Summary
Togoder Security scanned the npm package multiformats@9.9.0 on Oct 4, 2026. An AI review of 85 source files produced no findings. No malicious behavior, install-time payloads, credential theft or exfiltration were identified.
Findings
No findings. The reviewer saw nothing malicious or risky in this version.
Files reviewed
| File | Verdict | What the reviewer saw |
|---|---|---|
| cjs/src/bases/base.js | safe | Cleared by Jev triage; no further analysis needed |
| cjs/src/bases/base10.js | safe | Cleared by Jev triage; no further analysis needed |
| cjs/src/bases/base16.js | safe | Cleared by Jev triage; no further analysis needed |
| cjs/src/bases/base2.js | safe | Cleared by Jev triage; no further analysis needed |
| cjs/src/bases/base256emoji.js | safe | No malicious patterns detected |
| cjs/src/bases/base32.js | safe | Cleared by Jev triage; no further analysis needed |
| cjs/src/bases/base36.js | safe | Cleared by Jev triage; no further analysis needed |
| cjs/src/bases/base58.js | safe | Cleared by Jev triage; no further analysis needed |
| cjs/src/bases/base64.js | safe | Cleared by Jev triage; no further analysis needed |
| cjs/src/bases/base8.js | safe | Cleared by Jev triage; no further analysis needed |
| cjs/src/bases/identity.js | safe | Cleared by Jev triage; no further analysis needed |
| cjs/src/basics.js | safe | No malicious patterns detected; the file is a straightforward re-export module aggregating base codecs and hashes for a multiformats-style library. |
| cjs/src/block.js | safe | No malicious patterns detected |
| cjs/src/bytes.js | safe | Cleared by Jev triage; no further analysis needed |
| cjs/src/cid.js | safe | No malicious patterns detected; the code is a legitimate implementation of the IPLD Content Identifier (CID) library with no network, filesystem, process, or dynamic code execution activity. |
| cjs/src/codecs/json.js | safe | Cleared by Jev triage; no further analysis needed |
| cjs/src/codecs/raw.js | safe | Cleared by Jev triage; no further analysis needed |
| cjs/src/hashes/digest.js | safe | Cleared by Jev triage; no further analysis needed |
| cjs/src/hashes/hasher.js | safe | Cleared by Jev triage; no further analysis needed |
| cjs/src/hashes/identity.js | safe | Cleared by Jev triage; no further analysis needed |
| cjs/src/hashes/sha2-browser.js | safe | Cleared by Jev triage; no further analysis needed |
| cjs/src/hashes/sha2.js | safe | No malicious patterns detected |
| cjs/src/index.js | safe | Cleared by Jev triage; no further analysis needed |
| cjs/src/traversal.js | safe | No malicious patterns detected; the code is a simple recursive content-addressed block traversal utility with no network, filesystem, or execution primitives. |
| cjs/src/varint.js | safe | Cleared by Jev triage; no further analysis needed |
Show 60 more files
| File | Verdict | What the reviewer saw |
|---|---|---|
| cjs/vendor/base-x.js | safe | No malicious patterns detected; this is a standard Base-X encoding/decoding implementation with no network, filesystem, environment, or dynamic code execution behavior. |
| cjs/vendor/varint.js | safe | The code is a clean, standard varint encoding/decoding implementation with no malicious patterns, network activity, file system access, or dynamic code execution. |
| esm/src/bases/base.js | safe | No malicious patterns detected; the code is a standard multibase encoding/decoding implementation with no network, filesystem, process, or obfuscation concerns. |
| esm/src/bases/base10.js | safe | Cleared by Jev triage; no further analysis needed |
| esm/src/bases/base16.js | safe | Cleared by Jev triage; no further analysis needed |
| esm/src/bases/base2.js | safe | Cleared by Jev triage; no further analysis needed |
| esm/src/bases/base256emoji.js | safe | No malicious patterns detected; the file implements a base256emoji encoding scheme using a hardcoded emoji alphabet and imports a local base helper. |
| esm/src/bases/base32.js | safe | Cleared by Jev triage; no further analysis needed |
| esm/src/bases/base36.js | safe | Cleared by Jev triage; no further analysis needed |
| esm/src/bases/base58.js | safe | Cleared by Jev triage; no further analysis needed |
| esm/src/bases/base64.js | safe | Cleared by Jev triage; no further analysis needed |
| esm/src/bases/base8.js | safe | Cleared by Jev triage; no further analysis needed |
| esm/src/bases/identity.js | safe | Cleared by Jev triage; no further analysis needed |
| esm/src/basics.js | safe | Cleared by Jev triage; no further analysis needed |
| esm/src/block.js | safe | No malicious patterns detected; the code implements IPLD block encoding/decoding with no network, filesystem, process, credential, or dynamic execution features. |
| esm/src/bytes.js | safe | Cleared by Jev triage; no further analysis needed |
| esm/src/cid.js | safe | No malicious patterns detected; this is a legitimate Content Identifier (CID) implementation with no exfiltration, credential harvesting, dynamic code execution, or other red flags. |
| esm/src/codecs/json.js | safe | No malicious patterns detected |
| esm/src/codecs/raw.js | safe | Cleared by Jev triage; no further analysis needed |
