← Back to search

@modelstat/mcp

GitHub Actions Scanned 12d ago

MCP server for modelstat — ask any MCP-compatible AI tool about your token spend.

? Not scanned yet

Versions

0.6.0latest
Jun 27, 2026
0.5.0
Jun 27, 2026
0.4.2
Jun 27, 2026
0.4.1
Jun 27, 2026
0.4.0
Jun 24, 2026
+ show 9 moreshow less
0.3.0
Jun 23, 2026
0.2.0
Jun 23, 2026
0.1.3
Jun 23, 2026
0.1.2
Jun 22, 2026
0.1.1
Jun 22, 2026
0.1.0
Jun 21, 2026
0.0.3
Jun 20, 2026
0.0.2
Jun 12, 2026
0.0.1
Apr 18, 2026

Tools 0

No tools indexed yet.

Permissions 4

network medium
Server uses network capabilities via: fetch(), urllib
filesystem low
Server uses filesystem capabilities via: fs, fs.promises, fs/promises, path
shell high
Server uses shell capabilities via: child_process, execSync(), spawn(), spawnSync()
env_vars low
Server uses env_vars capabilities via: process.env

Scan Findings 62

medium
OAuth implementation without PKCE auth_checker · 75%
info
Sandbox failed to start for behavioral verification behavioral_verifier · 100%
medium
Suspicious package name: react-dom dependency_analyzer · 60%
medium
Vulnerable dependency: turbo@2.3.3 (GHSA-3qcw-2rhx-2726) dependency_analyzer · 95%
medium
Vulnerable dependency: turbo@2.3.3 (GHSA-hcf7-66rw-9f5r) dependency_analyzer · 95%
medium
Vulnerable dependency: vite@6.0.7 (GHSA-356w-63v5-8wf4) dependency_analyzer · 95%
medium
Vulnerable dependency: vite@6.0.7 (GHSA-4r4m-qw57-chr8) dependency_analyzer · 95%
medium
Vulnerable dependency: vite@6.0.7 (GHSA-4w7w-66w2-5vf9) dependency_analyzer · 95%
medium
Vulnerable dependency: vite@6.0.7 (GHSA-859w-5945-r5v3) dependency_analyzer · 95%
medium
Vulnerable dependency: vite@6.0.7 (GHSA-93m4-6634-74q7) dependency_analyzer · 95%
medium
Vulnerable dependency: vite@6.0.7 (GHSA-fx2h-pf6j-xcff) dependency_analyzer · 95%
medium
Vulnerable dependency: vite@6.0.7 (GHSA-g4jq-h2w9-997c) dependency_analyzer · 95%
medium
Vulnerable dependency: vite@6.0.7 (GHSA-jqfw-vq24-v9c3) dependency_analyzer · 95%
medium
Vulnerable dependency: vite@6.0.7 (GHSA-p9ff-h696-f583) dependency_analyzer · 95%
medium
Vulnerable dependency: vite@6.0.7 (GHSA-v6wh-96g9-6wx3) dependency_analyzer · 95%
medium
Vulnerable dependency: vite@6.0.7 (GHSA-vg6x-rcgg-rjx6) dependency_analyzer · 95%
medium
Vulnerable dependency: vite@6.0.7 (GHSA-x574-m823-4x7w) dependency_analyzer · 95%
medium
Vulnerable dependency: vite@6.0.7 (GHSA-xcj6-pq6g-qj4x) dependency_analyzer · 95%
medium
Vulnerable dependency: vitest@2.1.8 (GHSA-5xrq-8626-4rwp) dependency_analyzer · 95%
medium
Vulnerable dependency: vitest@2.1.8 (GHSA-9crc-q9x8-hgqq) dependency_analyzer · 95%
medium
Vulnerable dependency: undici@7.1.0 (GHSA-2mjp-6q6p-2qxm) dependency_analyzer · 95%
medium
Vulnerable dependency: undici@7.1.0 (GHSA-35p6-xmwp-9g52) dependency_analyzer · 95%
medium
Vulnerable dependency: undici@7.1.0 (GHSA-4992-7rv2-5pvq) dependency_analyzer · 95%
medium
Vulnerable dependency: undici@7.1.0 (GHSA-4cwx-7wf7-3272) dependency_analyzer · 95%
medium
Vulnerable dependency: undici@7.1.0 (GHSA-8xcm-r25x-g524) dependency_analyzer · 95%
medium
Vulnerable dependency: undici@7.1.0 (GHSA-c76h-2ccp-4975) dependency_analyzer · 95%
medium
Vulnerable dependency: undici@7.1.0 (GHSA-cxrh-j4jr-qwg3) dependency_analyzer · 95%
