Trình kiểm toán phụ thuộc
Kiểm toán chỉ đọc lỗ hổng, độ 'khỏe' phiên bản và giấy phép của dependency cho dự án Node.js, Python, Go, Rust, JVM, Ruby và xuất báo cáo có dẫn chứng.
Bảo mật · ReviewTrung cấp★ 805⑂ 84Điểm AI 10/10Cập nhật lần cuối: 28 thg 8, 2026
Làm được gì
- Tìm manifest và lockfile (
package.json,pnpm-lock.yaml,requirements*.txt,poetry.lock,go.mod,Cargo.lock,pom.xml,Gemfile.lock...) và xác định phiên bản thực tế được resolve. - Chỉ chạy các lệnh chỉ đọc phù hợp hệ sinh thái:
npm audit --json,pnpm outdated,pip-audit,govulncheck,cargo audit,go list -m -json all. - Mỗi lỗ hổng phải có advisory ID, link nguồn, thời điểm tra cứu, khoảng bị ảnh hưởng, phiên bản đã vá, phạm vi prod/dev và bằng chứng khả năng khai thác.
- Tổng hợp báo cáo dạng bảng: độ bao phủ, lỗ hổng, sức khỏe phiên bản, dữ kiện giấy phép (SPDX) và các điểm cần xác nhận pháp lý.
- Mặc định không sửa gì; mọi thay đổi dependency/lockfile chỉ thực hiện khi bạn cho phép rõ ràng.
Phù hợp với ai
- Lập trình viên cần kiểm tra chuỗi cung ứng trước khi release.
- Kỹ sư DevOps/Platform quản lý monorepo nhiều ngôn ngữ.
- Nhân sự bảo mật, tuân thủ cần tài liệu rà soát giấy phép mã nguồn mở.
- Người muốn tránh việc AI 'bịa' số CVE hoặc phiên bản vá.
Ví dụ sử dụng
- "Kiểm toán lỗ hổng repo này theo
package-lock.json" → báo cáo kèm lệnh đã chạy, khoảng trống chưa quét và bảng advisory. - "Monorepo có cả Go và Rust, chỉ quét dependency production" → skill kiểm tra công cụ có sẵn, ghi rõ mục 'chưa thực hiện' kèm lý do.
- "Tôi cho phép nâng cấp 2 gói mức Critical lên bản patch" → nâng cấp tối thiểu, kiểm tra diff lockfile, chạy lại test và ghi cách rollback.
· · · Hướng dẫn cài đặt · · ·
Dùng thử ngay, không cần cài
Dán đoạn dưới vào Claude là dùng được skill này mà không cần cài đặt.
Hãy đọc hướng dẫn trong tệp này và làm theo để giúp mình: https://raw.githubusercontent.com/laolaoshiren/claude-code-skills-zh/HEAD/skills/dep-auditor/SKILL.md Mình muốn: (viết việc bạn cần ở đây)
Nếu Claude không mở được liên kết, hãy mở liên kết và copy nội dung vào rồi dán.
↓ Thấy hữu ích thì tải ZIP bên dưới và cài. Sau đó skill tự chạy, không phải dán lại mỗi lần.
Cài vào ứng dụng Claude (không cần terminal)
- Tải tệp ZIP bằng nút bên dưới.
- Trong Claude, mở Settings → Capabilities và bật 'Code execution and file creation'. (chỉ một lần)
- Vào Customize → Skills → + → 'Upload a skill' rồi tải tệp ZIP lên.
Cài vào Claude Code
Để Claude làm — dán câu dưới đây vào Claude Code
Hãy cài skill mình tìm thấy trên Claude Skill Mart. Copy thư mục skills/dep-auditor từ repo GitHub laolaoshiren/claude-code-skills-zh vào ~/.claude/skills/dep-auditor/ của mình. Sau khi cài xong, cho mình biết skill này làm được gì trong một câu.
Cài bằng lệnh thủ công
git clone https://github.com/laolaoshiren/claude-code-skills-zh.git && mkdir -p ~/.claude/skills && cp -r claude-code-skills-zh/skills/dep-auditor ~/.claude/skills/⚠ Đây là skill do người khác tạo. Hãy kiểm tra repo gốc trước khi cài.
- Mở terminal.
- Clone repo:
git clone https://github.com/laolaoshiren/claude-code-skills-zh.git - Tạo thư mục skill:
mkdir -p ~/.claude/skills - Copy skill:
cp -r claude-code-skills-zh/skills/dep-auditor ~/.claude/skills/ - (Khuyến nghị) Cài trước công cụ quét:
pip install pip-audit,go install golang.org/x/vuln/cmd/govulncheck@latest,cargo install cargo-audit. - Mở Claude Code tại thư mục dự án và yêu cầu: "Hãy kiểm toán lỗ hổng dependency và xuất báo cáo".
- Đọc báo cáo; nếu muốn nâng cấp thật, hãy nêu rõ gói và khoảng phiên bản được phép sửa.
Xem mã nguồn trên GitHub ↗Giấy phép: MIT