Лучше всего сначала глянуть, откуда взялся этот инструмент — если с нормального репо и там есть движение, это уже плюс. Потом хотя бы бегло пролистать код, даже если ничего не шаришь, чтобы увидеть что-то подозрительное. Ну и запускать лучше в виртуалке или песочнице, чтобы не ждать беды на основной системе. Чисто по мелочи — проверить через VirusTotal никогда не помешает. Так спокойнее.