strider
The npm install runs during build against the project's own source from GitHub, which is a normal part of building the project; no external unreviewed code is pulled in beyond standard development dependencies managed by npm, and the source is verifiable via the provided hash.
Triggered rules
llm_review
The static rules flagged this MEDIUM, but an AI model (qwen/qwen3-235b-a22b-07-25) reviewed the full PKGBUILD and judged it LOW (confidence 95%): The npm install runs during build against the project's own source from GitHub, which is a normal part of building the project; no external unreviewed code is pulled in beyond standard development dependencies managed by npm, and the source is verifiable via the provided hash.
1 higher static finding superseded - not the current verdict (shown for transparency)
npm_install_external
Runs `npm/yarn/pnpm install <package>` for a package not in source=(), pulling unpinned, unreviewed code at build time. Severity downgraded: the package declares/looks like a Node.js consumer, where build-time installs are expected.
-
PKGBUILD:34
npm install -g grunt
PKGBUILD
1 offending line(s) highlighted# Maintainer: Petar Petrov <ppetrov at vexelon d0t net>
pkgname=strider
pkgver=1.0.7
pkgrel=3
pkgdesc="Strider is a 2D sci-fi platformer game."
arch=('i686' 'x86_64')
url="https://github.com/kenamick/strider"
license=('MIT')
groups=()
depends=()
makedepends=('nodejs' 'npm')
checkdepends=()
provides=()
conflicts=()
replaces=()
backup=()
options=()
install=strider.install
changelog=
source=(https://github.com/kenamick/strider/archive/refs/tags/v1.0.7.tar.gz)
sha1sums=('bfe54915e2305696978649a6068b47c90a33433d')
dirname="game-off-2015"
if [ "${CARCH}" = 'x86_64' ] ; then
builddir='linux64'
else
builddir="linux32"
fi
prepare() {
cd $srcdir
cd "$srcdir/$dirname-$pkgver"
npm install
npm install -g grunt
}
build() {
cd "$srcdir/$dirname-$pkgver"
# adjust target platform binaries
sed -i "s/'osx64'[,]*//g" Gruntfile.js
sed -i "s/'win64'[,]*//g" Gruntfile.js
if [ "${CARCH}" = 'x86_64' ]; then
sed -i "s/'linux32'/'linux64'/g" Gruntfile.js
else
sed -i "s/'linux64'/'linux32'/g" Gruntfile.js
fi
grunt desktop
sed -i 's/INSTALL_DATADIR/\/opt\/strider/g' strider.in
sed -i "s/@@VERSION/$pkgver/g" assets/desktop/strider.desktop
}
check() {
bindir="$srcdir/$dirname-$pkgver/webkitbuilds/Strider/$builddir"
if [ ! -d $bindir ]; then
(>&2 echo "Error! Binaries not found in $bindir")
exit 1
fi
}
package() {
cd "$srcdir/$dirname-$pkgver/webkitbuilds/Strider/$builddir"
tar czf strider-bin.tar.gz *
mkdir -p "$pkgdir"/opt/strider
cp strider-bin.tar.gz "$pkgdir"/opt/strider
cd "$srcdir/$dirname-$pkgver"
install -Dm755 strider.in "$pkgdir"/usr/local/bin/strider
install -Dm644 LICENSE "$pkgdir"/usr/share/licenses/$pkgname/LICENSE
install -Dm644 assets/crx/icon_48.png "$pkgdir"/usr/share/pixmaps/strider48.png
install -Dm644 assets/desktop/strider.desktop "$pkgdir"/usr/share/applications/$pkgname.desktop
}
Scan history
| Scanned at (UTC) | Severity | Rules |
|---|---|---|
| 2026-09-17 00:27:14 | Low | 2 |
| 2026-09-16 00:03:17 | Low | 2 |
| 2026-09-15 00:25:31 | Low | 2 |
| 2026-09-14 00:27:57 | Low | 2 |
| 2026-09-13 00:19:54 | Low | 2 |
| 2026-09-12 00:25:17 | Low | 2 |
| 2026-09-11 00:19:22 | Low | 2 |
| 2026-09-10 00:22:44 | Low | 2 |
| 2026-09-09 00:04:09 | Low | 2 |
| 2026-09-08 00:18:08 | Low | 2 |
| 2026-09-07 00:30:15 | Low | 2 |
| 2026-09-06 00:17:06 | Low | 2 |
| 2026-09-05 00:16:27 | Low | 2 |
| 2026-09-04 00:03:13 | Low | 2 |
| 2026-09-03 00:15:47 | Low | 2 |
| 2026-09-02 00:02:31 | Low | 2 |
| 2026-09-01 00:11:19 | Low | 2 |
| 2026-08-31 00:19:57 | Low | 2 |
| 2026-08-30 00:04:14 | Low | 2 |
| 2026-08-29 00:29:17 | Low | 2 |