dep-audit

🛡️ 多生态依赖漏洞扫描 · 零配置 · 安全优先

零配置依赖漏洞扫描,支持 npm/pip/Cargo/Go,默认只读不修改,修复需二次确认。

收藏
3.8k
安装
1.5k
版本
0.2.0
CLS 安全性认证2026-08-03
点击查看完整报告 >

使用说明

核心用法

dep-audit 是一款面向多技术栈的依赖安全审计技能,支持 npm、pip(Python)、Cargo(Rust)、Go 四大主流生态。用户无需配置 API 密钥,只需指向项目目录即可自动检测 lockfile 并执行漏洞扫描。工作流程严格遵循「检测 → 审计 → 聚合 → 呈现 → 可选修复」五步法,确保结果可复现、可追踪。

显著优点

1. 零配置开箱即用:无需注册服务、无需 API key,依赖原生 CLI 工具(如 npm auditcargo audit)和公开漏洞数据库(OSV、GitHub Advisory DB、RustSec)。
2. 多生态统一输出:通过标准化脚本将各工具异构输出转为统一 JSON,再聚合为易读的 Markdown 报告,便于跨团队协作。

3. 安全优先设计:默认 report-only 模式,审计过程只读 lockfile;所有修复命令(如 npm audit fixpip install --upgrade)必须经用户显式确认后才执行,防止误操作。

4. SBOM 生成能力:支持一键生成 CycloneDX 格式的 Software Bill of Materials,满足合规审计需求。

5. Discord 场景优化:针对即时通讯场景设计了消息分块策略(首条≤1200 字符、关键漏洞优先、交互式按钮),避免信息过载。

潜在缺点与局限性

  • 生态覆盖不全:v0.1.x 仅原生支持 package-lock.jsonyarn.lockpnpm-lock.yaml 需用户手动运行 yarn auditpnpm audit
  • 依赖外部工具:审计和聚合阶段强制依赖 jq,若环境缺失则中断;各生态 CLI 工具(如 cargo-auditpip-audit)需自行安装。
  • 漏洞库时效性:仅覆盖已公开 CVE/OSV 条目,无法检测零日漏洞或运行时安全问题(如逻辑漏洞、配置错误)。
  • 网络与超时风险:需联网查询公开漏洞库,单工具审计超时阈值 30 秒,大型项目或网络不稳定时可能漏报。
  • 修复建议粒度粗:提供的修复命令基于版本号升级,未考虑破坏性变更(breaking changes)或依赖冲突,需人工 review。

适合人群

  • 个人开发者:快速排查 side project 的已知漏洞,无需搭建复杂 CI/CD。
  • 小型团队/初创公司:缺乏专职安全工程师,需要低成本、低门槛的供应链安全基线检查。
  • 开源维护者:在发布前生成 SBOM,满足下游用户对透明度的需求。

常规风险

  • 误报与漏报:漏洞数据库更新延迟或版本解析差异可能导致误报(旧版本已修复但标记未更新)或漏报(未收录 CVE)。
  • 供应链工具风险:依赖 npm auditcargo audit 等第三方 CLI,若其上游被投毒(如 typosquatting 恶意包),可能间接影响本技能。
  • 修复操作风险:即使需二次确认,用户若盲目执行 npm audit fix 仍可能引入破坏性变更,导致构建失败或生产事故。
  • 隐私泄露隐患:审计工具向公共漏洞库发送依赖名称和版本号,虽不含代码,但可能暴露技术栈细节(敏感项目建议离线审计)。

安全解读

核心用法

dep-audit 是一款专为开发者设计的依赖漏洞审计技能,支持 npm、pip、Cargo、Go 四大主流技术栈。用户只需指向项目目录,技能会自动检测 lockfile 并调用对应生态的原生审计工具(npm audit、pip-audit、cargo-audit、govulncheck),无需任何 API 密钥或复杂配置。工作流程分为四步:检测生态 → 执行审计 → 聚合结果 → 呈现报告。支持生成符合 CycloneDX 标准的 SBOM,修复建议需用户显式确认后才执行。

显著优点

零门槛部署:无需注册账号、无需配置 API key,开箱即用。支持跨平台运行,自动适配 Linux/macOS 的 timeout 工具。安全优先设计:默认报告只读模式,所有修复命令(如 npm audit fixpip install --upgrade)均需用户确认后才执行,杜绝误操作。多生态覆盖:原生支持 JavaScript/Python/Rust/Go 四大语言,统一 JSON 输出格式便于 CI/CD 集成。隐私保护严格:不上传用户代码,仅本地分析 lockfiles,无 telemetry、无 tracking、无 phone-home,通过 GDPR/CCPA 合规检测。

潜在缺点与局限性

Node 生态限制:v0.1.x 版本仅支持 package-lock.jsonyarn.lockpnpm-lock.yaml 需用户手动运行 yarn auditpnpm audit外部工具依赖:审计功能依赖各生态的原生工具,若未安装需用户自行处理;SBOM 生成依赖 Anchore Syft,其安装脚本存在供应链风险。网络依赖:需联网查询 OSV、GitHub Advisory DB、RustSec 等公共漏洞库,离线环境无法使用。零日漏洞盲区:仅检测已知 CVE,无法发现未公开漏洞或运行时安全问题。

适合目标群体

  • 独立开发者/开源维护者:快速排查个人项目依赖风险,无需企业级安全平台预算。
  • DevOps/平台工程师:集成到 CI/CD 流水线,实现自动化的依赖安全检查。
  • 安全合规团队:生成 SBOM 满足供应链安全合规要求(如美国 EO 14028)。
  • 技术导师/教育者:演示软件供应链安全概念,工具透明无黑箱。

使用风险

性能风险:Go 的 govulncheck 扫描可能耗时 60 秒以上,大项目建议配置 timeout 工具避免阻塞。依赖可用性:若目标环境缺少 jq,聚合脚本无法运行;缺少 timeout/gtimeout 时长时间任务无自动中断。误报/漏报:公共漏洞库数据更新存在延迟,且无法检测版本范围外的漏洞。SBOM 工具链风险:Syft 安装脚本建议通过包管理器或验证签名后使用,降低供应链攻击面。

dep-audit 内容

scripts文件夹
手动下载zip · 28.7 kB
aggregate.shtext/x-shellscript
请选择文件