Every supply chain attack has a price tag.
We quantify it.

Purpose-built for M&A due diligence. Open source risk belongs in the financial model, not an IT footnote.

18% Annual Chance of Incident
$10.2M Typical Cost per Incident
See methodology →
See Your Risk Exposure

What Does This Risk Actually Cost You?

Most years cost nothing. The year that doesn’t can cost millions. Here’s your exposure at each company size.

$1.8M Expected Annual Loss
$102M Severe Year (90th Percentile)
Adjust for your portfolio company:

Your auditor answers the wrong question.

They check for known vulnerabilities. You need to know what this target’s open source supply chain will cost you.

⚠
Abandoned packages No active maintainer, no patches coming
👤
Key-person dependency Critical code maintained by one person who can walk away
≠
Tampered packages What’s deployed doesn’t match what was audited
§
License landmines Buried in transitive dependencies
85% license conflicts
91% inactive 2+ yrs
~25% single maintainer

Black Duck 2025 OSSRA, Sharma (2023)

Built for the Deal Table

These are the capabilities required for acquisition due diligence. Developer security tools were never designed to provide them.

Capability OSS Risk GuardSocketSnykBlack DuckSonatype (Nexus)Endor Labs
Bonded Reports ✓—————
Dollar-Value Risk Quantification ✓—————
M&A Due Diligence Reports ✓——✓——

Risk Guard is not a replacement for your development security tools. It's the M&A layer that sits on top of them.

How Much Risk Does Each Tool Actually Prevent?

77 real-world supply chain incidents, tested against every major tool. Here’s who would have caught them.

Caught Partial Detected after damage Missed
OSS Risk Guard
95%
Socket
64%
Phylum/Veracode
56%
Sonatype (Nexus)
52%
Mend
32%
Stacklok
16%
Black Duck
16%
Endor Labs
16%
Snyk
15%
Lineaje
10%
OpenSSF Scorecard
2%

Every bar above is backed by the 77 incidents below. See methodology →

77 Real Attacks. What They Cost. Who Would Have Caught Them.

These aren’t hypotheticals. Every row is a documented incident with an estimated financial impact and a verdict for every tool. See methodology →

