核心用法
DepGuard 是一款跨平台依赖安全审计工具,支持 npm、yarn、pnpm、pip、cargo、Go、Composer、Bundler、Maven、Gradle 等 10 余种主流包管理器。
免费功能(无需 license):
depguard scan:一次性漏洞扫描 + 许可证检查,生成风险报告depguard report:输出格式化的 Markdown 依赖健康报告
付费功能($19/月起):
depguard hooks install:通过 Lefthook 在每次提交 lockfile 时自动扫描,发现高危漏洞阻断提交depguard watch:持续监控 lockfile 变更并实时重扫depguard fix:自动升级到已修复版本- Team 版($39/人/月)额外提供策略 enforcement、SBOM 生成、合规审计报告
技术实现:调用各生态原生审计工具(npm audit、cargo audit、pip-audit 等),本地离线执行,无数据上传。
---
显著优点
1. 零配置开箱即用:免费版无需注册、无需 API key,安装后立即扫描
2. 离线安全:漏洞数据库和许可证规则均本地处理,不"打电话回家"
3. 多生态覆盖:从 Node.js 到 Rust、Python、Java、Go、Ruby、PHP 一网打尽
4. Git 原生集成:通过 Lefthook 实现提交前自动拦截,将安全左移至开发阶段
5. 许可证合规:不仅查漏洞,还识别 GPL/AGPL 等 copyleft 风险,支持自定义黑白名单
---
局限与风险
- 依赖原生工具链:若目标环境未安装 cargo-audit、pip-audit 等,功能降级为 manifest 解析,准确性下降
- 付费墙核心能力:持续监控、自动修复、策略 enforcement、SBOM 均为付费功能,免费版仅一次性扫描
- CLI 封装层风险:bash 脚本 wrapper 可能引入参数注入或路径遍历漏洞(需审计
<SKILL_DIR>/scripts/depguard.sh) - 误报与漏报:依赖第三方漏洞数据库(如 OSV、NVD),零日漏洞存在窗口期
---
适合人群
- 开源项目维护者:快速获取免费安全基线
- 中小企业开发团队:低成本建立依赖安全意识
- 合规敏感行业(金融、医疗):Team 版满足审计与 SBOM 需求
- CI/CD 工程师:集成到流水线实现门禁控制
---
常规风险
| 风险类别 | 说明 |
|---------|------|
| 供应链污染 | npm audit 等工具本身依赖的审计数据库可能被投毒 |
| 密钥泄露 | `DEPGUARD_LICENSE_KEY` 若硬编码或泄露,可能导致付费功能滥用 |
| 扫描阻断 CI | 严格阈值配置可能导致构建频繁失败,需平衡安全与效率 |
| 旧版本误报 | 部分漏洞在特定使用场景下不可利用,自动化阻断可能过度保守 |