
Installez en toute sécurité des packages npm en les auditant avant l'étape d'installation.
Ce répertoire contient une documentation complète pour l'outil d'audit de sécurité NPQ (Node Package Quality).
optional-features.mdConfiguration et utilisation des fonctionnalités de sécurité optionnelles, y compris les améliorations récentes et les corrections de bugs.
age.marshall.mdDocumentation détaillée du composant de sécurité Age Marshall qui valide l'âge et la maturité des packages.
Le répertoire feature/ contient une documentation détaillée pour des fonctionnalités et implémentations spécifiques :
test-coverage-improvements.md - Améliorations complètes de la couverture de tests qui ont fait passer la couverture globale de 84,4 % à 93,39 %signature-verification-fix.md - Correction critique de bug pour la vérification de signature avec les plages de versions (par ex., @angular/common@^20.2.4)auto-continue.md - Documentation de la fonctionnalité auto-continue qui rationalise les flux de travail d'installation de packagesexit-codes.md - Référence pour le comportement de sortie des processus npq et npq-herojson-output.md - Sortie d'audit versionnée et lisible par machine pour les environnements CI et l'automatisationmalicious-package.md - Documentation pour la détection de packages connus comme malveillants via les données Snyk/OSVpacote-dependency-reduction.md - Résumé de l'implémentation pour la réduction optionnelle des dépendances pacotefeature/Les composants Marshall sont les modules principaux de validation de sécurité dans NPQ. Chaque marshall se concentre sur un aspect de sécurité spécifique :
age.marshall.md) - Validation de l'âge et de la maturité des packagessignature-verification-fix.md)Lors de l'ajout de nouvelles fonctionnalités ou de modifications importantes :
feature/| Sujet | Fichier | Objectif |
|---|---|---|
| Fonctionnalités optionnelles | optional-features.md | Configuration des fonctionnalités et améliorations récentes |
| Validation de l'âge | age.marshall.md | Contrôles de sécurité sur l'âge et la maturité des packages |
| Couverture de tests | feature/test-coverage-improvements.md | Améliorations récentes de la suite de tests |
| Vérification de signature | feature/signature-verification-fix.md | Correction de bug pour les plages de versions et validation |
| Auto-continue | feature/auto-continue.md | Flux de travail d'installation automatisé |
| Sortie d'audit JSON | feature/json-output.md | Résultats d'audit versionnés et lisibles par machine pour la CI |
| Codes de sortie | feature/exit-codes.md | Comportement de sortie de la CLI et du passage au gestionnaire de packages |
| Packages malveillants | feature/malicious-package.md | Détection et signalement des packages connus comme malveillants |
| Réduction des dépendances | feature/pacote-dependency-reduction.md | Gestion optionnelle des dépendances |
Sécurité d'installation non interactive - conception approuvée pour les installations non-TTY en échec sécurisé avec des options d'adhésion explicites pour l'automatisation et les agents de codage.
Sécurité d'installation non interactive - plan test-first pour le routage d'installation non-TTY en échec sécurisé et le passage aux agents de codage.
Lancement du gestionnaire de packages sans shell - conception approuvée pour transmettre les arguments du gestionnaire de packages sans reconstruction de commande shell.
Prise en charge des registres personnalisés - conception approuvée pour la prise en charge d'Artifactory compatible npm et des registres privés.
Détection JSON pour agents de codage - conception approuvée pour la sélection automatique du mode d'audit JSON dans les environnements d'agents de codage.
Sortie d'audit JSON - conception approuvée pour des résultats d'audit versionnés, non interactifs et lisibles par machine.
Avertissements d'identité des mainteneurs avec domaine expiré - conception approuvée pour des avertissements attribuables concernant les domaines expirés.
Version résolue pour domaine expiré - conception pour résoudre la version exacte de la dépendance pour les contrôles de domaines expirés.
npq et npq-hero.