Skip to content
KitploitKITPLOIT
ToolsExploitsBlog
Log in
Einreichen
ToolsExploitsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
safer-dependencies — Automatisierte Sicherheitsschicht für Abhängigkeiten für KI-Programmierassistenten, die Pakete auf CVEs, Typosquatting, Aufgabe, Versionsalter-Probleme und Hash-Integrität in den Ökosystemen npm, PyPI, RubyGems, Maven, Go und Rust prüft. | Kitploit
Tools/GitHubGitHub/robert-auger/safer-dependencies
SchwachstellenscannerDevSecOpsSecret-ErkennungLieferkettensicherheit
GitHubrobert-auger/safer-dependencies

safer-dependencies

Automatisierte Sicherheitsschicht für Abhängigkeiten für KI-Programmierassistenten, die Pakete auf CVEs, Typosquatting, Aufgabe, Versionsalter-Probleme und Hash-Integrität in den Ökosystemen npm, PyPI, RubyGems, Maven, Go und Rust prüft.

Repository anzeigen
30120vor 29 TagenVon Kitploit geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

Sicherere Abhängigkeiten für Claude Code

Wenn KI-Codierungsassistenten wie Claude Pakete zu Ihrem Projekt hinzufügen, wählen sie oft einfach eine Version, die plausibel klingt – ohne zu prüfen, ob diese bekannte Sicherheitslücken aufweist, ob das Paket noch aktiv gepflegt wird oder ob der Name nur einen Tippfehler von einem bösartigen Nachahmer entfernt ist.

safer-dependencies ist eine Sicherheitsebene für Claude Code: Es sitzt zwischen Claude und Ihren Manifest-Dateien und führt seine Sicherheitsprüfungen automatisch aus: Verwundbare Installationen werden abgelehnt, bevor sie ausgeführt werden, und eine riskante Version, die in ein Manifest geschrieben wurde, wird direkt nach dem Schreiben auf der Festplatte korrigiert. Es erkennt und behebt riskante Abhängigkeiten – CVEs, Typosquats, verwaiste Pakete und Probleme mit dem Versionsalter, plus eine Abkühlphase für brandneue Releases – über npm, PyPI, RubyGems, Maven, Go, Rust und PHP (Composer) hinweg. Siehe CAPABILITIES.md für genau das, was abgedeckt ist und was nicht.

Neu hier? GETTING-STARTED.md führt Sie in etwa fünf Minuten von null zu einer funktionierenden Installation.

Sicherheit & Datenschutz: siehe SECURITY.md (Offenlegung von Schwachstellen), PRIVACY.md (Datenabfluss, keine Telemetrie) und CAPABILITIES.md (was das Tool abwehrt und was nicht).

Lizenz (Quellcode verfügbar – NICHT OSI „Open Source"): Kostenlos nutzbar und modifizierbar für eigene Zwecke, einschließlich gewinnorientierter/unternehmensinterner Nutzung und der Entwicklung von Produkten, die Sie verkaufen. Eine separate kostenpflichtige Lizenz ist nur erforderlich, um die Software selbst zu monetarisieren – sie zu verkaufen, sie in einem Produkt oder Dienst zu liefern, das verkauft wird, oder ihre Funktionalität Dritten gegen Gebühr anzubieten (einschließlich gehostet/SaaS/API). Weiterverbreitung und Derivate müssen die Lizenz beibehalten und dieses Projekt nennen. Siehe LICENSE (Abschnitt 4 für die kommerzielle Einschränkung); Anfragen für kommerzielle Lizenzen über github.com/robert-auger.

Inhalt

  • Erste Schritte – von null zu installiert in etwa fünf Minuten
  • Was es tut
  • Was es auslöst
  • Was in diesem Repository ist
  • Unterstützte Ökosysteme
  • Installation
    • Konfiguration
    • Ändern der Abkühlphase
  • Warnstufen
  • Wie es funktioniert
    • Normaler Modus (Manuell)
    • Abfangmodus (Automatisch)
    • Vorinstallationsmodus (Bash-Hook)
    • Nachinstallationsmodus (Bash-Hook)
    • Post-Agent-Modus (Agent-Hook-Paar)
  • Prüfprotokoll
  • Anforderungen
  • FAQ

Erste Schritte

GETTING-STARTED.md führt Sie in etwa fünf Minuten von null zu einer funktionierenden Installation – Voraussetzungen, die interaktive Installation und die Verifizierung. Für die vollständige Installationsreferenz (globale/Projekt-/manuelle Installationen, Windows-Besonderheiten, die Berechtigungs-Allowlist, Aktualisierung und Deinstallation) siehe INSTALLATION.md.

