depguard

🛡️ 本地依赖安全审计与合规管家

基于原生包管理器的本地依赖安全审计工具,支持10+语言生态,零数据上云,一键扫描漏洞与许可证合规风险。

收藏
5.6k
安装
1.9k
版本
v1.0.1
CLS 安全性认证2026-05-08
点击查看完整报告 >

使用说明

DepGuard 是一款专注于软件供应链安全的本地依赖审计工具,旨在帮助开发团队在无需上传代码的前提下,完成开源依赖的漏洞扫描、许可证合规检查及风险评估。该工具通过封装 npm audit、pip-audit、cargo audit 等原生包管理器命令,为 JavaScript、Python、Rust、Go 等十余种技术栈提供统一的安全检测入口,兼顾开发效率与数据隐私。

核心用法围绕本地扫描与持续监控展开。基础命令 depguard scan 可自动识别项目使用的包管理器,解析 lockfile 与 manifest 文件,生成分级 severity 报告;depguard report 则输出 Markdown 格式的健康度总结,便于归档或分享给团队。对于需要自动化防护的场景,Pro 版本的 depguard hooks install 可在提交变更时拦截包含高危漏洞的依赖更新,而 depguard fix 支持自动升级至已修复版本。Team 版本进一步提供 SBOM 生成与合规策略强制执行,满足企业审计与供应链安全治理需求。

显著优点在于其"零信任云"架构:所有扫描均在本地执行,依赖数据不会离开开发环境,JWT 许可证验证亦采用离线解码,彻底杜绝"phone-home"风险。同时,工具对开源生态的兼容性极佳,覆盖 npm、yarn、pnpm、pip、cargo、go modules、composer、bundler、maven、gradle 等主流方案,且免费 tier 已能满足基础漏洞扫描与许可证识别需求。分层付费模式($19-$39/用户/月)让个人开发者与大型企业可按需选择持续监控或合规治理功能。

潜在局限性包括来源可信度为 T3 级(社区/个人维护),虽经安全审计但缺乏大型开源基金会背书;功能重度依赖本地已安装的包管理器工具版本,若开发者本地环境未安装 cargo-audit 或 pip-audit,相关检测将降级为简单的 manifest 解析,准确性受限。此外,免费版本不包含自动修复与 git hooks 集成,需要手动执行扫描。对于需要集中管理多项目漏洞报表或实时同步 NVD 漏洞库的企业,纯本地架构反而成为瓶颈,无法提供云端 Dashboard 的跨项目视角。

该工具最适合关注数据隐私的独立开发者、需满足开源合规要求的中小企业,以及在 CI/CD 流水线中集成安全门禁的 DevOps 工程师。对于处理敏感代码的金融科技或国防项目,本地扫描特性尤为关键。

使用风险主要集中在自动化操作:depguard fix 会调用包管理器执行依赖升级,可能引入破坏性变更或版本冲突,建议在独立分支运行;git hooks 安装会修改 lefthook.yml,若团队未统一配置可能导致提交阻塞或脚本冲突。此外,离线许可证验证虽保护隐私,但意味着无法实时校验许可证有效期,过期后功能降级可能无明确提示。首次使用建议在非生产仓库验证兼容性。

安全解读

核心用法

DepGuard 提供分层能力设计:免费层开箱即用,执行 depguard scan [目录] 即可一键扫描漏洞与许可证风险,自动生成 severity 分级的安全报告;Pro 层($19/用户/月)通过 depguard hooks install 植入 lefthook 预提交钩子,在 lockfile 变更时自动拦截高危漏洞提交,配合 watch 持续监控与 fix 自动修复;Team 层($39/用户/月)支持 policy 强制依赖策略(屏蔽 GPL-3.0/AGPL-3.0 等 Copyleft 协议)、sbom 生成 CycloneDX/SPDX 标准物料清单、以及 compliance 审计报告。

显著优点

1. 零依赖纯净架构:纯 Bash 脚本实现,1,274 行代码零第三方依赖,彻底消除供应链攻击面
2. 全栈技术覆盖:原生集成 npm audit、pip-audit、cargo audit、govulncheck 等 10 种包管理器审计工具,不重复造轮子

3. 离线隐私优先:JWT 本地许可证验证,无外部 API 调用,符合 GDPR/CCPA 最小数据原则

4. 企业级安全认证:通过六维安全检测(静态分析 95、动态行为 92、网络 100、隐私 93),获 S+ 最高评级

5. 灵活部署:支持 monorepo 多工作区扫描,配置可落盘 ~/.openclaw/openclaw.json 或通过 DEPGUARD_LICENSE_KEY 环境变量注入

潜在局限

  • 付费门槛:持续监控、策略强制、SBOM 生成等高级功能需订阅($19-$39/用户/月)
  • 外部工具依赖:实际漏洞检测依赖本地已安装的包管理器工具,若版本过旧可能漏报
  • 无 IDE 集成:目前仅 CLI 与 git hooks 形态,无 VS Code/JetBrains 插件
  • 修复能力边界fix 命令仅支持升级至已发布补丁版本,无法处理无修复方案的 0day 漏洞

适合人群

  • 开源维护者:免费层满足基础漏洞扫描与许可证合规检查
  • 企业 DevSecOps 团队:Pro/Team 层提供提交拦截、持续监控、审计报告等合规刚需
  • 受监管行业(金融、医疗、政务):SBOM 与合规报告功能满足供应链安全审查要求
  • 多技术栈团队:单工具覆盖 Node.js/Python/Rust/Go/PHP/Ruby/Java 全栈项目

常规风险

1. 误报与漏报风险:依赖原生工具漏洞数据库时效性,建议定期更新 npm/pip-audit 等工具
2. 策略配置误操作:过度激进的 blockedLicenses 可能误拦截合法依赖,建议渐进式收紧

3. 钩子性能影响:大型 monorepo 全量扫描可能拖慢提交速度,建议结合 --severity-threshold 分级触发

4. 许可证解读复杂性:工具输出需法务二次确认,不可直接作为法律合规依据

depguard 内容

config文件夹
scripts文件夹
手动下载zip · 16.3 kB
lefthook.ymltext/plain
请选择文件