Sobre o projeto
npm-script-lens é uma ferramenta CLI com foco em segurança, projetada para ajudar desenvolvedores a auditar e aprovar scripts de ciclo de vida de dependências (preinstall, install, postinstall) e builds nativos. À medida que os gerenciadores de pacotes modernos avançam para modelos de execução opt-in, esta ferramenta fornece análise baseada em evidências para determinar quais pacotes são seguros para executar. Ela realiza análise estática em scripts usando acorn, inspeciona arquivos binding.gyp em busca de canais de execução ocultos e identifica técnicas de bootstrapping em tempo de execução (por exemplo, baixar runtimes externos como Bun ou Deno). A ferramenta se integra a pipelines de CI/CD para aplicar políticas de segurança, como falhar em comportamentos de alto risco, detecção de pacotes maliciosos via OSV ou idade insuficiente do pacote (cooldown). Ela também fornece verificação de proveniência para garantir que os artefatos instalados correspondam ao repositório de origem e ao workflow esperados. Além disso, inclui utilitários para gerenciar configurações de dependências git e remotas, garantindo conformidade com os requisitos de segurança do npm v12+. Os resultados podem ser exportados como relatórios JSON, HTML ou SARIF para integração com ferramentas de varredura de segurança.
Comments
0 Rating appears after 10 ratings
Sign in to join the discussion.