dep-auditor

Featured

审计 Node.js、Python、Go、Rust、JVM、Ruby 项目的依赖漏洞、版本健康度与许可证事实;当用户要求检查 package.json、lockfile、requirements、go.mod、Cargo.toml、pom.xml、Gemfile.lock,或生成不改依赖的中文审计报告时使用

Data & Documents 692 stars 69 forks Updated today MIT

Install

View on GitHub

Quality Score: 92/100

Stars 20%
95
Recency 20%
100
Frontmatter 20%
70
Documentation 15%
100
Issue Health 10%
50
License 10%
100
Description 5%
100

Skill Content

# 依赖安全审计 ## 核心原则 - 默认只读。用户只要求“检查、审计、报告”时,不修改 manifest、lockfile、源码、CI 或外部服务。 - 以实际解析版本和可追溯 advisory 为证据。不要凭包名、版本年龄或记忆猜测 CVE、修复版本、可达性与许可证。 - 优先使用项目锁定的包管理器和已有审计命令。不要为完成审计而裸跑 `npx`,也不要擅自执行 `pip install`、`go install`、`cargo install` 等下载命令。 - 把“发现问题”“建议修复”“执行修改”分开。任何会改依赖或 lockfile 的动作都需要用户明确授权。 - 许可证部分只陈述事实、适用场景和待确认事项,不作法律结论。 ## 工作流程 ### 1. 确认范围与授权 - 确认目标目录、生态、工作区范围和生产 / 开发依赖是否都要检查。 - 说明将运行的命令、是否访问网络、可能向 registry 或漏洞服务发送哪些包元数据。 - 先检查工作树和现有改动。不要覆盖、回退或混入用户未提交的修改。 - 若缺少锁文件、工具或网络,继续完成可验证部分,并把覆盖缺口写入报告;不要用推测填空。 ### 2. 建立依赖清单 - 查找 manifest 与 lockfile:`package.json`、`package-lock.json`、`pnpm-lock.yaml`、`yarn.lock`、`requirements*.txt`、`Pipfile.lock`、`poetry.lock`、`uv.lock`、`go.mod`、`go.sum`、`Cargo.toml`、`Cargo.lock`、`pom.xml`、Gradle 文件和 `Gemfile.lock`。 - 用 lockfile 或包管理器解析结果确定实际版本;manifest 中的范围不能证明最终安装版本。 - 从 `packageManager`、锁文件、wrapper、CI 和项目文档确认包管理器及版本。存在多个互相冲突的锁文件时,先报告歧义。 - 标记直接 / 传递依赖、生产 / 开发范围与 workspace 归属。无法确定时写“未知”。 ### 3. 选择只读检查 只运行与项目实际生态匹配、当前环境已可用的命令: | 生态 | 首选证据 | 只读命令示例 | |------|----------|--------------| | npm | `package-lock.json`、项目 npm 版本 | `npm audit --json`、`npm outdated --json` | | pnpm | `pnpm-lock.yaml`、项目 pnpm 版本 | `pnpm audit --json`、`pnpm outdated --format json` | | Yarn | `yarn.lock`、项目 Yarn 版本 | 使用该版本文档支持的只读 audit / outdated 命令 | | Python | 当前虚拟环境、锁文件 | 已安装时运行 `pip-audit --format json`;版本盘点可用 `python -m pip list --outdated --format=json` | | Go | `go.mod` / `go.sum` | 已安装时运行 `govulncheck -json ./...`;`go list -m -json all` | | Rust | `Cargo.lock` | 已安装...

Details

Author
laolaoshiren
Repository
laolaoshiren/claude-code-skills-zh
Created
3 months ago
Last Updated
today
Language
Python
License
MIT

Similar Skills

Semantically similar based on skill content — not just same category

AI & Automation Listed

deps-audit

Use when auditing, updating, or securing project dependencies. Covers multi-language dependency detection, security vulnerability scanning, outdated package identification, unused dependency detection, and update strategies for npm, pip, cargo, and go.

4 Updated 3 days ago
Sagargupta16
AI & Automation Listed

dependency-audit

Audit a project's dependencies for outdated and vulnerable packages and surface breaking-change notes for upgrades. Works with any ecosystem, including npm/pnpm/yarn, pip/Poetry/uv, Cargo, Go modules, Maven/Gradle, Bundler, Composer, and others. Use when checking a project's dependency health, planning upgrades, or responding to a vulnerability report.

4 Updated today
KhaledSaeed18
DevOps & Infrastructure Featured

security-audit

全面的代码安全检查和服务器安全审计skill。适用于:(1) 代码漏洞扫描 - 检测SQL注入、XSS、SSRF等OWASP Top 10漏洞,(2) 依赖安全检查 - 识别过时或有漏洞的第三方库,结合实时搜索确认最新CVE,(3) 服务器配置审计 - 检查SSH、防火墙、权限等安全配置,(4) 敏感信息泄露检测 - API密钥、密码、令牌等硬编码检测,(5) 容器安全扫描 - Docker镜像和Kubernetes配置审计,(6) CI/CD安全检查。触发关键词:"安全检查"、"漏洞扫描"、"代码审计"、"security audit"、"vulnerability scan"、"SAST"、"dependency check"、"CVE检测"等。不用于:修复单个已定位的bug、编写新的安全功能代码、对无授权的第三方系统做扫描或渗透测试。

631 Updated 1 weeks ago
staruhub