这个项目能做什么
npm-script-lens 是一款专注于安全的命令行界面(CLI)工具,旨在协助开发人员审计并批准依赖生命周期脚本(包括 preinstall、install 和 postinstall)以及原生构建过程。随着现代包管理器逐渐转向需显式执行的模型,该工具提供基于证据的分析,以判断哪些软件包可以安全运行。
该工具使用 acorn 对脚本进行静态分析,检查 binding.gyp 文件中是否存在隐藏的执行通道,并识别运行时引导技术(例如下载 Bun 或 Deno 等外部运行时环境)。它能够集成到 CI/CD 管道中,以强制执行安全策略,例如在检测到高风险行为、通过 OSV 发现恶意软件包或软件包年龄不足(冷却期)时终止流程。此外,它还提供了来源验证功能,确保已安装的工件与预期的源代码仓库和工作流相匹配。
另外,该工具还包含用于管理 git 和远程依赖配置的实用程序,以确保符合 npm v12+ 的安全要求。结果可以导出为 JSON、HTML 或 SARIF 报告,以便与安全扫描工具集成。
评论
0 人表达喜爱 · 满10人后显示 Deer Point
登录后参与讨论。