Documentation
README
依赖安全审计
核心原则
- 默认只读。用户只要求“检查、审计、报告”时,不修改 manifest、lockfile、源码、CI 或外部服务。
- 以实际解析版本和可追溯 advisory 为证据。不要凭包名、版本年龄或记忆猜测 CVE、修复版本、可达性与许可证。
- 优先使用项目锁定的包管理器和已有审计命令。不要为完成审计而裸跑
npx,也不要擅自执行pip install、go install、cargo install等下载命令。 - 把“发现问题”“建议修复”“执行修改”分开。任何会改依赖或 lockfile 的动作都需要用户明确授权。
- 许可证部分只陈述事实、适用场景和待确认事项,不作法律结论。
工作流程
1. 确认范围与授权
- 确认目标目录、生态、工作区范围和生产 / 开发依赖是否都要检查。
- 说明将运行的命令、是否访问网络、可能向 registry 或漏洞服务发送哪些包元数据。
- 先检查工作树和现有改动。不要覆盖、回退或混入用户未提交的修改。
- 若缺少锁文件、工具或网络,继续完成可验证部分,并把覆盖缺口写入报告;不要用推测填空。
2. 建立依赖清单
This is the opening of the README. Read the full README on GitHub.