Incident Year Est. Impact Risk Guard Socket Snyk Black Duck Sonatype Endor Labs
event-stream / flatmap-stream 2018 $1M+ crypto theft CaughtCaughtMissedMissedPartialMissed
ua-parser-js hijack 2021 Tens of millions CaughtCaughtMissedMissedCaughtMissed
eslint-scope 2018 $500K-2M CaughtCaughtMissedMissedCaughtMissed
coa and rc packages 2021 $5-15M CaughtCaughtMissedMissedCaughtMissed
rest-client gem 2019 $1-5M CaughtCaughtMissedMissedMissedMissed
bootstrap-sass gem 2019 $1-5M CaughtCaughtMissedMissedMissedMissed
chalk/debug Shai-Hulud phishing 2025 $10-50M+ CaughtCaughtMissedMissedPartialMissed
@solana/web3.js 2024 $160K+ confirmed stolen CaughtCaughtMissedMissedPartialMissed
Rspack and Vant 2024 $500K-2M CaughtCaughtMissedMissedCaughtMissed
ctx package (PyPI) 2022 27K malicious downloads CaughtCaughtMissedMissedMissedMissed
strong_password gem 2019 Limited (537 downloads) CaughtPartialMissedMissedMissedMissed
XZ Utils backdoor (CVE-2024-3094) 2024 $10-50M+ (potential hundreds of billions) CaughtMissedMissedMissedMissedPartial
aiocpa backdoor 2024 Limited (12K downloads) CaughtCaughtMissedMissedMissedMissed
colors.js / faker.js sabotage 2022 $10-50M+ CaughtPartialMissedMissedPartialMissed
node-ipc / peacenotwar 2022 $5-25M CaughtCaughtMissedMissedCaughtMissed
atomicwrites deletion 2022 Minimal PartialMissedMissedMissedMissedMissed
es5-ext / styled-components 2022 Minimal PartialPartialMissedMissedMissedMissed
left-pad removal 2016 $5-20M PartialMissedMissedMissedMissedMissed
Birsan dependency confusion 2021 $130K+ bug bounties CaughtCaughtMissedMissedCaughtMissed
PyTorch torchtriton 2022 $5-20M CaughtCaughtMissedMissedCaughtMissed
crossenv typosquatting 2017 Minimal (~50 installs) CaughtCaughtMissedMissedCaughtMissed
jeIlyfish / python3-dateutil 2019 SSH/GPG key theft CaughtCaughtMissedMissedCaughtMissed
colourama 2018 Bitcoin clipboard hijacking CaughtCaughtMissedMissedCaughtMissed
500+ PyPI typosquatting campaign 2024 PyPI suspended all registrations CaughtCaughtMissedMissedCaughtMissed
451-package PyPI crypto campaign 2023 Crypto clipboard theft CaughtCaughtMissedMissedCaughtMissed
npm 287-package blockchain C2 2024 Multi-platform malware CaughtCaughtMissedMissedPartialMissed
rustdecimal / CrateDepression 2022 <500 downloads CaughtCaughtMissedMissedMissedMissed
BoltDB Go typosquat 2021 3+ years undetected CaughtCaughtMissedMissedMissedMissed
Maven Jackson typosquat 2025 First sophisticated Maven Central malware CaughtCaughtMissedMissedCaughtMissed
@typescript_eslinter scope spoof 2024 Hundreds of daily downloads CaughtCaughtMissedMissedCaughtMissed
NuGet malware campaigns 2023-2025 $10-100M+ if time bombs trigger CaughtCaughtMissedMissedCaughtMissed
MUT-8694 cross-ecosystem 2024 External binary execution CaughtCaughtMissedMissedCaughtMissed
241 cryptominer typosquats 2022 Cryptomining losses CaughtCaughtMissedMissedCaughtMissed
W4SP Stealer campaign 2022-2023 5700+ downloads initial wave CaughtCaughtMissedMissedCaughtMissed
ESET 116-package cluster 2023 10K+ total downloads CaughtCaughtMissedMissedPartialMissed
Cool Package / pytoileur 2023-2024 Keylogging, webcam, screenshots CaughtCaughtMissedMissedPartialMissed
requesys ransomware 2022 File encryption on Windows CaughtCaughtMissedMissedCaughtMissed
pymafka Cobalt Strike 2022 ~300 downloads CaughtCaughtMissedMissedCaughtMissed
2025 cloud credential theft 2023-2025 14100+ cumulative downloads CaughtCaughtMissedMissedPartialMissed
JarkaStealer AI chatbot lure 2023-2024 1700+ downloads across 30+ countries CaughtCaughtMissedMissedPartialMissed
Fortinet WS campaign 2023-2024 2000+ estimated victims CaughtCaughtMissedMissedPartialMissed
getcookies backdoor chain 2018 64K weekly downloads (mailparser) CaughtCaughtMissedMissedPartialMissed
RubyGems mass typosquatting 2019-2025 600%+ increase 2020-2021 CaughtCaughtMissedMissedPartialMissed
Shai-Hulud npm worm 2025 $10-50M+; ~27% of cloud environments CaughtCaughtMissedMissedPartialMissed
Nx / s1ngularity 2025 2349 secrets leaked; 5500+ repos made public CaughtCaughtMissedMissedPartialMissed
@0xengine/xmlrpc 2023-2024 68 compromised systems PartialPartialMissedMissedMissedMissed
Codecov bash uploader 2021 $50-100M+ CaughtMissedMissedMissedMissedMissed
