Skip to content
KitploitKITPLOIT
OutilsExploitsBlog
Log in
Soumettre
OutilsExploitsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
safer-dependencies — Couche de sécurité automatisée des dépendances pour les assistants de codage IA qui audite les packages pour les CVEs, les typosquats, l'abandon, les problèmes d'âge de version et l'intégrité des hachages dans les écosystèmes npm, PyPI, RubyGems, Maven, Go et Rust. | Kitploit
Outils/GitHubGitHub/robert-auger/safer-dependencies
Scanners de VulnérabilitésDevSecOpsDétection de SecretsSécurité de la Chaîne Logistique
GitHubrobert-auger/safer-dependencies

safer-dependencies

Couche de sécurité automatisée des dépendances pour les assistants de codage IA qui audite les packages pour les CVEs, les typosquats, l'abandon, les problèmes d'âge de version et l'intégrité des hachages dans les écosystèmes npm, PyPI, RubyGems, Maven, Go et Rust.

Voir le dépôt
30120il y a 29 joursVérifié par Kitploit

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

Dépendances plus sûres pour Claude Code

Lorsque des assistants de codage IA comme Claude ajoutent des paquets à votre projet, ils choisissent souvent la version qui semble appropriée — sans vérifier si elle présente des vulnérabilités de sécurité connues, si le paquet est toujours activement maintenu, ou si le nom est à une faute de frappe près d'un imitateur malveillant.

safer-dependencies est une couche de sécurité pour Claude Code : elle se place entre Claude et vos fichiers manifestes et exécute automatiquement ses contrôles de sécurité : les installations vulnérables sont refusées avant même de s'exécuter, et une version risquée écrite dans un manifeste est corrigée sur le disque immédiatement après l'écriture. Elle détecte et corrige les dépendances risquées — CVE, typosquatting, paquets abandonnés et problèmes d'ancienneté de version, plus une période de refroidissement pour les nouvelles versions — sur npm, PyPI, RubyGems, Maven, Go, Rust et PHP (Composer). Consultez CAPABILITIES.md pour savoir exactement ce qui est couvert et ce qui ne l'est pas.

Nouveau ici ? GETTING-STARTED.md vous fait passer de zéro à une installation fonctionnelle en environ cinq minutes.

Sécurité et confidentialité : consultez SECURITY.md (divulgation des vulnérabilités), PRIVACY.md (sortie de données, aucune télémétrie) et CAPABILITIES.md (ce contre quoi l'outil vous défend et ce qu'il ne couvre pas).

Licence (source disponible — PAS « open source » OSI) : Libre d'utilisation et de modification pour vos propres besoins, y compris l'utilisation interne à but lucratif/entreprise et la création de produits que vous vendez. Une licence payante distincte est requise uniquement pour monétiser le logiciel lui-même — le vendre, l'intégrer dans un produit ou service vendu, ou proposer ses fonctionnalités à des tiers contre rémunération (y compris hébergé/SaaS/API). La redistribution et les dérivés doivent conserver la licence et créditer ce projet. Voir LICENSE (Section 4 pour la restriction commerciale) ; demandes de licence commerciale via github.com/robert-auger.

Sommaire

  • Pour commencer — de zéro à installé en environ cinq minutes
  • Ce qu'il fait
  • Ce qui le déclenche
  • Contenu de ce dépôt
  • Écosystèmes pris en charge
  • Installation
    • Configuration
    • Modification de la période de refroidissement
  • Niveaux d'avertissement
  • Comment ça fonctionne
    • Mode normal (manuel)
    • Mode interception (automatique)
    • Mode pré-installation (hook Bash)
    • Mode post-installation (hook Bash)
    • Mode post-agent (paire de hooks Agent)
  • Journal d'audit
  • Prérequis
  • FAQ

Pour commencer

GETTING-STARTED.md vous fait passer de zéro à une installation fonctionnelle en environ cinq minutes — prérequis, installation interactive et vérification. Pour la référence complète d'installation (installations globales/projet/manuelles, spécificités Windows, la liste blanche des autorisations, la mise à jour et la désinstallation), consultez INSTALLATION.md.

