عن المشروع

npm-script-lens هي أداة سطر أوامر موجهة للأمان، مصممة لمساعدة المطورين على تدقيق والموافقة على سكربتات دورة حياة التبعيات (preinstall وinstall وpostinstall) والبناءات الأصلية. مع توجه مديري الحزم الحديثة نحو نماذج تنفيذ اختيارية، توفر هذه الأداة تحليلاً قائماً على الأدلة لتحديد الحزم الآمنة للتشغيل. تقوم بتحليل ثابت للسكربتات باستخدام acorn، وتفحص ملفات binding.gyp بحثاً عن قنوات تنفيذ مخفية، وتحدد تقنيات التشغيل الديناميكي (مثل تنزيل بيئات تشغيل خارجية مثل Bun أو Deno). تتكامل الأداة مع خطوط CI/CD لفرض سياسات أمنية، مثل الفشل عند السلوكيات عالية الخطورة، أو اكتشاف الحزم الخبيثة عبر OSV، أو عدم كفاية عمر الحزمة (فترة التهدئة). كما توفر التحقق من المصدر لضمان تطابق القطع المثبتة مع مستودع المصدر وسير العمل المتوقعين. بالإضافة إلى ذلك، تتضمن أدوات مساعدة لإدارة تكوينات git والتبعيات البعيدة، لضمان الامتثال لمتطلبات الأمان في npm v12+. يمكن تصدير النتائج كتقارير JSON أو HTML أو SARIF للتكامل مع أدوات فحص الأمان.