Togoder security

npm package security report

multiformats npm package: is it safe?

No malicious code found.

No issues Version 9.9.0 Files reviewed 85 Size 130.1 KB Scanned

Summary

Togoder Security scanned the npm package multiformats@9.9.0 on Oct 4, 2026. An AI review of 85 source files produced no findings. No malicious behavior, install-time payloads, credential theft or exfiltration were identified.

0
critical
0
high
0
medium
0
low

Findings

No findings. The reviewer saw nothing malicious or risky in this version.

Files reviewed

FileVerdictWhat the reviewer saw
cjs/src/bases/base.js safe Cleared by Jev triage; no further analysis needed
cjs/src/bases/base10.js safe Cleared by Jev triage; no further analysis needed
cjs/src/bases/base16.js safe Cleared by Jev triage; no further analysis needed
cjs/src/bases/base2.js safe Cleared by Jev triage; no further analysis needed
cjs/src/bases/base256emoji.js safe No malicious patterns detected
cjs/src/bases/base32.js safe Cleared by Jev triage; no further analysis needed
cjs/src/bases/base36.js safe Cleared by Jev triage; no further analysis needed
cjs/src/bases/base58.js safe Cleared by Jev triage; no further analysis needed
cjs/src/bases/base64.js safe Cleared by Jev triage; no further analysis needed
cjs/src/bases/base8.js safe Cleared by Jev triage; no further analysis needed
cjs/src/bases/identity.js safe Cleared by Jev triage; no further analysis needed
cjs/src/basics.js safe No malicious patterns detected; the file is a straightforward re-export module aggregating base codecs and hashes for a multiformats-style library.
cjs/src/block.js safe No malicious patterns detected
cjs/src/bytes.js safe Cleared by Jev triage; no further analysis needed
cjs/src/cid.js safe No malicious patterns detected; the code is a legitimate implementation of the IPLD Content Identifier (CID) library with no network, filesystem, process, or dynamic code execution activity.
cjs/src/codecs/json.js safe Cleared by Jev triage; no further analysis needed
cjs/src/codecs/raw.js safe Cleared by Jev triage; no further analysis needed
cjs/src/hashes/digest.js safe Cleared by Jev triage; no further analysis needed
cjs/src/hashes/hasher.js safe Cleared by Jev triage; no further analysis needed
cjs/src/hashes/identity.js safe Cleared by Jev triage; no further analysis needed
cjs/src/hashes/sha2-browser.js safe Cleared by Jev triage; no further analysis needed
cjs/src/hashes/sha2.js safe No malicious patterns detected
cjs/src/index.js safe Cleared by Jev triage; no further analysis needed
cjs/src/traversal.js safe No malicious patterns detected; the code is a simple recursive content-addressed block traversal utility with no network, filesystem, or execution primitives.
cjs/src/varint.js safe Cleared by Jev triage; no further analysis needed
Show 60 more files
FileVerdictWhat the reviewer saw
cjs/vendor/base-x.js safe No malicious patterns detected; this is a standard Base-X encoding/decoding implementation with no network, filesystem, environment, or dynamic code execution behavior.
cjs/vendor/varint.js safe The code is a clean, standard varint encoding/decoding implementation with no malicious patterns, network activity, file system access, or dynamic code execution.
esm/src/bases/base.js safe No malicious patterns detected; the code is a standard multibase encoding/decoding implementation with no network, filesystem, process, or obfuscation concerns.
esm/src/bases/base10.js safe Cleared by Jev triage; no further analysis needed
esm/src/bases/base16.js safe Cleared by Jev triage; no further analysis needed
esm/src/bases/base2.js safe Cleared by Jev triage; no further analysis needed
esm/src/bases/base256emoji.js safe No malicious patterns detected; the file implements a base256emoji encoding scheme using a hardcoded emoji alphabet and imports a local base helper.
esm/src/bases/base32.js safe Cleared by Jev triage; no further analysis needed
esm/src/bases/base36.js safe Cleared by Jev triage; no further analysis needed
esm/src/bases/base58.js safe Cleared by Jev triage; no further analysis needed
esm/src/bases/base64.js safe Cleared by Jev triage; no further analysis needed
esm/src/bases/base8.js safe Cleared by Jev triage; no further analysis needed
esm/src/bases/identity.js safe Cleared by Jev triage; no further analysis needed
esm/src/basics.js safe Cleared by Jev triage; no further analysis needed
esm/src/block.js safe No malicious patterns detected; the code implements IPLD block encoding/decoding with no network, filesystem, process, credential, or dynamic execution features.
esm/src/bytes.js safe Cleared by Jev triage; no further analysis needed
esm/src/cid.js safe No malicious patterns detected; this is a legitimate Content Identifier (CID) implementation with no exfiltration, credential harvesting, dynamic code execution, or other red flags.
esm/src/codecs/json.js safe No malicious patterns detected
