
New releaseAug 9, 2026
npq v3.24.0
npmパッケージをインストール前の段階で監査して、安全にインストールします。
NPQ ドキュメント
このディレクトリには、NPQ(Node Package Quality)セキュリティ監査ツールの包括的なドキュメントが含まれています。
コアドキュメント
optional-features.md
オプションのセキュリティ機能の設定と使用方法(最近の改善点とバグ修正を含む)。
age.marshall.md
パッケージの経過期間と成熟度を検証する Age Marshall セキュリティコンポーネントの詳細ドキュメント。
機能ドキュメント
feature/ ディレクトリには、特定の機能と実装の詳細なドキュメントが含まれています:
最近の開発
test-coverage-improvements.md- 全体のカバレッジを84.4%から93.39%に改善した包括的なテストカバレッジの強化signature-verification-fix.md- バージョン範囲(例:@angular/common@^20.2.4)における署名検証の重大なバグ修正
既存機能
auto-continue.md- パッケージインストールのワークフローを効率化する自動継続機能のドキュメントexit-codes.md-npqおよびnpq-heroプロセスの終了動作のリファレンスjson-output.md- CI と自動化のためのバージョン管理された機械可読な監査専用出力malicious-package.md- Snyk/OSV データによる既知の悪意あるパッケージ検出のドキュメントpacote-dependency-reduction.md- オプションの pacote 依存関係削減の実装概要
ドキュメント標準
構成
- 各機能は
feature/内に専用のマークダウンファイルを持つ - コア機能はルートの docs レベルで文書化する
- 技術的な実装詳細はコード例とともに含める
- ユーザー向け設定は使用例とともに文書化する
コンテンツガイドライン
- 概要: 機能/コンポーネントの簡単な説明
- 技術設計: アーキテクチャと実装の詳細
- 使用例: コードスニペットを用いた実践的な例
- テスト: カバレッジと検証情報
- 今後の考慮事項: 保守と進化に関するメモ
Marshall ドキュメント
Marshall コンポーネントは、NPQ の中核となるセキュリティ検証モジュールです。各 marshall は特定のセキュリティ上の関心事に焦点を当てています:
- Age Marshall (
age.marshall.md) - パッケージの経過期間と成熟度の検証 - Signature Marshall - NPM レジストリの署名検証(
signature-verification-fix.mdを参照) - Provenance Marshall - パッケージのビルド証明の検証
- Snyk Marshall - 脆弱性データベースの統合
- Typosquatting Marshall - パッケージ名の類似性検出
ドキュメントへの貢献
新機能を追加したり、大幅な変更を行う場合:
- 機能ドキュメント:
feature/ディレクトリに新しいファイルを作成する - 索引の更新: この README にエントリを追加する
- 相互参照: 関連するドキュメントファイルを更新する
- 例: 実践的な使用例を含める
- テスト: テストカバレッジと検証を文書化する
クイックリファレンス
| トピック | ファイル | 目的 |
|---|---|---|
| オプション機能 | optional-features.md | 機能の設定と最近の改善点 |
| 経過期間検証 | age.marshall.md | パッケージの経過期間と成熟度のセキュリティチェック |
| テストカバレッジ | feature/test-coverage-improvements.md | 最近のテストスイートの強化 |
| 署名検証 | feature/signature-verification-fix.md | バージョン範囲のバグ修正と検証 |
| 自動継続 | feature/auto-continue.md | 自動化されたインストールワークフロー |
| JSON 監査出力 | feature/json-output.md | CI 向けのバージョン管理された機械可読な監査結果 |
| 終了コード | feature/exit-codes.md | CLI およびパッケージマネージャーのパススルー終了動作 |
| 悪意あるパッケージ | feature/malicious-package.md | 既知の悪意あるパッケージの検出と報告 |
| 依存関係削減 | feature/pacote-dependency-reduction.md | オプションの依存関係管理 |
プロジェクトのコンテキスト
- 開発 - ローカル環境のセットアップ、ワークフロー、便利なコマンド。
- テスト - テストコマンド、テスト構成、検証の期待値。
- アーキテクチャ - リポジトリ構造、パッケージ境界、重要なフロー。
- 規約 - コーディング、ドキュメント、保守の規約。
設計仕様
- カスタムレジストリサポート - npm 互換の Artifactory およびプライベートレジストリサポートの承認済み設計。
- コーディングエージェント JSON 検出 - コーディングエージェント環境で JSON 監査モードを自動的に選択するための承認済み設計。
- JSON 監査出力 - バージョン管理された非対話型の機械可読な監査結果の承認済み設計。
- 期限切れドメインのメンテナー身元警告 - 帰属可能な期限切れドメイン警告の承認済み設計。
- 期限切れドメインの解決済みバージョン - 期限切れドメインチェックのために正確な依存関係バージョンを解決する設計。
実装計画
- カスタムレジストリサポート - イシュー #429 のタスク単位の実装計画。
- コーディングエージェント JSON 検出 -
npqとnpq-heroにわたるイシュー #426 のテストファースト実装計画。 - JSON 監査出力 - バージョン管理された監査専用の JSON CLI 出力のタスク単位の計画。
- 期限切れドメインの解決済みバージョン - 期限切れドメインチェックにおける正確な依存関係バージョン解決の実装計画。
- 期限切れドメインのメンテナー身元警告 - 帰属可能な期限切れドメイン警告のテストファースト実装計画。