Agent Skills
返回列表
依赖安全扫描

依赖安全扫描

IT 运维与安全 更新于 2026.08.29

将以下提示词粘贴到你的 AI 对话框中:

请根据 https://skillhub.cn/install/skillhub.md,安装 @user_8509461a/dependency-scanner。

技能介绍

解决的问题

多语言项目依赖更新快,package.json、requirements.txt、pom.xml、go.mod 里可能引入已知 CVE、传染性许可证或过期版本。单纯 npm audit 或人工检查覆盖有限,需要在本地、CI/CD 和发布前形成可重复的安全基线。

如何工作

dependency-scanner 面向 Node.js/npm、Python/pip、Java/Maven、Go、PHP、Ruby、.NET、Rust 等生态,读取 package-lock.json、Pipfile.lock、go.sum 等依赖文件,对接 CVE/NVD、GitHub Advisory、OSV、Snyk 等数据库。核心流程包括:

  • 漏洞检测:按 Critical/High/Medium/Low 分级,输出 CVSS 评分和修复版本。
  • 许可证合规:标记 GPL/AGPL 等可能与项目许可冲突的依赖。
  • 过期依赖:识别旧版本、最新版本和 Breaking Changes 风险。
  • 修复建议:生成升级建议,并可在 CI/CD 场景配合创建修复 PR。

适合日常安全审计、发布前检查和响应安全事件。注意扫描结果仍需结合业务影响人工评估,升级前应在测试环境验证,忽略 CVE 需要记录明确理由。

使用场景

  • 在 CI 流水线中检查 Node.js 项目依赖 CVE,并按 Critical 阈值阻断发布。
  • 在 Python 服务发布前扫描 requirements.txt 和 Pipfile.lock,输出漏洞与修复版本。
  • 在 Java 项目升级前检查 pom.xml 依赖许可证,识别 GPL 兼容风险。
  • 在安全事件响应时检查 Go 模块的已知 CVE 和可升级版本。

适合人员

  • 负责 Node.js 后端安全的工程师:每次合并前想快速定位 CVE、许可证和过期依赖。
  • 维护 Python 数据服务的工程师:发布前要确认 requirements.txt 和锁文件无高危漏洞。
  • 管理 Java 微服务构建的 SRE:在 CI 中把依赖安全扫描作为发布门禁。
  • 负责多语言仓库合规的平台工程师:需要跨 package.json、go.mod、pom.xml 检查风险。