
Sichere Installation von npm-Paketen durch Prüfung vor der Installation
Dieses Verzeichnis enthält umfassende Dokumentation für das Sicherheits-Audit-Tool NPQ (Node Package Quality).
optional-features.mdKonfiguration und Verwendung optionaler Sicherheitsfunktionen, einschließlich aktueller Verbesserungen und Fehlerbehebungen.
age.marshall.mdDetaillierte Dokumentation der Age-Marshall-Sicherheitskomponente, die Paketalter und -reife validiert.
Das Verzeichnis feature/ enthält detaillierte Dokumentation für spezifische Funktionen und Implementierungen:
test-coverage-improvements.md - Umfassende Verbesserungen der Testabdeckung, die die Gesamtabdeckung von 84,4 % auf 93,39 % erhöht habensignature-verification-fix.md@angular/common@^20.2.4auto-continue.md - Dokumentation für die Auto-Continue-Funktion, die Paketinstallations-Workflows optimiertexit-codes.md - Referenz für das Exit-Verhalten der Prozesse npq und npq-herojson-output.md - Versionierte, maschinenlesbare Audit-Ausgabe für CI und Automatisierungmalicious-package.md - Dokumentation zur Erkennung bekannter bösartiger Pakete über Snyk/OSV-Datenpacote-dependency-reduction.md - Implementierungsübersicht für die optionale Reduzierung der pacote-Abhängigkeitenfeature/Marshall-Komponenten sind die zentralen Sicherheitsvalidierungsmodule in NPQ. Jede Marshall-Komponente konzentriert sich auf einen spezifischen Sicherheitsaspekt:
age.marshall.md) - Validierung von Paketalter und -reifesignature-verification-fix.md)Beim Hinzufügen neuer Funktionen oder bei wesentlichen Änderungen:
feature/ erstellen| Thema | Datei | Zweck |
|---|---|---|
| Optionale Funktionen | optional-features.md | Funktionskonfiguration und aktuelle Verbesserungen |
| Altersvalidierung | age.marshall.md | Sicherheitsprüfungen zu Paketalter und -reife |
| Testabdeckung | feature/test-coverage-improvements.md | Aktuelle Verbesserungen der Testsuite |
| Signaturprüfung | feature/signature-verification-fix.md | Fehlerbehebung und Validierung bei Versionsbereichen |
| Auto-Continue | feature/auto-continue.md | Automatisierter Installations-Workflow |
| JSON-Audit-Ausgabe | feature/json-output.md | Versionierte maschinenlesbare Audit-Ergebnisse für CI |
| Exit-Codes | feature/exit-codes.md | Exit-Verhalten von CLI und Paketmanager-Durchreichung |
| Bösartige Pakete | feature/malicious-package.md | Erkennung und Meldung bekannter bösartiger Pakete |
| Abhängigkeitsreduzierung | feature/pacote-dependency-reduction.md | Optionale Abhängigkeitsverwaltung |
Sicherheit bei nicht-interaktiven Installationen - genehmigtes Design für Fail-Closed-Non-TTY-Installationen mit expliziten Opt-ins für Automatisierung und Coding-Agenten.
Sicherheit bei nicht-interaktiven Installationen - Test-First-Plan für Fail-Closed-Non-TTY-Installationsrouting und Coding-Agent-Durchreichung.
Shell-freies Starten von Paketmanagern - genehmigtes Design für die Weiterleitung von Paketmanager-Argumenten ohne Shell-Befehlsrekonstruktion.
Unterstützung benutzerdefinierter Registries - genehmigtes Design für npm-kompatible Artifactory- und private Registry-Unterstützung.
JSON-Erkennung für Coding-Agenten - genehmigtes Design für die automatische Auswahl des JSON-Audit-Modus in Coding-Agent-Umgebungen.
JSON-Audit-Ausgabe - genehmigtes Design für versionierte, nicht-interaktive maschinenlesbare Audit-Ergebnisse.
Warnungen zu abgelaufenen Domains von Maintainern - genehmigtes Design für zurechenbare Warnungen zu abgelaufenen Domains.
Aufgelöste Version bei abgelaufenen Domains - Design zur Auflösung der exakten Abhängigkeitsversion für Prüfungen abgelaufener Domains.
npq und npq-hero.