supply-chain-advisory
审计依赖供应链,发现恶意版本与lockfile漂移
安装使用
复制下面这段提示词发给你的 AI(Claude / Cursor / TRAE / Codex / WorkBuddy 等),它会自动帮你完成安装:
帮我安装这个 AI Skill:supply-chain-advisory。 它的用途是:审计依赖供应链,发现恶意版本与lockfile漂移 完整的 Skill 内容见:https://321skill.com/skills/supply-chain-advisory-x-5/raw/index.md 请读取该页面内容,如果是 SKILL.md 格式直接安装,如果是 README 提炼核心 prompt 后安装。
提示词包含完整的 Skill 内容链接,AI 读取后即可完成安装。你也可以 查看完整内容 确认无误。
使用示例
'审计我的项目依赖供应链,检查是否有恶意版本、lockfile漂移或制品完整性被破坏。' 它会扫描项目中的 package.json 和 lockfile,对比已知恶意版本数据库,输出不一致的依赖项、可疑版本以及完整性校验失败的制品,并自动生成修复建议。
介绍
开发过程中,依赖供应链的复杂性经常导致被植入恶意版本、lockfile与声明不一致、制品被篡改等问题,直接威胁项目安全与稳定性。supply-chain-advisory 通过深度扫描项目的依赖树、比对 lockfile 与清单文件的差异、校验下载制品的哈希完整性,帮助团队快速定位这些隐性风险。
使用方式非常直接:在项目根目录下运行扫描命令,工具会自动分析 package.json、yarn.lock、pnpm-lock.yaml 等主流锁文件,并与已知恶意版本数据库、供应链安全情报进行交叉比对。输出结果会清晰列出风险项,包括版本偏差、锁定文件漂移、不匹配的完整性校验值等,并给出修复建议。
这个工具特别适合需要严格管控第三方依赖质量的团队,如企业级前端/后端项目、安全合规要求较高的金融场景、以及开源项目维护者。无论你是运维工程师、全栈开发者还是智能体开发者,都可以将其集成到 CI 流程中,在每次构建前自动触发审计。
建议在项目初始化时或每次依赖更新后运行一次审计,并定期结合 CI/CD 流水线执行。注意,该工具主要针对 npm/yarn/pnpm 生态系统,对其他包管理器(如 pip、gem)暂不支持,且需要在有网络的环境下才能获取最新的恶意版本情报。
核心特点
与 npm audit 或 depcheck 等工具相比,supply-chain-advisory 同时覆盖版本偏差、lockfile 漂移和制品完整性校验,提供一站式依赖供应链审计,而非仅检查已知漏洞。
注意事项
不适合非 npm/yarn/pnpm 生态的项目,且对离线环境或私有依赖源的支持有限。
常见问题
如何检查 lockfile 是否与 package.json 一致?
运行 supply-chain-advisory 扫描,它会自动对比锁文件与声明文件的依赖版本,标记所有漂移项。
这个工具能发现恶意版本吗?
能,它会与已知恶意版本数据库及供应链安全情报进行比对,发现被篡改或植入后门的依赖版本。
给 AI 助手的安装指引
如果你的 AI 编程助手(Claude Code、Cursor、TRAE 等)能看到这个页面,把下面这段发给它即可自动完成安装:
请访问 https://321skill.com/skills/supply-chain-advisory-x-5/raw/index.md 读取 supply-chain-advisory 的原始 Skill 定义(Markdown 格式),按其中说明在我的环境里完成安装和配置。
AI 可直接读取的原始 Markdown 地址:/skills/supply-chain-advisory-x-5/raw/index.md(查看排版版本)