بنقرة واحدة
security-check-dependencies
檢查專案依賴套件的已知漏洞、過時版本和安全問題
التثبيت باستخدام Codex أو Claude انسخ هذا Prompt والصقه في Codex أو Claude أو مساعد آخر ليراجع صفحة Skill ويثبّتها لك.
القائمة
檢查專案依賴套件的已知漏洞、過時版本和安全問題
التثبيت باستخدام Codex أو Claude انسخ هذا Prompt والصقه في Codex أو Claude أو مساعد آخر ليراجع صفحة Skill ويثبّتها لك.
استنادا إلى تصنيف SOC المهني
API 開發流程引導技能,協助開發者選擇合適的開發流程(API First 或 Code First),並提供 OpenAPI 規格管理、程式碼產生等自動化支援。
BDD 測試實作技能,協助開發者使用 Reqnroll 撰寫行為驅動開發測試,包含 Gherkin 語法、測試步驟實作與 Docker 測試環境設定。
快取策略與多層快取設計技能,協助開發者實作 L1 Memory + L2 Redis 分層快取,包含 TTL 管理、版本控制與失效策略。
EF Core 操作與最佳化技能,協助開發者正確使用 Entity Framework Core,包含 DbContextFactory 模式、查詢最佳化、Migration 管理與反向工程。
專案初始化與配置技能,負責引導使用者完成新專案的初始化、配置設定、GitHub 範本套用與專案狀態檢測。
Repository 設計指導技能,協助開發者根據業務需求選擇最合適的 Repository 設計策略(資料表導向 vs 需求導向 vs 混合模式)。
| name | security-check-dependencies |
| description | 檢查專案依賴套件的已知漏洞、過時版本和安全問題 |
本 SKILL 須搭配閱讀:開發規則
檢查專案依賴套件的已知漏洞和安全問題。
使用 Glob 工具尋找套件管理檔案:
- package.json (Node.js)
- go.mod (Go)
- requirements.txt (Python)
- pom.xml (Java Maven)
- build.gradle (Java Gradle)
- *.csproj (C# .NET)
- Gemfile (Ruby)
- composer.json (PHP)
根據偵測到的工具,執行對應的檢查命令:
Node.js (npm/pnpm/yarn):
cd [專案目錄]
npm audit --json
# 或
pnpm audit --json
# 或
yarn audit --json
Go:
cd [專案目錄]
go install golang.org/x/vuln/cmd/govulncheck@latest
govulncheck ./...
Python:
pip install safety
safety check --json
# 或
pip-audit --format json
Java (Maven):
mvn org.owasp:dependency-check-maven:check
Java (Gradle):
./gradlew dependencyCheckAnalyze
C# (.NET):
dotnet list package --vulnerable
Ruby:
bundle audit check --update
PHP:
composer audit --format=json
從命令輸出中提取:
📦 依賴套件安全檢查報告
==========================================
檢查時間: [時間]
檢查目標: [路徑]
偵測到的套件管理工具:
- Node.js (pnpm) - frontend/package.json
- Go modules - backend/go.mod
🚨 發現 15 個已知漏洞
==========================================
frontend/package.json (pnpm)
------------------------------------------
[CRITICAL] Prototype Pollution in lodash
套件: lodash
版本: 4.17.15 (已安裝)
CVE: CVE-2020-8203
CVSS: 9.8
問題描述:
lodash 4.17.15 之前的版本存在原型污染漏洞
影響範圍: lodash < 4.17.19
修復版本: >= 4.17.19
建議操作:
pnpm update lodash@^4.17.19
backend/go.mod
------------------------------------------
[HIGH] HTTP/2 Rapid Reset Attack
套件: golang.org/x/net
版本: v0.0.0-20230425
CVE: CVE-2023-44487
影響範圍: < v0.17.0
修復版本: >= v0.17.0
建議操作:
go get -u golang.org/x/net@latest
go mod tidy
📊 統計
==========================================
依嚴重程度:
🔴 Critical: 3
🟠 High: 6
🟡 Medium: 5
🔵 Low: 1
🔧 快速修復指令
==========================================
# Frontend (pnpm)
cd frontend
pnpm update lodash@^4.17.19
# Backend (Go)
cd backend
go get -u golang.org/x/net@latest
go mod tidy
對於每個漏洞,提供具體的更新指令。
target_path (選填): 檢查目錄,預設為當前目錄--severity: 最低嚴重程度 (critical, high, medium, low)--update-suggestions: 顯示更新建議--audit-prod-only: 只檢查生產環境依賴建議使用 Dependabot 或 Renovate 進行自動更新:
.github/dependabot.yml:
version: 2
updates:
- package-ecosystem: "npm"
directory: "/frontend"
schedule:
interval: "weekly"
產生依賴套件檢查報告時,可參考:
../security-fast-scan/assets/security-report-template.md - 完整報告範本(參考「依賴套件漏洞」章節)security-fast-scan - 快速安全掃描security-check-config - 安全配置檢查security-deep-review - 程式碼安全深度審查