with one click
security-check-dependencies
檢查專案依賴套件的已知漏洞、過時版本和安全問題
Install with Codex or Claude Copy this prompt, paste it into Codex, Claude, or another assistant, and let it review the skill page and install it for you.
Menu
檢查專案依賴套件的已知漏洞、過時版本和安全問題
Install with Codex or Claude Copy this prompt, paste it into Codex, Claude, or another assistant, and let it review the skill page and install it for you.
API 開發流程引導技能,協助開發者選擇合適的開發流程(API First 或 Code First),並提供 OpenAPI 規格管理、程式碼產生等自動化支援。
Cucumber/Gherkin BDD 最佳實踐指導技能,提供 Gherkin 撰寫規範、情境設計原則、Discovery Workshop 引導與常見反模式識別,協助團隊撰寫高品質的行為驅動開發規格。
BDD 測試實作技能,協助開發者使用 Reqnroll 撰寫行為驅動開發測試,包含 Gherkin 語法、測試步驟實作與 Docker 測試環境設定。
EF Core 操作與最佳化技能,協助開發者正確使用 Entity Framework Core,包含 DbContextFactory 模式、查詢最佳化、Migration 管理與反向工程。
錯誤處理與 Result Pattern 技能,協助開發者實作統一的錯誤處理機制,包含 Result Pattern 應用、Failure 物件建立與分層錯誤處理策略。
Handler 業務邏輯層實作技能,協助開發者實作符合專案規範的 Handler,包含業務邏輯處理、流程協調、Result Pattern 錯誤處理與跨 Repository 操作。
Based on SOC occupation classification
| name | security-check-dependencies |
| description | 檢查專案依賴套件的已知漏洞、過時版本和安全問題 |
檢查專案依賴套件的已知漏洞和安全問題。
使用 Glob 工具尋找套件管理檔案:
- package.json (Node.js)
- go.mod (Go)
- requirements.txt (Python)
- pom.xml (Java Maven)
- build.gradle (Java Gradle)
- *.csproj (C# .NET)
- Gemfile (Ruby)
- composer.json (PHP)
根據偵測到的工具,執行對應的檢查命令:
Node.js (npm/pnpm/yarn):
cd [專案目錄]
npm audit --json
# 或
pnpm audit --json
# 或
yarn audit --json
Go:
cd [專案目錄]
go install golang.org/x/vuln/cmd/govulncheck@latest
govulncheck ./...
Python:
pip install safety
safety check --json
# 或
pip-audit --format json
Java (Maven):
mvn org.owasp:dependency-check-maven:check
Java (Gradle):
./gradlew dependencyCheckAnalyze
C# (.NET):
dotnet list package --vulnerable
Ruby:
bundle audit check --update
PHP:
composer audit --format=json
從命令輸出中提取:
📦 依賴套件安全檢查報告
==========================================
檢查時間: [時間]
檢查目標: [路徑]
偵測到的套件管理工具:
- Node.js (pnpm) - frontend/package.json
- Go modules - backend/go.mod
🚨 發現 15 個已知漏洞
==========================================
frontend/package.json (pnpm)
------------------------------------------
[CRITICAL] Prototype Pollution in lodash
套件: lodash
版本: 4.17.15 (已安裝)
CVE: CVE-2020-8203
CVSS: 9.8
問題描述:
lodash 4.17.15 之前的版本存在原型污染漏洞
影響範圍: lodash < 4.17.19
修復版本: >= 4.17.19
建議操作:
pnpm update lodash@^4.17.19
backend/go.mod
------------------------------------------
[HIGH] HTTP/2 Rapid Reset Attack
套件: golang.org/x/net
版本: v0.0.0-20230425
CVE: CVE-2023-44487
影響範圍: < v0.17.0
修復版本: >= v0.17.0
建議操作:
go get -u golang.org/x/net@latest
go mod tidy
📊 統計
==========================================
依嚴重程度:
🔴 Critical: 3
🟠 High: 6
🟡 Medium: 5
🔵 Low: 1
🔧 快速修復指令
==========================================
# Frontend (pnpm)
cd frontend
pnpm update lodash@^4.17.19
# Backend (Go)
cd backend
go get -u golang.org/x/net@latest
go mod tidy
對於每個漏洞,提供具體的更新指令。
target_path (選填): 檢查目錄,預設為當前目錄--severity: 最低嚴重程度 (critical, high, medium, low)--update-suggestions: 顯示更新建議--audit-prod-only: 只檢查生產環境依賴建議使用 Dependabot 或 Renovate 進行自動更新:
.github/dependabot.yml:
version: 2
updates:
- package-ecosystem: "npm"
directory: "/frontend"
schedule:
interval: "weekly"
產生依賴套件檢查報告時,可參考:
../templates/security-report-template.md - 完整報告範本(參考「依賴套件漏洞」章節)security-fast-scan - 快速安全掃描security-check-config - 安全配置檢查security-deep-review - 程式碼安全深度審查