
طبقة أمان اعتمادية آلية لمساعدي الترميز بالذكاء الاصطناعي تقوم بتدقيق الحزم بحثاً عن CVEs، وانتحال الهجاء، والتخلي، ومشاكل عمر الإصدار، وتكامل التجزئة عبر أنظمة npm، PyPI، RubyGems، Maven، Go، وRust.
عندما تقوم مساعدات البرمجة بالذكاء الاصطناعي مثل Claude بإضافة حزم إلى مشروعك، فإنها غالبًا ما تختار أي إصدار يبدو مناسبًا — دون التحقق مما إذا كان يحتوي على ثغرات أمنية معروفة، أو ما إذا كانت الحزمة لا تزال قيد الصيانة النشطة، أو ما إذا كان الاسم على بُعد خطأ إملائي واحد من اسم مشابه خبيث.
safer-dependencies هي طبقة أمان لـ Claude Code: تقع بين Claude وملفات البيان الخاصة بك وتقوم بتشغيل فحوصاتها الأمنية تلقائيًا: يتم رفض التثبيتات المعرضة للخطر قبل تشغيلها، ويتم تصحيح الإصدار الخطير المكتوب في ملف بيان على القرص مباشرة بعد الكتابة. تكتشف وتصلح التبعيات الخطرة — CVEs، وانتحال الأسماء، والحزم المهجورة، ومشاكل عمر الإصدار، بالإضافة إلى فترة تبريد للإصدارات الجديدة تمامًا — عبر npm وPyPI وRubyGems وMaven وGo وRust وPHP (Composer). راجع CAPABILITIES.md لمعرفة بالضبط ما هو مغطى وما ليس مغطى.
جديد هنا؟ GETTING-STARTED.md يأخذك من الصفر إلى تثبيت يعمل في حوالي خمس دقائق.
الأمان والخصوصية: راجع SECURITY.md (الإفصاح عن الثغرات)، وPRIVACY.md (تصدير البيانات، بدون تتبع)، وCAPABILITIES.md (ما يدافع عنه الأداة وما لا يدافع عنه).
الترخيص (المصدر متاح — وليس "مفتوح المصدر" وفقًا لـ OSI): مجاني للاستخدام والتعديل لأغراضك الخاصة، بما في ذلك الاستخدام الداخلي للربح/للشركات وبناء المنتجات التي تبيعها. يلزم ترخيص مدفوع منفصل فقط لتحقيق الدخل من البرنامج نفسه — بيعه، أو شحنه داخل منتج أو خدمة تُباع، أو تقديم وظائفه لأطراف ثالثة مقابل رسوم (بما في ذلك الاستضافة/SaaS/API). يجب أن يحتفظ إعادة التوزيع والمشتقات بالترخيص وينسب الفضل إلى هذا المشروع. راجع LICENSE (القسم 4 للقيود التجارية)؛ طلبات الترخيص التجاري عبر github.com/robert-auger.
GETTING-STARTED.md يأخذك من الصفر إلى تثبيت يعمل في حوالي خمس دقائق — المتطلبات الأساسية، والتثبيت التفاعلي، والتحقق. للمرجع الكامل للتثبيت (التثبيتات العامة/المشروع/اليدوية، خصوصيات Windows، قائمة السماح بالأذونات، والتحديث، وإلغاء التثبيت)، راجع INSTALLATION.md.
الاستخدام اليومي: بمجرد تثبيت الخطافات، لا يوجد شيء لتشغيله — يعمل safer-dependencies تلقائيًا في الخلفية. عندما يضيف Claude الحزم أو يثبتها، فإنه يشير إلى التبعيات الخطرة ويقوم بترقية الإصدارات المعرضة للخطر إلى إصدار آمن في مكانها — ويمنع تثبيتًا معروفًا بأنه معرض للخطر قبل أن يعمل حتى — بحيث يتم اكتشاف الحزم غير الآمنة وتصحيحها دون أن تضطر إلى السؤال. لا يزال بإمكانك استدعاءه مباشرة في أي وقت: "هل [email protected] آمن؟"، "تحقق من إعداد safer-dependencies"، أو "اعرض إحصائيات safer-dependencies".
عندما يكون Claude على وشك إضافة حزمة إلى مشروعك، يقوم safer-dependencies بالاعتراض وتشغيل 5 فحوصات:
requirements.txt مع تثبيتات --hash=sha256:...، يتم التحقق من التجزئة المعلنة مقابل تجزئات PyPI المنشورة؛ عدم التطابق يصدر تحذيرًا WARNINGpaperclip، request، pycrypto، github.com/dgrijalva/jwt-go) يتم حظرها بشدة فورًا مع اقتراح بديل؛ الحزم التي لا تحتوي على إصدار مستقر منذ أكثر من عامين تحصل على تحذير استشاري STALE:. تتم إزالة الحزم المحظورة بشدة من ملف البيان وسيسأل Claude عن كيفية المتابعة؛ الحزم القديمة فقط تُترك في مكانها.إذا تم العثور على مشكلات، يصدر Claude تحذيرات وقد يتراجع إلى إصدار أكثر أمانًا. يتم تسجيل جميع الفحوصات في ~/.claude/safer-dependencies-audit-YYYY-MM.log (ملف واحد لكل شهر تقويمي).
تُطلق المهارة تلقائيًا عندما يقوم Claude بـ:
عمليات ملفات البيان / التثبيت
package.json، requirements.txt، Gemfile، pom.xml، build.gradle، Cargo.toml، go.mod، أو أي ملف بيان مدعوم آخرimport أو require أو use لحزمة غير معلنة بالفعل في ملف البيانnpm install، bundle install، poetry install، uv sync، go mod tidy، إلخ) — ما قبل التثبيت يدقق وسائط الأمر، وما بعد التثبيت يدقق ملف القفل الناتجDockerfile أو سير عمل CI (.github/workflows/*.yml، إلخ) يتضمن خطوات تثبيت مدير حزم مثبتةأسئلة الاختيار والتوصية
عبارات نية الاستخدام (قبل الإضافة)
أسئلة صحة الحزمة والثقة
أوامر التهيئة
npx create-react-app، npm create vite@latest، django-admin startproject، rails new، cargo new + cargo add، "أنشئ مشروع FastAPI جديدًا"إضافات الحزم الضمنية (طلبات الميزات التي تعني تبعية جديدة)
الترحيل والنقل
لا يُطلق لـ:
os، fs، java.util.*، إلخ)هذه حزمة مهارة + خطافات، وليست ملف مهارة واحدًا. ينشر التثبيت الكامل هذه الأجزاء: