在 Manus 中运行任何 Skill
一键导入
一键导入
一键在 Manus 中运行任何 Skill
开始使用dependency-audit
星标3
分支1
更新时间2026年6月9日 15:58
依赖审计方法论 —— CVE 扫描、许可证合规、版本锁定与升级策略
安装
用 Codex 或 Claude 帮你安装 复制这段 Prompt,粘贴到 Codex、Claude 或其他助手里,让它检查 Skill 页面并帮你完成安装。
SKILL.md
readonly菜单
依赖审计方法论 —— CVE 扫描、许可证合规、版本锁定与升级策略
用 Codex 或 Claude 帮你安装 复制这段 Prompt,粘贴到 Codex、Claude 或其他助手里,让它检查 Skill 页面并帮你完成安装。
基于 SOC 职业分类
| name | dependency-audit |
| description | 依赖审计方法论 —— CVE 扫描、许可证合规、版本锁定与升级策略 |
| category | security |
| loading | on-demand |
| triggers | {"keywords":["依赖检查","依赖审计","CVE","npm audit","pip audit","漏洞扫描"]} |
依赖审计是对项目所引用的第三方库进行安全性、合规性和健康度的系统性评估。现代软件 80% 以上的代码来自第三方依赖,依赖安全是软件供应链安全的核心。
^、~)可能导致意外引入问题。审计扫描
漏洞评估
许可证检查
版本评估
修复执行
| 严重程度 | CVSS 分数 | 响应时间 | 操作 |
|---|---|---|---|
| 严重 | 9.0-10.0 | 24 小时内 | 立即升级或临时下线受影响功能 |
| 高危 | 7.0-8.9 | 72 小时内 | 制定修复计划并尽快执行 |
| 中危 | 4.0-6.9 | 下一发布周期 | 加入迭代计划 |
| 低危 | 0.1-3.9 | 按需 | 评估后决定是否修复 |
| 许可证 | 类型 | 商业使用 | 修改后闭源 | 传染性 |
|---|---|---|---|---|
| MIT | 宽松 | 允许 | 允许 | 无 |
| Apache 2.0 | 宽松 | 允许 | 允许 | 无 |
| BSD 2-Clause | 宽松 | 允许 | 允许 | 无 |
| GPL 2.0/3.0 | 强传染 | 允许 | 不允许 | 强 |
| AGPL 3.0 | 强传染(含网络) | 允许 | 不允许 | 极强 |
| LGPL | 弱传染 | 允许 | 允许(动态链接) | 弱 |
| MPL 2.0 | 弱传染 | 允许 | 允许(文件级) | 弱 |
| BSL(Business Source) | 时限 | 有限制 | 到期后开放 | 按条款 |
架构设计模式参考 —— 常见架构风格的决策框架、优劣对比与适用场景
认证授权模式 —— JWT、OAuth 2.0、RBAC、ABAC 等主流机制的选型与实现指南
浏览器兼容性检查 —— 目标浏览器覆盖率、特性支持度验证与降级策略
缓存策略参考 —— 多级缓存架构、失效策略、缓存穿透/击穿/雪崩防护
数据建模方法 —— ER 模型、领域驱动数据建模、JSON Schema 设计与数据字典维护
数据库设计规范 —— 范式设计、索引策略、分库分表、命名约定与迁移管理