Install any skill in seconds. Free to start, no credit card required.
Get Started Free →审计 Node.js、Python、Go、Rust、JVM、Ruby 项目的依赖漏洞、版本健康度与许可证事实;当用户要求检查 package.json、lockfile、requirements、go.mod、Cargo.toml、pom.xml、Gemfile.lock,或生成不改依赖的中文审计报告时使用
.claude/skills/laolaoshiren-dep-auditor/SKILL.md| Test case | Without → With | Effect | Δ tokens | Δ turns |
|---|---|---|---|---|
| case-02 | ✗→✓ | ▲ Improved | 36% | 0% |
| case-03 | ✗→✓ | ▲ Improved | -29% | 0% |
| case-05 | ✗→✓ | ▲ Improved | 61% | 0% |
| case-07 | ✗→✓ | ▲ Improved | 65% | 0% |
| case-09 | ✗→✓ | ▲ Improved | 124% | 0% |
npx,也不要擅自执行 pip install、go install、cargo install 等下载命令。package.json、package-lock.json、pnpm-lock.yaml、yarn.lock、requirements*.txt、Pipfile.lock、poetry.lock、uv.lock、go.mod、go.sum、Cargo.toml、Cargo.lock、pom.xml、Gradle 文件和 Gemfile.lock。packageManager、锁文件、wrapper、CI 和项目文档确认包管理器及版本。存在多个互相冲突的锁文件时,先报告歧义。只运行与项目实际生态匹配、当前环境已可用的命令:
| 生态 | 首选证据 | 只读命令示例 | |------|----------|--------------| | npm | package-lock.json、项目 npm 版本 | npm audit --json、npm outdated --json | | pnpm | pnpm-lock.yaml、项目 pnpm 版本 | pnpm audit --json、pnpm outdated --format json | | Yarn | yarn.lock、项目 Yarn 版本 | 使用该版本文档支持的只读 audit / outdated 命令 | | Python | 当前虚拟环境、锁文件 | 已安装时运行 pip-audit --format json;版本盘点可用 python -m pip list --outdated --format=json | | Go | go.mod / go.sum | 已安装时运行 govulncheck -json ./...;go list -m -json all | | Rust | Cargo.lock | 已安装时运行 cargo audit --json;不要擅自安装子命令 | | JVM / Ruby | wrapper、lockfile、项目任务 | 优先运行仓库已有的审计任务;不要临时向构建文件注入插件 |
命令不存在时,记录“未执行”及原因,再单独提出可选安装方案,等待用户授权。不要把工具缺失写成“未发现漏洞”。
每个问题至少记录:
区分“依赖树中存在受影响版本”和“漏洞在当前程序中可被利用”。不同工具结果冲突时并列证据,不擅自选择更严重的结论。
LICENSE 和许可证例外中核验事实;来源不一致时保留冲突。markdown# 📋 依赖安全审计报告 **项目与范围**:{路径、workspace、生产/开发依赖} **扫描时间**:{含时区} **证据基线**:{manifest、lockfile、包管理器版本、提交 SHA} ## 执行覆盖 | 检查项 | 工具与版本 | 结果 | 覆盖缺口 | |--------|------------|------|----------| ## 漏洞证据 | 严重度 | 包与解析版本 | Advisory / 来源 | 受影响范围 | 修复版本 | 范围 | 可达性 | 置信度 | |--------|----------------|-----------------|------------|----------|------|--------|--------| ## 版本健康度 | 包与解析版本 | 最新稳定版 | 弃用 / 维护证据 | 升级跨度 | 建议 | |----------------|------------|-----------------|----------|------| ## 许可证事实与待确认事项 | 包与版本 | SPDX / 许可证 | 证据来源 | 使用场景 | 待确认事项 | |----------|----------------|----------|----------|------------| ## 建议与优先级 1. {立即缓解但不修改依赖的措施} 2. {建议升级及其依据} 3. {需要补充验证或合规确认的事项}
若没有发现问题,写“在本次工具与范围覆盖内未发现”,同时保留未扫描生态、缺失 lockfile、网络失败和不可达性未分析等限制。
npm audit fix、pip-audit --fix、--force 或批量大版本升级。Other measured skills in the registry, with their headline benchmark lift.