dep-auditor

Installation
SKILL.md

依赖安全审计

核心原则

  • 默认只读。用户只要求“检查、审计、报告”时,不修改 manifest、lockfile、源码、CI 或外部服务。
  • 以实际解析版本和可追溯 advisory 为证据。不要凭包名、版本年龄或记忆猜测 CVE、修复版本、可达性与许可证。
  • 优先使用项目锁定的包管理器和已有审计命令。不要为完成审计而裸跑 npx,也不要擅自执行 pip installgo installcargo install 等下载命令。
  • 把“发现问题”“建议修复”“执行修改”分开。任何会改依赖或 lockfile 的动作都需要用户明确授权。
  • 许可证部分只陈述事实、适用场景和待确认事项,不作法律结论。

工作流程

1. 确认范围与授权

  • 确认目标目录、生态、工作区范围和生产 / 开发依赖是否都要检查。
  • 说明将运行的命令、是否访问网络、可能向 registry 或漏洞服务发送哪些包元数据。
  • 先检查工作树和现有改动。不要覆盖、回退或混入用户未提交的修改。
  • 若缺少锁文件、工具或网络,继续完成可验证部分,并把覆盖缺口写入报告;不要用推测填空。
Installs
87
GitHub Stars
857
First Seen
Apr 23, 2026
dep-auditor — laolaoshiren/claude-code-skills-zh