| esm/src/hashes/digest.js | safe | Cleared by Jev triage; no further analysis needed |
| esm/src/hashes/hasher.js | safe | Cleared by Jev triage; no further analysis needed |
| esm/src/hashes/identity.js | safe | Cleared by Jev triage; no further analysis needed |
| esm/src/hashes/sha2-browser.js | safe | Cleared by Jev triage; no further analysis needed |
| esm/src/hashes/sha2.js | safe | Cleared by Jev triage; no further analysis needed |
| esm/src/index.js | safe | Cleared by Jev triage; no further analysis needed |
| esm/src/traversal.js | safe | No malicious patterns detected; the code is a straightforward recursive CID traversal function with no network, filesystem, or process manipulation. |
| esm/src/varint.js | safe | Cleared by Jev triage; no further analysis needed |
| esm/vendor/base-x.js | safe | No malicious patterns detected |
| esm/vendor/varint.js | safe | Pure varint encoding/decoding implementation with no network, file system, process, or dynamic execution capabilities. |
| index.js | safe | Cleared by Jev triage; no further analysis needed |
| src/bases/base.js | safe | No malicious patterns detected; the code implements multibase encoding/decoding with no network, filesystem, or dynamic execution activity. |
| src/bases/base10.js | safe | Cleared by Jev triage; no further analysis needed |
| src/bases/base16.js | safe | Cleared by Jev triage; no further analysis needed |
| src/bases/base2.js | safe | Cleared by Jev triage; no further analysis needed |
| src/bases/base256emoji.js | safe | No malicious patterns detected |
| src/bases/base32.js | safe | Cleared by Jev triage; no further analysis needed |
| src/bases/base36.js | safe | Cleared by Jev triage; no further analysis needed |
| src/bases/base58.js | safe | Cleared by Jev triage; no further analysis needed |
| src/bases/base64.js | safe | Cleared by Jev triage; no further analysis needed |
| src/bases/base8.js | safe | Cleared by Jev triage; no further analysis needed |
| src/bases/identity.js | safe | Cleared by Jev triage; no further analysis needed |
| src/bases/interface.ts | safe | Cleared by Jev triage; no further analysis needed |
| src/basics.js | safe | Cleared by Jev triage; no further analysis needed |
| src/block.js | safe | No malicious patterns detected; the code implements IPLD/Block data structure utilities without any suspicious behavior. |
| src/bytes.js | safe | Cleared by Jev triage; no further analysis needed |
| src/cid.js | safe | No malicious patterns detected in this CID (Content Identifier) implementation from the multiformats ecosystem. |
| src/codecs/interface.ts | safe | Cleared by Jev triage; no further analysis needed |
| src/codecs/json.js | safe | Cleared by Jev triage; no further analysis needed |
| src/codecs/raw.js | safe | Cleared by Jev triage; no further analysis needed |
| src/hashes/digest.js | safe | Cleared by Jev triage; no further analysis needed |
| src/hashes/hasher.js | safe | Cleared by Jev triage; no further analysis needed |
| src/hashes/identity.js | safe | Cleared by Jev triage; no further analysis needed |
| src/hashes/interface.ts | safe | Cleared by Jev triage; no further analysis needed |
| src/hashes/sha2-browser.js | safe | Cleared by Jev triage; no further analysis needed |
| src/hashes/sha2.js | safe | Cleared by Jev triage; no further analysis needed |
| src/index.js | safe | Cleared by Jev triage; no further analysis needed |
| src/traversal.js | safe | No malicious patterns detected; the code is a straightforward recursive CID traversal utility with no network, filesystem, process, or dynamic execution behavior. |
| src/varint.js | safe | Cleared by Jev triage; no further analysis needed |
| vendor/base-x.js | safe | No malicious patterns detected; the code is a standard base-x encoding/decoding implementation with no network, filesystem, process, or dynamic execution behavior. |
| vendor/varint.js | safe | No malicious patterns detected; the file is a standard varint encoding/decoding implementation with no network, filesystem, process, or dynamic execution behavior. |
Frequently asked questions
Is multiformats safe to use?
Our AI source review of multiformats@9.9.0 found no malicious code: no install-time payloads, credential theft, exfiltration, obfuscated loaders or backdoors.
Does multiformats contain malware?
No malware was identified in multiformats@9.9.0 when Togoder Security scanned it on Oct 4, 2026. A new version can still introduce malicious code, so scan the exact versions in your lockfile.
How was multiformats checked?
Togoder Security downloaded the published npm package and had an AI model read its 85 source files, looking for install scripts, credential access, network exfiltration, obfuscation, backdoors and crypto-wallet theft. The results are cached by file hash and shown here.
How do I scan multiformats together with the rest of my dependencies?
Upload your lockfile at https://security.togoder.click/scan or call the API documented at https://security.togoder.click/api-docs. Files that have already been scanned, like the ones in multiformats@9.9.0, cost nothing.