Utilisation quotidienne : une fois les hooks installés, il n'y a rien à exécuter — safer-dependencies fonctionne automatiquement en arrière-plan. Lorsque Claude ajoute ou installe des paquets, il signale les dépendances risquées et met à niveau les versions vulnérables vers une version sûre sur place — et bloque une installation connue comme vulnérable avant même qu'elle ne s'exécute — afin que les paquets non sûrs soient détectés et corrigés sans que vous ayez à le demander. Vous pouvez toujours l'invoquer directement à tout moment : « est-ce que [email protected] est sûr ? », « vérifier la configuration de safer-dependencies », ou « afficher les statistiques de safer-dependencies ».

Ce qu'il fait

Lorsque Claude s'apprête à ajouter un paquet à votre projet, safer-dependencies intercepte et exécute 5 contrôles :

  1. Provenance — registre officiel, détection de typosquatting (npm/PyPI/RubyGems/Maven/crates.io), ancienneté du paquet
  2. Ancienneté de version — sélectionne la version stable la plus récente publiée il y a plus de 7 jours (fenêtre de refroidissement)
  3. Analyse des vulnérabilités — API OSV, avec les outils natifs de l'écosystème (npm audit, pip-audit, bundle audit) lorsqu'ils sont disponibles
  4. Intégrité des épingles de hachage — pour les lignes PyPI requirements.txt avec des épingles --hash=sha256:..., le hachage déclaré est validé par rapport aux hachages publiés par PyPI ; une discordance émet un AVERTISSEMENT
  5. Paquets abandonnés et obsolètes — les paquets connus comme abandonnés (par ex. paperclip, request, pycrypto, github.com/dgrijalva/jwt-go) sont bloqués immédiatement avec un remplacement suggéré ; les paquets sans version stable depuis plus de 2 ans reçoivent un avertissement consultatif STALE:. Les paquets bloqués sont retirés du manifeste et Claude demandera comment procéder ; les paquets uniquement obsolètes sont laissés en place.

Si des problèmes sont détectés, Claude émet des avertissements et peut revenir à une version plus sûre. Tous les contrôles sont journalisés dans ~/.claude/safer-dependencies-audit-YYYY-MM.log (un fichier par mois calendaire).

Ce qui le déclenche

La compétence se déclenche automatiquement lorsque Claude :

Opérations sur les manifestes / installations

  • Ajoute ou met à jour un paquet dans package.json, requirements.txt, Gemfile, pom.xml, build.gradle, Cargo.toml, go.mod ou tout autre manifeste pris en charge
  • Écrit un import, require ou use pour un paquet non encore déclaré dans le manifeste
  • Génère ou met à jour un fichier de verrouillage (vérifie uniquement les entrées nouvelles/modifiées)
  • Exécute une installation via le gestionnaire de paquets en Bash (npm install, bundle install, poetry install, uv sync, go mod tidy, etc.) — la pré-installation audite les arguments de la commande, la post-installation audite le fichier de verrouillage résultant
  • Écrit un Dockerfile ou un workflow CI (.github/workflows/*.yml, etc.) qui intègre des étapes d'installation épinglées du gestionnaire de paquets

Questions de sélection et de recommandation

  • Comparaisons de bibliothèques/frameworks : « devrais-je utiliser axios ou node-fetch ? », « moment vs dayjs ? », « lequel est meilleur X ou Y ? »
  • Demandes de recommandation : « quel est un bon client HTTP pour Python ? », « recommande une bibliothèque de journalisation pour Go », « quel paquet gère le CSV dans Node ? »
  • Sélection de version : « quelle version de Django devrais-je utiliser ? », « dernier Flask stable ? »
Télécharger l’outil