zoom-apps-sdk

Warn

Audited by Socket on Sep 15, 2026

1 alert found:

Anomaly
AnomalyLOW
examples/quick-start.md

The code appears to be a legitimate Zoom OAuth sample and contains no clear malware or supply-chain backdoor. It has a significant DOM-XSS risk from inserting Zoom-derived values into innerHTML without escaping, and it stores OAuth tokens in a client-side signed but unencrypted cookie-session. Replace innerHTML interpolation with textContent or proper escaping, and store tokens server-side or in an appropriately protected encrypted session. Use a strong SESSION_SECRET and review the external SDK trust model.

Confidence: 97%Severity: 67%
Audit Metadata
Analyzed At
Sep 15, 2026, 07:19 AM
Package URL
pkg:socket/skills-sh/anthropics%2Fknowledge-work-plugins%2Fzoom-apps-sdk%2F@9e9cf2541d817a3e4239898dd33b24a98db6afbca37a08c89c2ca886f8133783
Security Audit — socket — zoom-apps-sdk