npm-security

npmセキュリティ

npm、pnpm、yarn、bun、denoの依存関係管理で、サプライチェーン攻撃への基本対策を適用します。

AIスキル大辞典による日本語要約
品質評価100/100評価確度:暫定
人気度(GitHub Star) 0発掘スコア 100
01

このSkillでできること

  • ライフサイクルスクリプトを無効化する設定を案内する
  • パッケージ公開後のクールダウン期間を設定する
  • 依存関係を固定バージョンで保存する
  • Socketの依存関係スコアリングを使う計画を立てる
02

使い方

01
STEP 1

利用中のパッケージマネージャーとバージョンを確認する

02
STEP 2

プロジェクト設定で未設定の安全策だけを追加する

03
STEP 3

依存関係の追加前に候補パッケージをスコアリングする

04
STEP 4

既存の明示的な設定は上書きしない

03

Skillのインストール

このGitHubリポジトリにあるSkillを確認し、現在の環境に適した方法でインストールしてください。
インストール後、正常に利用できることを確認し、基本的な使い方も簡潔に説明してください。

Repository:
https://github.com/bodadotsh/pi-npm-security
手動でインストールする

README / SKILL.mdから機械抽出できたコマンドのみ表示しています。推測したコマンドではありません。

npm install
04

このSkillを使うプロンプト例

Skill名を明示すると、意図したSkillを使わせやすくなります。自動発動型では必須とは限りません。

このプロジェクトのパッケージマネージャーを確認し、依存関係追加前に適用すべきnpmセキュリティ対策を整理してください。
出力例を見る
パッケージマネージャーを確認したうえで、未設定の項目に限り、スクリプト無効化、公開後クールダウン、固定バージョン保存を提案します。
05

安全性チェック

自動解析による参考情報です。Skillの安全性を保証するものではありません。

外部API通信検出あり
Shellコマンド実行明確な記述なし
ファイル読み取り明確な記述なし
ファイル書き込み明確な記述なし
ネットワークアクセス検出あり
認証情報明確な記述なし
検出根拠を見る
  • network: ented. Socket also offers a public hosted server at `https://mcp.socket.dev/` over HTTP with OAuth, which would need a separate (OAuth-capable) trans
06

関連Skill