Go-basiertes CLI-Tool, das Codebasen auf Startbereitschaft durchsucht und fehlende Konfiguration, Probleme der Sicherheitshygiene, Geheimnislecks und Integrationslücken vor der Produktionsbereitstellung erkennt.
Preflight.sh ist ein Kommandozeilen-Tool, das Ihre Codebasis auf Startbereitschaft prüft. Es erkennt fehlende Konfiguration, Integrationsprobleme, Sicherheitsbedenken, SEO-Metadaten-Lücken und andere häufige Fehler, bevor Sie in Produktion gehen.
Blamieren Sie sich nicht in der Produktion. Führen Sie einfach den Befehl aus.
brew install preflightsh/preflight/preflight
npm install -g @preflightsh/preflight
go install github.com/preflightsh/preflight@latest
docker pull ghcr.io/preflightsh/preflight
curl -sSL https://preflight.sh/install.sh | sh
Laden Sie die neueste Version von GitHub Releases herunter.
# In Ihrem Projektverzeichnis initialisieren
cd your-project
preflight init
# Alle Prüfungen ausführen
preflight scan
# Ein bestimmtes Verzeichnis scannen
preflight scan /path/to/project
# Mit ausführlicher Ausgabe ausführen (zeigt, welche Dateien zu jeder Prüfung gehören)
preflight scan --verbose
preflight scan -v # Kurzform
# Im CI-Modus mit JSON-Ausgabe ausführen
preflight scan --ci --format json
# Nur bestimmte Prüfungen ausführen oder einige überspringen, für schnelle Iteration
# (einmalig; ändert im Gegensatz zu `preflight ignore` nicht die preflight.yml)
preflight scan --only seo_meta,og_twitter
preflight scan --skip vulnerability,secrets
# Eine Prüfung stummschalten
preflight ignore sitemap
# Stummschaltung einer Prüfung aufheben
preflight unignore sitemap
# Alle Prüfungs-IDs auflisten
preflight checks
Dieses Repository enthält eine skills.sh-kompatible Agent-Fähigkeit unter skills/preflight/SKILL.md. Sie gibt Coding-Agenten einen wiederholbaren Preflight-Workflow: preflight.yml inspizieren, CI-sichere Scans ausführen, Befunde triagieren, unsichere Ignorierungen vermeiden, Validierung erneut ausführen und das verbleibende Startrisiko melden.
Die Fähigkeit aus diesem Repository auflisten:
# Mit Bun
bunx --yes skills add preflightsh/preflight --list
# Oder mit npm
npx --yes skills add preflightsh/preflight --list
Nur die Preflight-Fähigkeit installieren:
# Mit Bun
bunx --yes skills add preflightsh/preflight --skill preflight
# Oder mit npm
npx --yes skills add preflightsh/preflight --skill preflight
Preflight ist vollständig über die Kommandozeile nutzbar, ohne Konto. Das optionale Dashboard unter app.preflight.sh fügt einen gehosteten Verlauf Ihrer Scans und KI-generierte Korrekturvorschläge für jeden Befund hinzu. Ihr Code verlässt niemals Ihren Rechner: Das Scannen läuft lokal, und nur eine geschwärzte Zusammenfassung der Ergebnisse (Prüfungs-IDs, Status und Meldungen, niemals geheime Werte oder Dateiinhalte) wird gesendet, wenn Sie veröffentlichen.
Erstellen Sie ein kostenloses Konto und verbinden Sie dann die CLI:
preflight auth login # öffnet Ihren Browser, um diese CLI zu autorisieren
preflight auth status # zeigt an, mit wem Sie angemeldet sind
preflight auth logout # entfernt gespeicherte Anmeldedaten
Veröffentlichen Sie einen Scan mit --publish auf Ihrem Dashboard. Es wird ein Link zur Ansicht des Laufs ausgegeben. Das Veröffentlichen ist ein Best-Effort-Vorgang: Wenn Sie offline oder nicht angemeldet sind, läuft der Scan trotzdem und wird normal beendet.
preflight scan --publish
Auf dem Dashboard erhalten Sie die Bestanden/Warnung/Fehler-Aufschlüsselung jedes Laufs, die vollständige Liste der Befunde und einen projektbezogenen Verlauf, sodass Sie sehen können, was sich zwischen Deployments geändert hat.