medium
Vulnerable dependency: undici@7.1.0 (GHSA-f269-vfmq-vjvj) dependency_analyzer · 95%
medium
Vulnerable dependency: undici@7.1.0 (GHSA-g8m3-5g58-fq7m) dependency_analyzer · 95%
medium
Vulnerable dependency: undici@7.1.0 (GHSA-g9mf-h72j-4rw9) dependency_analyzer · 95%
medium
Vulnerable dependency: undici@7.1.0 (GHSA-jr45-8vmc-qm54) dependency_analyzer · 95%
medium
Vulnerable dependency: undici@7.1.0 (GHSA-m8rv-5g2x-5cg5) dependency_analyzer · 95%
medium
Vulnerable dependency: undici@7.1.0 (GHSA-p88m-4jfj-68fv) dependency_analyzer · 95%
medium
Vulnerable dependency: undici@7.1.0 (GHSA-pr7r-676h-xcf6) dependency_analyzer · 95%
medium
Vulnerable dependency: undici@7.1.0 (GHSA-v3r7-h72x-cjcm) dependency_analyzer · 95%
medium
Vulnerable dependency: undici@7.1.0 (GHSA-v9p9-hfj2-hcw8) dependency_analyzer · 95%
medium
Vulnerable dependency: undici@7.1.0 (GHSA-vrm6-8vpv-qv8q) dependency_analyzer · 95%
medium
Vulnerable dependency: undici@7.1.0 (GHSA-vxpw-j846-p89q) dependency_analyzer · 95%
medium
Vulnerable dependency: @modelcontextprotocol/sdk@1.0.0 (GHSA-w48q-cv73-mx4w) dependency_analyzer · 95%
medium
Vulnerable dependency: esbuild@0.24.0 (GHSA-67mh-4wv8-2f99) dependency_analyzer · 95%
medium
Hex string literal (>50 chars) in modelstat-modelstat-acc1ae9/daemon/scripts/fixtures/gen-wire.mts:128 entropy_analyzer · 70%
medium
Hex string literal (>50 chars) in modelstat-modelstat-acc1ae9/daemon/packaging/homebrew/modelstat.rb:16 entropy_analyzer · 70%
medium
Hex string literal (>50 chars) in modelstat-modelstat-acc1ae9/daemon/packaging/homebrew/modelstat.rb:20 entropy_analyzer · 70%
medium
Hex string literal (>50 chars) in modelstat-modelstat-acc1ae9/daemon/packaging/homebrew/modelstat.rb:27 entropy_analyzer · 70%
medium
Hex string literal (>50 chars) in modelstat-modelstat-acc1ae9/daemon/packaging/homebrew/modelstat.rb:31 entropy_analyzer · 70%
info
package.json metadata manifest_parser · 100%
info
pyproject.toml metadata manifest_parser · 100%
info
Transport: stdio manifest_parser · 90%
info
Required env vars (26) manifest_parser · 80%
info
Sandbox failed to start for output poisoning scan output_poisoning · 100%
medium
Permission: network access detected permission_analyzer · 80%
low
Permission: filesystem access detected permission_analyzer · 90%
high
Permission: shell access detected permission_analyzer · 95%
low
Permission: env_vars access detected permission_analyzer · 90%
info
SBOM generated: 44 components sbom_generator · 100%
critical
AWS Access Key ID found in modelstat-modelstat-acc1ae9/sdks/rust/src/capture.rs secret_scanner · 95%
critical
GitHub Personal Access Token found in modelstat-modelstat-acc1ae9/sdks/rust/src/redact.rs secret_scanner · 95%
high
Slack Token found in modelstat-modelstat-acc1ae9/sdks/rust/src/redact.rs secret_scanner · 90%
critical
Stripe Key found in modelstat-modelstat-acc1ae9/sdks/rust/src/redact.rs secret_scanner · 90%
critical
Database URL with Password found in modelstat-modelstat-acc1ae9/sdks/rust/src/redact.rs secret_scanner · 85%
critical
Stripe Key found in modelstat-modelstat-acc1ae9/daemon/crates/modelstat-parsers/src/tool_action/executable.rs secret_scanner · 90%
medium
No build provenance detected (SLSA L0) slsa_assessor · 90%