
Automatisierte Sicherheitsschicht für Abhängigkeiten für KI-Programmierassistenten, die Pakete auf CVEs, Typosquatting, Aufgabe, Versionsalter-Probleme und Hash-Integrität in den Ökosystemen npm, PyPI, RubyGems, Maven, Go und Rust prüft.
Wenn KI-Codierungsassistenten wie Claude Pakete zu Ihrem Projekt hinzufügen, wählen sie oft einfach eine Version, die plausibel klingt – ohne zu prüfen, ob diese bekannte Sicherheitslücken aufweist, ob das Paket noch aktiv gepflegt wird oder ob der Name nur einen Tippfehler von einem bösartigen Nachahmer entfernt ist.
safer-dependencies ist eine Sicherheitsebene für Claude Code: Es sitzt zwischen Claude und Ihren Manifest-Dateien und führt seine Sicherheitsprüfungen automatisch aus: Verwundbare Installationen werden abgelehnt, bevor sie ausgeführt werden, und eine riskante Version, die in ein Manifest geschrieben wurde, wird direkt nach dem Schreiben auf der Festplatte korrigiert. Es erkennt und behebt riskante Abhängigkeiten – CVEs, Typosquats, verwaiste Pakete und Probleme mit dem Versionsalter, plus eine Abkühlphase für brandneue Releases – über npm, PyPI, RubyGems, Maven, Go, Rust und PHP (Composer) hinweg. Siehe CAPABILITIES.md für genau das, was abgedeckt ist und was nicht.
Neu hier? GETTING-STARTED.md führt Sie in etwa fünf Minuten von null zu einer funktionierenden Installation.
Sicherheit & Datenschutz: siehe SECURITY.md (Offenlegung von Schwachstellen), PRIVACY.md (Datenabfluss, keine Telemetrie) und CAPABILITIES.md (was das Tool abwehrt und was nicht).
Lizenz (Quellcode verfügbar – NICHT OSI „Open Source"): Kostenlos nutzbar und modifizierbar für eigene Zwecke, einschließlich gewinnorientierter/unternehmensinterner Nutzung und der Entwicklung von Produkten, die Sie verkaufen. Eine separate kostenpflichtige Lizenz ist nur erforderlich, um die Software selbst zu monetarisieren – sie zu verkaufen, sie in einem Produkt oder Dienst zu liefern, das verkauft wird, oder ihre Funktionalität Dritten gegen Gebühr anzubieten (einschließlich gehostet/SaaS/API). Weiterverbreitung und Derivate müssen die Lizenz beibehalten und dieses Projekt nennen. Siehe LICENSE (Abschnitt 4 für die kommerzielle Einschränkung); Anfragen für kommerzielle Lizenzen über github.com/robert-auger.
GETTING-STARTED.md führt Sie in etwa fünf Minuten von null zu einer funktionierenden Installation – Voraussetzungen, die interaktive Installation und die Verifizierung. Für die vollständige Installationsreferenz (globale/Projekt-/manuelle Installationen, Windows-Besonderheiten, die Berechtigungs-Allowlist, Aktualisierung und Deinstallation) siehe INSTALLATION.md.
Tägliche Nutzung: Sobald die Hooks installiert sind, gibt es nichts auszuführen – safer-dependencies arbeitet automatisch im Hintergrund. Wenn Claude Pakete hinzufügt oder installiert, kennzeichnet es riskante Abhängigkeiten und aktualisiert verwundbare Versionen direkt an Ort und Stelle auf eine sichere Version – und blockiert eine bekannte verwundbare Installation, bevor sie überhaupt ausgeführt wird – sodass unsichere Pakete erkannt und korrigiert werden, ohne dass Sie fragen müssen. Sie können es jederzeit direkt aufrufen: „Ist [email protected] sicher?", „prüfe safer-dependencies Setup" oder „zeige safer-dependencies Statistiken".
Wenn Claude kurz davor ist, ein Paket zu Ihrem Projekt hinzuzufügen, greift safer-dependencies ein und führt 5 Prüfungen durch:
requirements.txt-Zeilen mit --hash=sha256:...-Pins wird der deklarierte Hash gegen die von PyPI veröffentlichten Hashes validiert; eine Abweichung erzeugt eine WARNUNGpaperclip, request, pycrypto, github.com/dgrijalva/jwt-go) werden sofort hart blockiert mit einem vorgeschlagenen Ersatz; Pakete ohne stabile Veröffentlichung in 2+ Jahren erhalten eine Hinweis-Warnung STALE:. Hart blockierte Pakete werden aus dem Manifest entfernt und Claude fragt, wie fortgefahren werden soll; nur veraltete Pakete bleiben an Ort und Stelle.Wenn Probleme gefunden werden, gibt Claude Warnungen aus und kann auf eine sicherere Version zurückgehen. Alle Prüfungen werden in ~/.claude/safer-dependencies-audit-YYYY-MM.log protokolliert (eine Datei pro Kalendermonat).
Die Skill wird automatisch ausgelöst, wenn Claude:
Manifest-/Installationsoperationen
package.json, requirements.txt, Gemfile, pom.xml, build.gradle, Cargo.toml, go.mod oder einem anderen unterstützten Manifest hinzufügt oder aktualisiertimport, require oder use für ein Paket schreibt, das nicht bereits im Manifest deklariert istnpm install, bundle install, poetry install, uv sync, go mod tidy, usw.) – Pre-Install prüft die Befehlsargumente, Post-Install prüft die resultierende Lock-DateiDockerfile oder CI-Workflow schreibt (.github/workflows/*.yml, usw.), das gepinnte Paketmanager-Installationsschritte enthältAuswahl- & Empfehlungsfragen
Absichtserklärungen zur Nutzung (vor dem Hinzufügen)
Fragen zu Paketgesundheit und Vertrauen