeys.jspackage/_arrayLikeKeys.js_arrayMap.jspackage/_arrayMap.js_arrayPush.jspackage/_arrayPush.js_arrayReduce.jspackage/_arrayReduce.js_arrayReduceRight.jspackage/_arrayReduceRight.js_arraySample.jspackage/_arraySample.js_arraySampleSize.jspackage/_arraySampleSize.js_arrayShuffle.jspackage/_arrayShuffle.js_arraySome.jspackage/_arraySome.js_asciiSize.jspackage/_asciiSize.js

How ShadowCanopy checks npm packages

ShadowCanopy blocks every dependency by default and only lets through what it can verify — against live malicious-package advisories, an AI behavior scan, and a byte-for-byte hash check. It protects installs across npm, PyPI, crates.io, pkg.go.dev, RubyGems, Maven Central, NuGet, Packagist, Hex, pub.dev, Swift Package Manager.

Protect your projects freeSee what's being blocked

This report reflects ShadowCanopy's threat intelligence at page load and is informational, not a warranty. Canonical URL: https://shadowcanopy.dev/packages/npm/lodash