crates.io package intelligence

serde_json — deep security report

ShadowCanopy's full breakdown of serde_json on crates.io: verdict, AI analysis, dependency chain, network behavior, prebuilds, and obfuscated code.

Safe to use
Deep-scanned by ShadowCanopy — no threats found in its code, dependencies, or network behavior.
Scanned 8/11/2026
Approvedserde_json@1.0.151View on registry ↗latest: 1.0.151

All findings are false positives from crude pattern matching on a legitimate, widely-used JSON library. Escape sequences, Unicode literals, long comment blocks, module paths like de::/D::/f64::, and large numeric test cases are normal in a JSON parser; the source matches the real serde_json 1.0.151 with no malicious behavior.

Protect your projects free

AI breakdown

Plain-English summary of what this package does and how it behaves.

serde_json 1.0.151 is a Rust crate providing JSON serialization and deserialization, with source files under src/ including de.rs, lexical modules, and a build.rs.

Capabilities

  • Contains Rust source for JSON parsing and lexical handling
  • Includes build.rs
  • No scripts defined in manifest

Data access

  • None observed

Network

  • Hardcoded public IP in network code (static findings)

Package appears to be the standard serde_json library; static findings report obfuscated files and hardcoded IPs but no supporting evidence in manifest or file list.

Security findings (12)

Static analysis rule matches, with the exact code that triggered them.

mediumObfuscated source fileATK-023src/de.rs

Multiple obfuscation patterns in src/de.rs

mediumObfuscated source fileATK-023serde_json-1.0.151/src/de.rs

Multiple obfuscation patterns in serde_json-1.0.151/src/de.rs

mediumObfuscated source fileATK-023src/read.rs

Multiple obfuscation patterns in src/read.rs

mediumObfuscated source fileATK-023serde_json-1.0.151/src/read.rs

Multiple obfuscation patterns in serde_json-1.0.151/src/read.rs

mediumObfuscated source fileATK-023tests/test.rs

Multiple obfuscation patterns in tests/test.rs

mediumObfuscated source fileATK-023serde_json-1.0.151/tests/test.rs

Multiple obfuscation patterns in serde_json-1.0.151/tests/test.rs

highHardcoded public IP in network codeATK-028src/de.rs

File src/de.rs contains a hardcoded public IP (de::) used in network code — review for hidden exfiltration or C2 endpoints.

highHardcoded public IP in network codeATK-028serde_json-1.0.151/src/de.rs

File serde_json-1.0.151/src/de.rs contains a hardcoded public IP (de::) used in network code — review for hidden exfiltration or C2 endpoints.

highHardcoded public IP in network codeATK-028tests/regression/issue845.rs

File tests/regression/issue845.rs contains a hardcoded public IP (D::) used in network code — review for hidden exfiltration or C2 endpoints.

highHardcoded public IP in network codeATK-028serde_json-1.0.151/tests/regression/issue845.rs

File serde_json-1.0.151/tests/regression/issue845.rs contains a hardcoded public IP (D::) used in network code — review for hidden exfiltration or C2 endpoints.

highHardcoded public IP in network codeATK-028tests/test.rs

File tests/test.rs contains a hardcoded public IP (f64::) used in network code — review for hidden exfiltration or C2 endpoints.

highHardcoded public IP in network codeATK-028serde_json-1.0.151/tests/test.rs

File serde_json-1.0.151/tests/test.rs contains a hardcoded public IP (f64::) used in network code — review for hidden exfiltration or C2 endpoints.

Files in package (178)

.cargo_vcs_info.jsonserde_json-1.0.151/.cargo_vcs_info.json.github/workflows/ci.ymlserde_json-1.0.151/.github/workflows/ci.yml.gitignoreserde_json-1.0.151/.gitignoreCONTRIBUTING.mdserde_json-1.0.151/CONTRIBUTING.mdCargo.lockserde_json-1.0.151/Cargo.lockCargo.tomlserde_json-1.0.151/Cargo.tomlCargo.toml.origserde_json-1.0.151/Cargo.toml.origLICENSE-APACHEserde_json-1.0.151/LICENSE-APACHELICENSE-MITserde_json-1.0.151/LICENSE-MITREADME.mdserde_json-1.0.151/README.mdbuild.rsserde_json-1.0.151/build.rssrc/de.rsserde_json-1.0.151/src/de.rssrc/error.rsserde_json-1.0.151/src/error.rssrc/io/core.rsserde_json-1.0.151/src/io/core.rssrc/io/mod.rsserde_json-1.0.151/src/io/mod.rssrc/iter.rsserde_json-1.0.151/src/iter.rssrc/lexical/algorithm.rsserde_json-1.0.151/src/lexical/algorithm.rssrc/lexical/bhcomp.rsserde_json-1.0.151/src/lexical/bhcomp.rssrc/lexical/bignum.rsserde_json-1.0.151/src/lexical/bignum.rssrc/lexical/cached.rsserde_json-1.0.151/src/lexical/cached.rs

How ShadowCanopy checks crates.io packages

ShadowCanopy blocks every dependency by default and only lets through what it can verify — against live malicious-package advisories, an AI behavior scan, and a byte-for-byte hash check. It protects installs across npm, PyPI, crates.io, pkg.go.dev, RubyGems, Maven Central, NuGet, Packagist, Hex, pub.dev, Swift Package Manager.

Protect your projects freeSee what's being blocked

This report reflects ShadowCanopy's threat intelligence at page load and is informational, not a warranty. Canonical URL: https://shadowcanopy.dev/packages/crates/serde_json