Sie können diesen Verlauf auch über das Terminal mit preflight history lesen:
preflight history # letzte Läufe über Ihre Projekte hinweg
preflight history --here # nur die Läufe des aktuellen Projekts
preflight history <run-id> # vollständige Prüfungsergebnisse eines Laufs
preflight history --here --format json # maschinenlesbar, für Agenten
Erfordert preflight auth login. --here ordnet Läufe dem aktuellen Repository über sein Git-Remote zu, demselben Schlüssel, der auch beim Veröffentlichen verwendet wird.
Öffnen Sie eine fehlgeschlagene Prüfung oder Warnung eines veröffentlichten Laufs, um eine schrittweise, auf Ihren erkannten Stack zugeschnittene Korrektur mit kopierfertigen Befehlen und Code zu generieren.
| Prüfung | Beschreibung |
|---|---|
| ENV-Parität | Vergleicht .env und .env.example auf fehlende Variablen |
| Health-Endpunkt | Stellt sicher, dass die Website erreichbar ist; erkennt automatisch /health, /healthz, /api/health oder fällt auf die Root zurück |
| Schwachstellenscan | Prüft auf Abhängigkeits-Schwachstellen (bundle audit, npm audit usw.) |
| SEO-Metadaten | Prüft auf Titel, Beschreibung und Open-Graph-Tags |
| OG- & Twitter-Cards | Validiert og:image, twitter:card und Social-Sharing-Metadaten |
| Kanonische URL | Stellt sicher, dass das kanonische Link-Tag vorhanden ist |
| Viewport | Prüft auf korrektes Viewport-Meta-Tag für Mobilgeräte |
| Lang-Attribut | Validiert das html-lang-Attribut für Barrierefreiheit |
| Strukturierte Daten | Prüft auf JSON-LD-Schema.org-Markup |
| Sicherheits-Header | Validiert HSTS, CSP, X-Content-Type-Options sowohl auf Produktion als auch auf Staging |
| SSL-Zertifikat | Prüft die SSL-Gültigkeit und warnt vor Ablauf |
| WWW-Weiterleitung | Stellt sicher, dass www/non-www auf die kanonische URL weiterleitet |
| E-Mail-Authentifizierung | Prüft SPF/DMARC-DNS-Einträge für die E-Mail-Zustellbarkeit (Opt-in) |
| Geheimnis-Scan | Findet geleakte API-Schlüssel und Anmeldedaten im Code |
| Debug-Anweisungen | Erkennt console.log, var_dump, debugger, die im Code verblieben sind |
| Fehlerseiten | Prüft auf benutzerdefinierte 404/500-Fehlerseiten |
| Bildoptimierung | Findet große Bilder (>500KB), die die Ladezeiten beeinträchtigen |
| Rechtliche Seiten | Prüft auf Datenschutzerklärung und Nutzungsbedingungen |
| Cookie-Einwilligung | Erkennt eine Cookie-Einwilligungslösung (GDPR/CCPA-Konformität) |
| Favicon & Icons | Prüft auf Favicon, apple-touch-icon (.png, .webp, .svg) und Web-Manifest |
| robots.txt | Stellt sicher, dass robots.txt existiert und Inhalt hat |
| sitemap.xml | Prüft auf das Vorhandensein einer Sitemap oder eines Generators |
| llms.txt | Prüft auf die LLM-Crawler-Anleitungsdatei |
| ads.txt | Validiert ads.txt für werbefinanzierte Websites (Opt-in) |
| humans.txt | Prüft auf humans.txt, um das Team zu würdigen (Opt-in) |
| IndexNow | Stellt die IndexNow-Schlüsseldatei für schnellere Suchindexierung sicher (Opt-in) |
| LICENSE | Prüft auf die Lizenzdatei (Opt-in, für Open-Source-Projekte) |
Preflight erkennt und validiert automatisch die Konfiguration für diese Dienste:
Zahlungen
Fehlerverfolgung & Monitoring