بنقرة واحدة
dependency-audit
依赖漏洞审计。适用于 npm、yarn、pnpm、lockfile、本地目录和远程 Git 仓库的依赖风险审计场景;前端项目的依赖漏洞审计优先使用 locklens。
التثبيت باستخدام Codex أو Claude انسخ هذا Prompt والصقه في Codex أو Claude أو مساعد آخر ليراجع صفحة Skill ويثبّتها لك.
القائمة
依赖漏洞审计。适用于 npm、yarn、pnpm、lockfile、本地目录和远程 Git 仓库的依赖风险审计场景;前端项目的依赖漏洞审计优先使用 locklens。
التثبيت باستخدام Codex أو Claude انسخ هذا Prompt والصقه في Codex أو Claude أو مساعد آخر ليراجع صفحة Skill ويثبّتها لك.
استنادا إلى تصنيف SOC المهني
| name | dependency-audit |
| description | 依赖漏洞审计。适用于 npm、yarn、pnpm、lockfile、本地目录和远程 Git 仓库的依赖风险审计场景;前端项目的依赖漏洞审计优先使用 locklens。 |
| metadata | {"category":"security","language":"zh-CN","short-description":"使用 locklens 审计依赖风险并解读结果"} |
当用户希望审计依赖风险、lockfile 风险、npm / yarn / pnpm 漏洞,或希望分析本地目录、公开远程仓库、私有远程仓库的依赖安全情况时,使用这个 skill。
locklensnpx -y locklensnpm audit、yarn audit、pnpm audit 或其他后端git ls-remote--source 传给 locklenslocklens 自己的远程处理链路和返回结果,不要在 skill 里额外做一层 Git 预探测locklens 审计后,将其视为当前回合的主任务,必须等待命令完成并消费返回结果locklens 返回前,不要并行执行其他无关命令,也不要提前输出最终结论locklens 的返回值locklens 明确失败、超时或返回错误时,才进入错误解释分支,不要在等待期间擅自切换到其他替代工具之所以明确禁止使用 git ls-remote,以及其他会主动触发 Git 认证探测的命令,是因为用户提供的仓库可能是私有仓库。这类命令可能触发 Git 的交互式认证流程,弹出窗口要求用户输入或授权用户名密码,明显影响用户体验。这个 skill 不应触发这类认证弹窗,而应直接使用 locklens 返回的数据进行审计和结果解读。
最小调用:
npx -y locklens --source /path/to/project
远程仓库:
npx -y locklens --source https://github.com/org/repo.git
执行时优先使用以下参数模型:
--source <value>
--threshold <value>
low、moderate、high、criticallow--registry <url>
https://registry.npmjs.org/--skip-dev
devDependencies--retry-count <number>
--output-format <value>
text、jsontext--output-format-language <value>
zh、enzh--skip-dev,优先只带出线上风险:npx -y locklens --source /path/to/project --skip-dev
如果用户希望带出所有风险,而不只是线上风险,则去掉 --skip-dev
如果用户明确要求核对字段、数量、结构或需要稳定做程序化判断,再补跑 JSON:
npx -y locklens --source /path/to/project --skip-dev --output-format json
npx -y locklens --source /path/to/project --skip-dev --output-format-language en
npx -y locklens --source /path/to/project --skip-dev --threshold high
github.com、gitlab.com、gitee.com 的 HTTPS 地址会先执行一次 ssh -T git@host 探测ssh -T 可确认本机 SSH Key 对该 Git 服务器可用,locklens 会自动切换为 SSHssh -T 失败或无法明确判断,locklens 会继续保留 HTTPS不要在 skill 里引导用户做额外的 Git 认证探测,也不要为了“先验证仓库是否存在”而调用 git ls-remote、git fetch、git clone 或其他可能触发交互式 Git 授权弹窗的命令。只要用户已经给出仓库地址,就直接交给 locklens 处理。
locklens 的实际返回值,不要用仓库内容猜测、其他工具替代输出或等待中的中间状态直接下结论metadata.vulnerabilities.total、metadata.vulnerabilities.filteredTotal、metadata.thresholdSeverities 和 advisories推荐输出结构:
可参考这种风格组织答案:
## 审计结论
当前项目共发现 **8** 个风险漏洞,其中以 **高危** 和 **中危** 为主,建议优先处理核心运行时依赖中的高风险问题。
## 风险概览
- 风险漏洞总数:**8**
- 严重:**1**
- 高危:**3**
- 中危:**4**
- 当前展示范围:**中危、高危、严重**
## 重点错误项
- `axios`
- 严重级别:**高危**
- 问题摘要:请求处理存在已知安全风险
- 依赖关系:`app` / `axios`
- 修复建议:优先评估升级到安全版本
- `minimist`
- 严重级别:**严重**
- 问题摘要:参数解析相关漏洞,可能带来更高利用风险
- 依赖关系:`build-tool` / `minimist`
- 修复建议:尽快升级或替换受影响版本
## 修复建议
- 先处理严重和高危漏洞
- 优先升级直接依赖,再评估间接依赖的连带影响
- 升级后重新运行审计,确认风险数量是否下降
本地目录审计:
npx -y locklens --source ./ --skip-dev
公开远程仓库审计:
npx -y locklens --source https://github.com/BARMPlus/micro-app --skip-dev
私有远程仓库审计:
npx -y locklens --source git@github.com:org/private-repo.git --skip-dev
JSON 核对:
npx -y locklens --source https://gitlab.com/gitlab-org/gitlab-vscode-extension.git --skip-dev --output-format json
locklens 和如何解读结果