
Couche de sécurité automatisée des dépendances pour les assistants de codage IA qui audite les packages pour les CVEs, les typosquats, l'abandon, les problèmes d'âge de version et l'intégrité des hachages dans les écosystèmes npm, PyPI, RubyGems, Maven, Go et Rust.
Lorsque des assistants de codage IA comme Claude ajoutent des paquets à votre projet, ils choisissent souvent la version qui semble appropriée — sans vérifier si elle présente des vulnérabilités de sécurité connues, si le paquet est toujours activement maintenu, ou si le nom est à une faute de frappe près d'un imitateur malveillant.
safer-dependencies est une couche de sécurité pour Claude Code : elle se place entre Claude et vos fichiers manifestes et exécute automatiquement ses contrôles de sécurité : les installations vulnérables sont refusées avant même de s'exécuter, et une version risquée écrite dans un manifeste est corrigée sur le disque immédiatement après l'écriture. Elle détecte et corrige les dépendances risquées — CVE, typosquatting, paquets abandonnés et problèmes d'ancienneté de version, plus une période de refroidissement pour les nouvelles versions — sur npm, PyPI, RubyGems, Maven, Go, Rust et PHP (Composer). Consultez CAPABILITIES.md pour savoir exactement ce qui est couvert et ce qui ne l'est pas.
Nouveau ici ? GETTING-STARTED.md vous fait passer de zéro à une installation fonctionnelle en environ cinq minutes.
Sécurité et confidentialité : consultez SECURITY.md (divulgation des vulnérabilités), PRIVACY.md (sortie de données, aucune télémétrie) et CAPABILITIES.md (ce contre quoi l'outil vous défend et ce qu'il ne couvre pas).
Licence (source disponible — PAS « open source » OSI) : Libre d'utilisation et de modification pour vos propres besoins, y compris l'utilisation interne à but lucratif/entreprise et la création de produits que vous vendez. Une licence payante distincte est requise uniquement pour monétiser le logiciel lui-même — le vendre, l'intégrer dans un produit ou service vendu, ou proposer ses fonctionnalités à des tiers contre rémunération (y compris hébergé/SaaS/API). La redistribution et les dérivés doivent conserver la licence et créditer ce projet. Voir LICENSE (Section 4 pour la restriction commerciale) ; demandes de licence commerciale via github.com/robert-auger.
GETTING-STARTED.md vous fait passer de zéro à une installation fonctionnelle en environ cinq minutes — prérequis, installation interactive et vérification. Pour la référence complète d'installation (installations globales/projet/manuelles, spécificités Windows, la liste blanche des autorisations, la mise à jour et la désinstallation), consultez INSTALLATION.md.
Utilisation quotidienne : une fois les hooks installés, il n'y a rien à exécuter — safer-dependencies fonctionne automatiquement en arrière-plan. Lorsque Claude ajoute ou installe des paquets, il signale les dépendances risquées et met à niveau les versions vulnérables vers une version sûre sur place — et bloque une installation connue comme vulnérable avant même qu'elle ne s'exécute — afin que les paquets non sûrs soient détectés et corrigés sans que vous ayez à le demander. Vous pouvez toujours l'invoquer directement à tout moment : « est-ce que [email protected] est sûr ? », « vérifier la configuration de safer-dependencies », ou « afficher les statistiques de safer-dependencies ».
Lorsque Claude s'apprête à ajouter un paquet à votre projet, safer-dependencies intercepte et exécute 5 contrôles :
requirements.txt avec des épingles --hash=sha256:..., le hachage déclaré est validé par rapport aux hachages publiés par PyPI ; une discordance émet un AVERTISSEMENTpaperclip, request, pycrypto, github.com/dgrijalva/jwt-go) sont bloqués immédiatement avec un remplacement suggéré ; les paquets sans version stable depuis plus de 2 ans reçoivent un avertissement consultatif STALE:. Les paquets bloqués sont retirés du manifeste et Claude demandera comment procéder ; les paquets uniquement obsolètes sont laissés en place.Si des problèmes sont détectés, Claude émet des avertissements et peut revenir à une version plus sûre. Tous les contrôles sont journalisés dans ~/.claude/safer-dependencies-audit-YYYY-MM.log (un fichier par mois calendaire).
La compétence se déclenche automatiquement lorsque Claude :
Opérations sur les manifestes / installations
package.json, requirements.txt, Gemfile, pom.xml, build.gradle, Cargo.toml, go.mod ou tout autre manifeste pris en chargeimport, require ou use pour un paquet non encore déclaré dans le manifestenpm install, bundle install, poetry install, uv sync, go mod tidy, etc.) — la pré-installation audite les arguments de la commande, la post-installation audite le fichier de verrouillage résultantDockerfile ou un workflow CI (.github/workflows/*.yml, etc.) qui intègre des étapes d'installation épinglées du gestionnaire de paquetsQuestions de sélection et de recommandation