一键导入
security-check-dependencies
檢查專案依賴套件的已知漏洞、過時版本和安全問題
用 Codex 或 Claude 帮你安装 复制这段 Prompt,粘贴到 Codex、Claude 或其他助手里,让它检查 Skill 页面并帮你完成安装。
菜单
檢查專案依賴套件的已知漏洞、過時版本和安全問題
用 Codex 或 Claude 帮你安装 复制这段 Prompt,粘贴到 Codex、Claude 或其他助手里,让它检查 Skill 页面并帮你完成安装。
基于 SOC 职业分类
API 開發流程引導技能,協助開發者選擇合適的開發流程(API First 或 Code First),並提供 OpenAPI 規格管理、程式碼產生等自動化支援。
BDD 測試實作技能,協助開發者使用 Reqnroll 撰寫行為驅動開發測試,包含 Gherkin 語法、測試步驟實作與 Docker 測試環境設定。
快取策略與多層快取設計技能,協助開發者實作 L1 Memory + L2 Redis 分層快取,包含 TTL 管理、版本控制與失效策略。
EF Core 操作與最佳化技能,協助開發者正確使用 Entity Framework Core,包含 DbContextFactory 模式、查詢最佳化、Migration 管理與反向工程。
專案初始化與配置技能,負責引導使用者完成新專案的初始化、配置設定、GitHub 範本套用與專案狀態檢測。
Repository 設計指導技能,協助開發者根據業務需求選擇最合適的 Repository 設計策略(資料表導向 vs 需求導向 vs 混合模式)。
| name | security-check-dependencies |
| description | 檢查專案依賴套件的已知漏洞、過時版本和安全問題 |
本 SKILL 須搭配閱讀:開發規則
檢查專案依賴套件的已知漏洞和安全問題。
使用 Glob 工具尋找套件管理檔案:
- package.json (Node.js)
- go.mod (Go)
- requirements.txt (Python)
- pom.xml (Java Maven)
- build.gradle (Java Gradle)
- *.csproj (C# .NET)
- Gemfile (Ruby)
- composer.json (PHP)
根據偵測到的工具,執行對應的檢查命令:
Node.js (npm/pnpm/yarn):
cd [專案目錄]
npm audit --json
# 或
pnpm audit --json
# 或
yarn audit --json
Go:
cd [專案目錄]
go install golang.org/x/vuln/cmd/govulncheck@latest
govulncheck ./...
Python:
pip install safety
safety check --json
# 或
pip-audit --format json
Java (Maven):
mvn org.owasp:dependency-check-maven:check
Java (Gradle):
./gradlew dependencyCheckAnalyze
C# (.NET):
dotnet list package --vulnerable
Ruby:
bundle audit check --update
PHP:
composer audit --format=json
從命令輸出中提取:
📦 依賴套件安全檢查報告
==========================================
檢查時間: [時間]
檢查目標: [路徑]
偵測到的套件管理工具:
- Node.js (pnpm) - frontend/package.json
- Go modules - backend/go.mod
🚨 發現 15 個已知漏洞
==========================================
frontend/package.json (pnpm)
------------------------------------------
[CRITICAL] Prototype Pollution in lodash
套件: lodash
版本: 4.17.15 (已安裝)
CVE: CVE-2020-8203
CVSS: 9.8
問題描述:
lodash 4.17.15 之前的版本存在原型污染漏洞
影響範圍: lodash < 4.17.19
修復版本: >= 4.17.19
建議操作:
pnpm update lodash@^4.17.19
backend/go.mod
------------------------------------------
[HIGH] HTTP/2 Rapid Reset Attack
套件: golang.org/x/net
版本: v0.0.0-20230425
CVE: CVE-2023-44487
影響範圍: < v0.17.0
修復版本: >= v0.17.0
建議操作:
go get -u golang.org/x/net@latest
go mod tidy
📊 統計
==========================================
依嚴重程度:
🔴 Critical: 3
🟠 High: 6
🟡 Medium: 5
🔵 Low: 1
🔧 快速修復指令
==========================================
# Frontend (pnpm)
cd frontend
pnpm update lodash@^4.17.19
# Backend (Go)
cd backend
go get -u golang.org/x/net@latest
go mod tidy
對於每個漏洞,提供具體的更新指令。
target_path (選填): 檢查目錄,預設為當前目錄--severity: 最低嚴重程度 (critical, high, medium, low)--update-suggestions: 顯示更新建議--audit-prod-only: 只檢查生產環境依賴建議使用 Dependabot 或 Renovate 進行自動更新:
.github/dependabot.yml:
version: 2
updates:
- package-ecosystem: "npm"
directory: "/frontend"
schedule:
interval: "weekly"
產生依賴套件檢查報告時,可參考:
../security-fast-scan/assets/security-report-template.md - 完整報告範本(參考「依賴套件漏洞」章節)security-fast-scan - 快速安全掃描security-check-config - 安全配置檢查security-deep-review - 程式碼安全深度審查