DepGuard

🛡️ 依赖漏洞扫描与许可证合规专家

免费开源依赖审计工具,扫描漏洞与许可证风险,支持10+包管理器,本地执行无需联网,付费版提供持续监控与自动修复

收藏
5.2k
安装
1.4k
版本
1.0.0
CLS 安全扫描中
预计需要 3 分钟...

使用说明

核心用法

DepGuard 是一款跨平台依赖安全审计工具,支持 npm、yarn、pnpm、pip、cargo、Go、Composer、Bundler、Maven、Gradle 等 10 余种主流包管理器。

免费功能(无需 license):

  • depguard scan:一次性漏洞扫描 + 许可证检查,生成风险报告
  • depguard report:输出格式化的 Markdown 依赖健康报告

付费功能($19/月起):

  • depguard hooks install:通过 Lefthook 在每次提交 lockfile 时自动扫描,发现高危漏洞阻断提交
  • depguard watch:持续监控 lockfile 变更并实时重扫
  • depguard fix:自动升级到已修复版本
  • Team 版($39/人/月)额外提供策略 enforcement、SBOM 生成、合规审计报告

技术实现:调用各生态原生审计工具(npm audit、cargo audit、pip-audit 等),本地离线执行,无数据上传。

---

显著优点

1. 零配置开箱即用:免费版无需注册、无需 API key,安装后立即扫描
2. 离线安全:漏洞数据库和许可证规则均本地处理,不"打电话回家"

3. 多生态覆盖:从 Node.js 到 Rust、Python、Java、Go、Ruby、PHP 一网打尽

4. Git 原生集成:通过 Lefthook 实现提交前自动拦截,将安全左移至开发阶段

5. 许可证合规:不仅查漏洞,还识别 GPL/AGPL 等 copyleft 风险,支持自定义黑白名单

---

局限与风险

  • 依赖原生工具链:若目标环境未安装 cargo-audit、pip-audit 等,功能降级为 manifest 解析,准确性下降
  • 付费墙核心能力:持续监控、自动修复、策略 enforcement、SBOM 均为付费功能,免费版仅一次性扫描
  • CLI 封装层风险:bash 脚本 wrapper 可能引入参数注入或路径遍历漏洞(需审计 <SKILL_DIR>/scripts/depguard.sh
  • 误报与漏报:依赖第三方漏洞数据库(如 OSV、NVD),零日漏洞存在窗口期

---

适合人群

  • 开源项目维护者:快速获取免费安全基线
  • 中小企业开发团队:低成本建立依赖安全意识
  • 合规敏感行业(金融、医疗):Team 版满足审计与 SBOM 需求
  • CI/CD 工程师:集成到流水线实现门禁控制

---

常规风险

| 风险类别 | 说明 |
|---------|------|
| 供应链污染 | npm audit 等工具本身依赖的审计数据库可能被投毒 |
| 密钥泄露 | `DEPGUARD_LICENSE_KEY` 若硬编码或泄露,可能导致付费功能滥用 |
| 扫描阻断 CI | 严格阈值配置可能导致构建频繁失败,需平衡安全与效率 |
| 旧版本误报 | 部分漏洞在特定使用场景下不可利用,自动化阻断可能过度保守 |

DepGuard 内容

config文件夹
scripts文件夹
手动下载zip · 16.5 kB
lefthook.ymltext/plain
请选择文件