npm package intelligence

typescript — deep security report

ShadowCanopy's full breakdown of typescript on npm: verdict, AI analysis, dependency chain, network behavior, prebuilds, and obfuscated code.

Safe to use
Deep-scanned by ShadowCanopy — no threats found in its code, dependencies, or network behavior.
Scanned 8/7/2026
Approvedtypescript@7.0.2View on registry ↗latest: 7.0.2

All flagged patterns are benign. is.generated.js and scanner.js contain normal auto-generated AST predicates and large static unicode tables. client.js legitimately spawns the package's own tsgo binary (via child_process) and decodes base64 binary responses over its JSON-RPC protocol; no exfiltration, backdoors or hidden execution.

Protect your projects free

AI breakdown

Plain-English summary of what this package does and how it behaves.

Package named typescript version 7.0.2 claims to provide the TypeScript language for application-scale JavaScript development and exposes a tsc binary with supporting dist, lib, and vendor files.

Capabilities

  • Provides tsc command-line binary
  • Includes numerous compiled JS modules in dist/api, dist/ast, and lib/
  • Bundles vendor code such as vscode-jsonrpc
  • Declares no dependencies

Data access

  • Filesystem

Network

  • No network access observed

Static findings report version metadata mismatch, multiple obfuscated source files, and decoded payload execution, which contrast with the package's stated purpose and warrant review prior to use.

Dependency & execution chain

Every package this one pulls in, colored by verdict. Expand to walk the tree.

21 packages21 direct10 flagged
typescript@7.0.27 findings
@typescript/typescript-linux-arm@7.0.2Flagged3 findings
@typescript/typescript-sunos-x64@7.0.2Flagged3 findings
@typescript/typescript-win32-x64@7.0.2Flagged3 findings
@typescript/typescript-netbsd-x64@7.0.2Flagged3 findings
@typescript/typescript-freebsd-x64@7.0.2Flagged3 findings
@typescript/typescript-linux-s390x@7.0.2Flagged3 findings
@typescript/typescript-win32-arm64@7.0.2Flagged3 findings

Security findings (7)

Static analysis rule matches, with the exact code that triggered them.

mediumVersion metadata mismatchATK-007vendor/vscode-jsonrpc/package.json

Version mismatch in vendor/vscode-jsonrpc/package.json

mediumObfuscated source fileATK-023dist/ast/is.generated.js

Multiple obfuscation patterns in dist/ast/is.generated.js

mediumObfuscated source fileATK-023package/dist/ast/is.generated.js

Multiple obfuscation patterns in package/dist/ast/is.generated.js

mediumObfuscated source fileATK-023dist/ast/scanner.js

Multiple obfuscation patterns in dist/ast/scanner.js

mediumObfuscated source fileATK-023package/dist/ast/scanner.js

Multiple obfuscation patterns in package/dist/ast/scanner.js

highDecoded payload executedATK-026dist/api/async/client.js

File dist/api/async/client.js decodes a base64/hex blob and passes it to an execution sink — a common way to hide a malicious payload.

highDecoded payload executedATK-026package/dist/api/async/client.js

File package/dist/api/async/client.js decodes a base64/hex blob and passes it to an execution sink — a common way to hide a malicious payload.

Package metadata

LicenseApache-2.0

TypeScript is a language for application scale JavaScript development

Homepage ↗Repository ↗

Files in package (500)

LICENSEpackage/LICENSEbin/tscpackage/bin/tsclib/version.cjspackage/lib/version.cjslib/version.d.ctspackage/lib/version.d.ctsdist/api/async/api.jspackage/dist/api/async/api.jsdist/api/sync/api.jspackage/dist/api/sync/api.jsvendor/vscode-jsonrpc/lib/common/api.jspackage/vendor/vscode-jsonrpc/lib/common/api.jsdist/ast/ast.generated.jspackage/dist/ast/ast.generated.jsdist/ast/ast.jspackage/dist/ast/ast.jsdist/ast/astnav.jspackage/dist/ast/astnav.jsvendor/vscode-jsonrpc/lib/common/cancellation.jspackage/vendor/vscode-jsonrpc/lib/common/cancellation.jsdist/enums/characterCodes.enum.jspackage/dist/enums/characterCodes.enum.jsdist/enums/characterCodes.jspackage/dist/enums/characterCodes.jsdist/api/async/client.jspackage/dist/api/async/client.jsdist/api/sync/client.jspackage/dist/api/sync/client.jsdist/ast/clone.jspackage/dist/ast/clone.jsdist/enums/commentDirectiveType.enum.jspackage/dist/enums/commentDirectiveType.enum.jsdist/enums/commentDirectiveType.jspackage/dist/enums/commentDirectiveType.jsdist/api/compilerOptions.jspackage/dist/api/compilerOptions.jsdist/enums/completionItemKind.enum.jspackage/dist/enums/completionItemKind.enum.js

How ShadowCanopy checks npm packages

ShadowCanopy blocks every dependency by default and only lets through what it can verify — against live malicious-package advisories, an AI behavior scan, and a byte-for-byte hash check. It protects installs across npm, PyPI, crates.io, pkg.go.dev, RubyGems, Maven Central, NuGet, Packagist, Hex, pub.dev, Swift Package Manager.

Protect your projects freeSee what's being blocked

This report reflects ShadowCanopy's threat intelligence at page load and is informational, not a warranty. Canonical URL: https://shadowcanopy.dev/packages/npm/typescript