deadlock-modmanager-git
The pnpm install runs on a project-owned source from GitHub, part of the normal build process for a legitimate application, with no evidence of remote code execution or supply-chain attacks.
Triggered rules
llm_review
The static rules flagged this MEDIUM, but an AI model (qwen/qwen3-235b-a22b-2507) reviewed the full PKGBUILD and judged it LOW (confidence 90%): The pnpm install runs on a project-owned source from GitHub, part of the normal build process for a legitimate application, with no evidence of remote code execution or supply-chain attacks.
1 higher static finding superseded - not the current verdict (shown for transparency)
npm_install_external
Runs `npm/yarn/pnpm install <package>` for a package not in source=(), pulling unpinned, unreviewed code at build time. Severity downgraded: the package declares/looks like a Node.js consumer, where build-time installs are expected.
-
PKGBUILD:28
pnpm install --frozen-lockfile --filter @deadlock-mods/desktop...
PKGBUILD
1 offending line(s) highlighted# Maintainer: stormix <hello@stormix.co>
pkgname=deadlock-modmanager-git
pkgver=1.0.0.r16.g2868189
pkgrel=3
pkgdesc='A mod manager for the Valve game Deadlock (git)'
arch=('x86_64')
url='https://github.com/deadlock-mod-manager/deadlock-mod-manager'
license=('GPL-3.0-only')
makedepends=('git' 'cargo' 'cargo-tauri' 'nodejs' 'pnpm' 'protobuf')
depends=('webkit2gtk-4.1' 'cairo' 'desktop-file-utils' 'xdg-utils' 'gdk-pixbuf2'
'glib2' 'gtk3' 'libsoup3' 'pango' 'openssl' 'bzip2' 'hicolor-icon-theme'
'gst-plugins-good' 'glibc' 'libgcc' 'libstdc++' 'dbus')
provides=("${pkgname%-git}")
conflicts=("${pkgname%-git}" "${pkgname%-git}-bin")
source=("${pkgname}::git+https://github.com/deadlock-mod-manager/deadlock-mod-manager.git")
sha256sums=('SKIP')
pkgver() {
cd "${srcdir}/${pkgname}"
git describe --tags --long --abbrev=7 --match 'v[0-9]*' \
| sed 's/^v//;s/\([^-]*-g\)/r\1/;s/-/./g'
}
prepare() {
cd "${srcdir}/${pkgname}/apps/desktop"
# The root impeccable devDependency pulls puppeteer, whose postinstall downloads Chrome.
export PUPPETEER_SKIP_DOWNLOAD=1
pnpm install --frozen-lockfile --filter @deadlock-mods/desktop...
cd src-tauri
cargo fetch --locked --target "$(rustc -vV | sed -n 's/host: //p')"
}
build() {
export CC=gcc
export CXX=g++
export CFLAGS+=" -ffat-lto-objects"
export CXXFLAGS+=" -ffat-lto-objects"
export CARGO_TARGET_DIR="${srcdir}/${pkgname}/apps/desktop/target"
export VITE_API_URL="https://api.deadlockmods.app"
export VITE_WEB_URL="https://deadlockmods.app"
export VITE_AUTH_URL="https://auth.deadlockmods.app"
cd "${srcdir}/${pkgname}/apps/desktop"
cargo tauri build --no-bundle -- --frozen
}
package() {
local _srcroot="${srcdir}/${pkgname}"
local _tauri="${_srcroot}/apps/desktop/src-tauri"
local _target="${_srcroot}/apps/desktop/target"
install -Dm644 "${_srcroot}/distribution/aur/deadlock-modmanager.desktop" \
"${pkgdir}/usr/share/applications/deadlock-modmanager.desktop"
install -Dm755 "${_target}/release/deadlock-mod-manager" \
"${pkgdir}/usr/bin/deadlock-modmanager"
install -Dm644 "${_tauri}/icons/32x32.png" \
"${pkgdir}/usr/share/icons/hicolor/32x32/apps/deadlock-modmanager.png"
install -Dm644 "${_tauri}/icons/128x128.png" \
"${pkgdir}/usr/share/icons/hicolor/128x128/apps/deadlock-modmanager.png"
install -Dm644 "${_tauri}/icons/128x128@2x.png" \
"${pkgdir}/usr/share/icons/hicolor/256x256/apps/deadlock-modmanager.png"
install -Dm644 "${_tauri}/icons/icon.png" \
"${pkgdir}/usr/share/icons/hicolor/512x512/apps/deadlock-modmanager.png"
install -Dm644 "${_tauri}/dev.stormix.deadlock-mod-manager.metainfo.xml" \
"${pkgdir}/usr/share/metainfo/dev.stormix.deadlock-mod-manager.metainfo.xml"
}
Changes since previous scan
--- PKGBUILD @ 2026-09-12 11:11+++ PKGBUILD @ 2026-10-07 00:21@@ -1,12 +1,12 @@ # Maintainer: stormix <hello@stormix.co> pkgname=deadlock-modmanager-git pkgver=1.0.0.r16.g2868189-pkgrel=2+pkgrel=3 pkgdesc='A mod manager for the Valve game Deadlock (git)' arch=('x86_64') url='https://github.com/deadlock-mod-manager/deadlock-mod-manager' license=('GPL-3.0-only')-makedepends=('git' 'cargo' 'cargo-tauri' 'pnpm' 'protobuf')+makedepends=('git' 'cargo' 'cargo-tauri' 'nodejs' 'pnpm' 'protobuf') depends=('webkit2gtk-4.1' 'cairo' 'desktop-file-utils' 'xdg-utils' 'gdk-pixbuf2' 'glib2' 'gtk3' 'libsoup3' 'pango' 'openssl' 'bzip2' 'hicolor-icon-theme' 'gst-plugins-good' 'glibc' 'libgcc' 'libstdc++' 'dbus')@@ -23,7 +23,9 @@ prepare() { cd "${srcdir}/${pkgname}/apps/desktop"- pnpm install+ # The root impeccable devDependency pulls puppeteer, whose postinstall downloads Chrome.+ export PUPPETEER_SKIP_DOWNLOAD=1+ pnpm install --frozen-lockfile --filter @deadlock-mods/desktop... cd src-tauri cargo fetch --locked --target "$(rustc -vV | sed -n 's/host: //p')"Scan history
| Scanned at (UTC) | Severity | Rules |
|---|---|---|
| 2026-10-07 00:21:34 | Low | 2 |
| 2026-10-07 00:04:18 | Medium | 1 |
| 2026-09-12 11:11:46 | Clean | 0 |
| 2026-06-18 16:11:54 | Clean | 0 |