esm/src/codecs/raw.js safe Cleared by Jev triage; no further analysis needed
esm/src/hashes/digest.js safe Cleared by Jev triage; no further analysis needed
esm/src/hashes/hasher.js safe Cleared by Jev triage; no further analysis needed
esm/src/hashes/identity.js safe Cleared by Jev triage; no further analysis needed
esm/src/hashes/sha2-browser.js safe Cleared by Jev triage; no further analysis needed
esm/src/hashes/sha2.js safe Cleared by Jev triage; no further analysis needed
esm/src/index.js safe Cleared by Jev triage; no further analysis needed
esm/src/traversal.js safe No malicious patterns detected; the code is a straightforward recursive CID traversal function with no network, filesystem, or process manipulation.
esm/src/varint.js safe Cleared by Jev triage; no further analysis needed
esm/vendor/base-x.js safe No malicious patterns detected
esm/vendor/varint.js safe Pure varint encoding/decoding implementation with no network, file system, process, or dynamic execution capabilities.
index.js safe Cleared by Jev triage; no further analysis needed
src/bases/base.js safe No malicious patterns detected; the code implements multibase encoding/decoding with no network, filesystem, or dynamic execution activity.
src/bases/base10.js safe Cleared by Jev triage; no further analysis needed
src/bases/base16.js safe Cleared by Jev triage; no further analysis needed
src/bases/base2.js safe Cleared by Jev triage; no further analysis needed
src/bases/base256emoji.js safe No malicious patterns detected
src/bases/base32.js safe Cleared by Jev triage; no further analysis needed
src/bases/base36.js safe Cleared by Jev triage; no further analysis needed
src/bases/base58.js safe Cleared by Jev triage; no further analysis needed
src/bases/base64.js safe Cleared by Jev triage; no further analysis needed
src/bases/base8.js safe Cleared by Jev triage; no further analysis needed
src/bases/identity.js safe Cleared by Jev triage; no further analysis needed
src/bases/interface.ts safe Cleared by Jev triage; no further analysis needed
src/basics.js safe Cleared by Jev triage; no further analysis needed
src/block.js safe No malicious patterns detected; the code implements IPLD/Block data structure utilities without any suspicious behavior.
src/bytes.js safe Cleared by Jev triage; no further analysis needed
src/cid.js safe No malicious patterns detected in this CID (Content Identifier) implementation from the multiformats ecosystem.
src/codecs/interface.ts safe Cleared by Jev triage; no further analysis needed
src/codecs/json.js safe Cleared by Jev triage; no further analysis needed
src/codecs/raw.js safe Cleared by Jev triage; no further analysis needed
src/hashes/digest.js safe Cleared by Jev triage; no further analysis needed
src/hashes/hasher.js safe Cleared by Jev triage; no further analysis needed
src/hashes/identity.js safe Cleared by Jev triage; no further analysis needed
src/hashes/interface.ts safe Cleared by Jev triage; no further analysis needed
src/hashes/sha2-browser.js safe Cleared by Jev triage; no further analysis needed
src/hashes/sha2.js safe Cleared by Jev triage; no further analysis needed
src/index.js safe Cleared by Jev triage; no further analysis needed
src/traversal.js safe No malicious patterns detected; the code is a straightforward recursive CID traversal utility with no network, filesystem, process, or dynamic execution behavior.
src/varint.js safe Cleared by Jev triage; no further analysis needed
vendor/base-x.js safe No malicious patterns detected; the code is a standard base-x encoding/decoding implementation with no network, filesystem, process, or dynamic execution behavior.
vendor/varint.js safe No malicious patterns detected; the file is a standard varint encoding/decoding implementation with no network, filesystem, process, or dynamic execution behavior.

Scanned versions of multiformats

VersionVerdictFilesScanned
9.9.0 No issues 85 Oct 4, 2026

Frequently asked questions

Is multiformats safe to use?

Our AI source review of multiformats@9.9.0 found no malicious code: no install-time payloads, credential theft, exfiltration, obfuscated loaders or backdoors.

Does multiformats contain malware?

No malware was identified in multiformats@9.9.0 when Togoder Security scanned it on Oct 4, 2026. A new version can still introduce malicious code, so scan the exact versions in your lockfile.

How was multiformats checked?

Togoder Security downloaded the published npm package and had an AI model read its 85 source files, looking for install scripts, credential access, network exfiltration, obfuscation, backdoors and crypto-wallet theft. The results are cached by file hash and shown here.

How do I scan multiformats together with the rest of my dependencies?

Upload your lockfile at https://security.togoder.click/scan or call the API documented at https://security.togoder.click/api-docs. Files that have already been scanned, like the ones in multiformats@9.9.0, cost nothing.

Related security reports