Tägliche Nutzung: Sobald die Hooks installiert sind, gibt es nichts auszuführen – safer-dependencies arbeitet automatisch im Hintergrund. Wenn Claude Pakete hinzufügt oder installiert, kennzeichnet es riskante Abhängigkeiten und aktualisiert verwundbare Versionen direkt an Ort und Stelle auf eine sichere Version – und blockiert eine bekannte verwundbare Installation, bevor sie überhaupt ausgeführt wird – sodass unsichere Pakete erkannt und korrigiert werden, ohne dass Sie fragen müssen. Sie können es jederzeit direkt aufrufen: „Ist [email protected] sicher?", „prüfe safer-dependencies Setup" oder „zeige safer-dependencies Statistiken".

Was es tut

Wenn Claude kurz davor ist, ein Paket zu Ihrem Projekt hinzuzufügen, greift safer-dependencies ein und führt 5 Prüfungen durch:

  1. Herkunft – offizielles Registry, Typosquat-Erkennung (npm/PyPI/RubyGems/Maven/crates.io), Paketalter
  2. Versionsalter – wählt die neueste stabile Version aus, die vor 7+ Tagen veröffentlicht wurde (Abkühlfenster)
  3. Schwachstellenscan – OSV-API, mit ökosystemeigenen Tools (npm audit, pip-audit, bundle audit), wenn verfügbar
  4. Hash-Pin-Integrität – für PyPI requirements.txt-Zeilen mit --hash=sha256:...-Pins wird der deklarierte Hash gegen die von PyPI veröffentlichten Hashes validiert; eine Abweichung erzeugt eine WARNUNG
  5. Verwaiste & veraltete Pakete – bekannte verwaiste Pakete (z. B. paperclip, request, pycrypto, github.com/dgrijalva/jwt-go) werden sofort hart blockiert mit einem vorgeschlagenen Ersatz; Pakete ohne stabile Veröffentlichung in 2+ Jahren erhalten eine Hinweis-Warnung STALE:. Hart blockierte Pakete werden aus dem Manifest entfernt und Claude fragt, wie fortgefahren werden soll; nur veraltete Pakete bleiben an Ort und Stelle.

Wenn Probleme gefunden werden, gibt Claude Warnungen aus und kann auf eine sicherere Version zurückgehen. Alle Prüfungen werden in ~/.claude/safer-dependencies-audit-YYYY-MM.log protokolliert (eine Datei pro Kalendermonat).

Was es auslöst

Die Skill wird automatisch ausgelöst, wenn Claude:

Manifest-/Installationsoperationen

  • Ein Paket in package.json, requirements.txt, Gemfile, pom.xml, build.gradle, Cargo.toml, go.mod oder einem anderen unterstützten Manifest hinzufügt oder aktualisiert
  • Ein import, require oder use für ein Paket schreibt, das nicht bereits im Manifest deklariert ist
  • Eine Lock-Datei generiert oder aktualisiert (prüft nur neue/geänderte Einträge)
  • Eine Paketmanager-Installation über Bash ausführt (npm install, bundle install, poetry install, uv sync, go mod tidy, usw.) – Pre-Install prüft die Befehlsargumente, Post-Install prüft die resultierende Lock-Datei
  • Ein Dockerfile oder CI-Workflow schreibt (.github/workflows/*.yml, usw.), das gepinnte Paketmanager-Installationsschritte enthält

Auswahl- & Empfehlungsfragen

  • Bibliotheks-/Framework-Vergleiche: „sollte ich axios oder node-fetch verwenden?", „moment vs dayjs?", „welches ist besser X oder Y?"
  • Empfehlungsanfragen: „Was ist ein guter HTTP-Client für Python?", „empfiehl eine Logging-Bibliothek für Go", „welches Paket verarbeitet CSV in Node?"
  • Versionsauswahl: „Welche Version von Django sollte ich verwenden?", „neuestes stabiles Flask?"

Absichtserklärungen zur Nutzung (vor dem Hinzufügen)

  • „Ich möchte FastAPI dafür verwenden", „Ich denke darüber nach, Celery hinzuzufügen", „wir schauen uns Prisma als ORM an", „lass uns Tailwind verwenden"

Fragen zu Paketgesundheit und Vertrauen

  • „Wird moment.js noch gepflegt?", „ist dieses Gem noch aktiv?", „ist X verwaist?", „ist X EOL?", „kann ich diesem Paket vertrauen?", „wann wurde faker zuletzt aktualisiert?"
Tool herunterladen