supply-chain-advisory

审计依赖供应链版本、lockfile与制品完整性

代码质量 运维工程师后端开发 审计依赖供应链版本与lockfile漂移 通用 ★ 1.1k 更新于 2026-08-01

安装使用

复制下面这段提示词发给你的 AI(Claude / Cursor / TRAE / Codex / WorkBuddy 等),它会自动帮你完成安装:

帮我安装这个 AI Skill:supply-chain-advisory。
它的用途是:审计依赖供应链版本、lockfile与制品完整性
完整的 Skill 内容见:https://321skill.com/skills/supply-chain-advisory-x-8/raw/index.md
请读取该页面内容,如果是 SKILL.md 格式直接安装,如果是 README 提炼核心 prompt 后安装。

提示词包含完整的 Skill 内容链接,AI 读取后即可完成安装。你也可以 查看完整内容 确认无误。

使用示例

'审计当前项目依赖供应链,检查package.json与package-lock.json是否一致,并验证node_modules中每个包的完整性',它会运行supply-chain-advisory命令,扫描项目目录,输出包含版本漂移、缺失包、哈希不匹配等问题的详细报告,并给出修复建议。

介绍

在开发或部署过程中,依赖版本不一致、lockfile漂移、制品被篡改等问题可能导致安全漏洞或构建失败。本工具自动审计npm/yarn等依赖供应链,检查package.json与lockfile的版本一致性,验证制品哈希完整性,确保依赖链可信。

通过CLI命令运行,扫描项目目录,输出报告,标记问题项。支持自定义检查规则,可集成到CI/CD流水线中,实现自动化审计。

适合后端开发、运维工程师、安全审计人员,用于保障项目依赖的可靠性和可复现性。

建议定期在CI中运行,配合版本锁定策略;首次扫描可能存在误报,需调整白名单;不支持运行时动态依赖分析。

核心特点

不仅检查已知漏洞,还能检测lockfile版本漂移和制品完整性,确保依赖供应链的版本一致性和完整性,而不仅仅是依赖漏洞库。

注意事项

不适用于动态加载的依赖或运行时依赖注入场景,仅支持静态分析。

常见问题

支持哪些语言和包管理器?

目前支持npm和yarn,后续计划支持pnpm和pip。

能否检测恶意包?

本工具不直接检测恶意代码,但通过版本一致性检查可发现异常的版本变更。

给 AI 助手的安装指引

如果你的 AI 编程助手(Claude Code、Cursor、TRAE 等)能看到这个页面,把下面这段发给它即可自动完成安装:

请访问 https://321skill.com/skills/supply-chain-advisory-x-8/raw/index.md 读取 supply-chain-advisory 的原始 Skill 定义(Markdown 格式),按其中说明在我的环境里完成安装和配置。