SolarWinds / Sunburst 2020 $1B+ ecosystem PartialMissedMissedMissedMissedMissed
Ultralytics YOLO 2024 $5-10M CaughtCaughtMissedMissedPartialMissed
GhostAction campaign 2025 3325 secrets exfiltrated PartialMissedMissedMissedMissedMissed
eslint-config-prettier 2025 14K+ direct dependents CaughtCaughtMissedMissedPartialMissed
Polyfill.io domain takeover 2024 100K+ websites injected PartialMissedMissedMissedMissedMissed
MavenGate 2024 $10-100M+ potential PartialMissedMissedMissedPartialMissed
Log4Shell (CVE-2021-44228) 2021 $5-17B+ CaughtAfter damageAfter damageAfter damageAfter damageAfter damage
Heartbleed (CVE-2014-0160) 2014 $500M-2B+ CaughtAfter damageAfter damageAfter damageAfter damageAfter damage
Spring4Shell (CVE-2022-22965) 2022 $50-200M CaughtAfter damageAfter damageAfter damageAfter damageAfter damage
Text4Shell (CVE-2022-42889) 2022 Active scanning CaughtAfter damageAfter damageAfter damageAfter damageAfter damage
Lodash prototype pollution 2018-2020 Virtually every Node.js app CaughtAfter damageAfter damageAfter damageAfter damageAfter damage
PAC-Resolver SSRF/RCE 2021 AWS CDK, Firebase CLI affected CaughtAfter damageAfter damageAfter damageAfter damageAfter damage
node-netmask SSRF 2021 278K dependent repos CaughtAfter damageAfter damageAfter damageAfter damageAfter damage
Equifax / Apache Struts 2017 $1.38B+ documented; up to $10B CaughtAfter damageAfter damageAfter damageAfter damageAfter damage
ShellShock / Bash 2014 $500M-1B+ CaughtAfter damageAfter damageAfter damageAfter damageAfter damage
FSF v. Cisco/Linksys 2008-2009 Undisclosed settlement CaughtPartialCaughtCaughtCaughtCaught
Artifex v. Hancom 2016-2017 Confidential settlement CaughtPartialCaughtCaughtCaughtCaught
Entr'ouvert v. Orange 2011-2024 €900K+ judgment CaughtPartialCaughtCaughtCaughtCaught
SFC v. Vizio 2021-ongoing $2B+ company at risk CaughtPartialCaughtCaughtCaughtCaught
CoKinetic v. Panasonic Avionics pending $100M+ sought CaughtPartialCaughtCaughtCaughtCaught
BusyBox GPL enforcement 2007-2013 14+ companies sued; $100K+ judgments CaughtPartialCaughtCaughtCaughtCaught
Hellwig/SFC v. AVM 2023-2024 Court ruled for plaintiff CaughtPartialCaughtCaughtCaughtCaught
Versata / XimpleWare 2013-2015 $300M sought; 5+ lawsuits CaughtPartialCaughtCaughtCaughtCaught
Tendermint GPL contamination 2018 Potential codebase contamination CaughtPartialCaughtCaughtCaughtCaught
Google AGPL ban ongoing Company-wide policy CaughtPartialCaughtCaughtCaughtCaught
AGPL $300K SaaS rewrite 2025 $300K + 3-month delay CaughtPartialCaughtCaughtCaughtCaught
Elastic license change 2021 Full backend rewrite CaughtMissedMissedMissedMissedMissed
HashiCorp BSL change 2023 140+ companies affected CaughtMissedMissedMissedMissedMissed
Redis license change 2024 Community fragmentation CaughtMissedMissedMissedMissedMissed
Black Duck OSSRA M&A audits ongoing 53-89% of M&A transactions have conflicts CaughtPartialPartialCaughtPartialPartial

How It Works

From subscription to report in five days.

Step 1

Subscribe

Purchase a Risk Guard subscription. Continuous monitoring across your portfolio.

Step 2

Scan & Report

Scan day 1. Full report day 5. Executive summary, SBOM, license and maintainer health reports.

Expedited timelines available.

Step 3 — Optional

Bonded Report

Backed by an E&O policy from Brown & Brown. If we miss a material risk, you have financial recourse through our carrier. The only supply chain vendor with insured findings.

What's in the report

Executive Summary

Risk scores, deal impact, and key findings for leadership. The one-page brief that goes to the investment committee.

Complete SBOM

All dependencies with licenses, versions, and risk scores. Industry-standard format. Machine-readable and auditor-ready.

License Report

Conflict analysis, legal exposure, and remediation cost estimates. Covers copyleft propagation and dual-license traps.

Maintainer Health

Bus factor scores, abandonment risk, and sustainability analysis. The risks that only surface after close.

Trusted for high-stakes due diligence.

Founded by the team behind NumPy and Conda—two of the most widely-used open source projects in the world. We understand supply chain risk because we are the dependency graph.