7天用Coral构建依赖风险扫描器
一位开发者使用Coral查询引擎,7天构建了依赖风险扫描器(CoralBean),通过单个SQL跨源查询,提前识别npm包供应链攻击风险。
- 扫描三个信号:已有CVE、维护者活跃度、下载趋势。Coral SQL联合OSV(漏洞库)、npm registry和download API
- 评分机制:高危CVE → 危险;维护者沉默超1年且下载下降>30% → 危险;单一黄色信号 → watch;其余healthy
- 开源(MIT许可),支持GitHub包依赖审计,含仪表盘(绿/黄/红状态)
- 提供HTTP fallback路径,无需安装Coral即可运行
GitHub: GitHub
原文
#开发者 #工具
📢 频道:@DevToolboxHub
Post #853
1
