dep-audit

🛡️ 多生态依赖漏洞扫描 · 零配置 · 安全优先

零配置依赖漏洞扫描,支持 npm/pip/Cargo/Go,默认只读不修改,修复需二次确认。

收藏
3.8k
安装
1.5k
版本
0.2.0
CLS 安全扫描中
预计需要 3 分钟...

使用说明

核心用法

dep-audit 是一款面向多技术栈的依赖安全审计技能,支持 npm、pip(Python)、Cargo(Rust)、Go 四大主流生态。用户无需配置 API 密钥,只需指向项目目录即可自动检测 lockfile 并执行漏洞扫描。工作流程严格遵循「检测 → 审计 → 聚合 → 呈现 → 可选修复」五步法,确保结果可复现、可追踪。

显著优点

1. 零配置开箱即用:无需注册服务、无需 API key,依赖原生 CLI 工具(如 npm auditcargo audit)和公开漏洞数据库(OSV、GitHub Advisory DB、RustSec)。
2. 多生态统一输出:通过标准化脚本将各工具异构输出转为统一 JSON,再聚合为易读的 Markdown 报告,便于跨团队协作。

3. 安全优先设计:默认 report-only 模式,审计过程只读 lockfile;所有修复命令(如 npm audit fixpip install --upgrade)必须经用户显式确认后才执行,防止误操作。

4. SBOM 生成能力:支持一键生成 CycloneDX 格式的 Software Bill of Materials,满足合规审计需求。

5. Discord 场景优化:针对即时通讯场景设计了消息分块策略(首条≤1200 字符、关键漏洞优先、交互式按钮),避免信息过载。

潜在缺点与局限性

  • 生态覆盖不全:v0.1.x 仅原生支持 package-lock.jsonyarn.lockpnpm-lock.yaml 需用户手动运行 yarn auditpnpm audit
  • 依赖外部工具:审计和聚合阶段强制依赖 jq,若环境缺失则中断;各生态 CLI 工具(如 cargo-auditpip-audit)需自行安装。
  • 漏洞库时效性:仅覆盖已公开 CVE/OSV 条目,无法检测零日漏洞或运行时安全问题(如逻辑漏洞、配置错误)。
  • 网络与超时风险:需联网查询公开漏洞库,单工具审计超时阈值 30 秒,大型项目或网络不稳定时可能漏报。
  • 修复建议粒度粗:提供的修复命令基于版本号升级,未考虑破坏性变更(breaking changes)或依赖冲突,需人工 review。

适合人群

  • 个人开发者:快速排查 side project 的已知漏洞,无需搭建复杂 CI/CD。
  • 小型团队/初创公司:缺乏专职安全工程师,需要低成本、低门槛的供应链安全基线检查。
  • 开源维护者:在发布前生成 SBOM,满足下游用户对透明度的需求。

常规风险

  • 误报与漏报:漏洞数据库更新延迟或版本解析差异可能导致误报(旧版本已修复但标记未更新)或漏报(未收录 CVE)。
  • 供应链工具风险:依赖 npm auditcargo audit 等第三方 CLI,若其上游被投毒(如 typosquatting 恶意包),可能间接影响本技能。
  • 修复操作风险:即使需二次确认,用户若盲目执行 npm audit fix 仍可能引入破坏性变更,导致构建失败或生产事故。
  • 隐私泄露隐患:审计工具向公共漏洞库发送依赖名称和版本号,虽不含代码,但可能暴露技术栈细节(敏感项目建议离线审计)。

dep-audit 内容

scripts文件夹
手动下载zip · 28.7 kB
aggregate.shtext/x-shellscript
请选择文件