verifisecurity/verifi

GitHub: verifisecurity/verifi

Verifi 是一款开源的软件供应链安全修复工具,通过分析项目对依赖项的实际使用方式,判断漏洞修复是否会破坏应用程序,帮助开发者安全地升级易受攻击的依赖。

Stars: 0 | Forks: 0

# Verifi CLI [![License: Apache 2.0](https://img.shields.io/badge/License-Apache_2.0-blue.svg)](LICENSE) 修复易受攻击的依赖项,而不会破坏你的应用程序。 每个扫描器都会给你一份易受攻击的依赖项列表。但它们都没有告诉你, 修复其中一个是否会破坏你的应用程序。因此,这个列表就一直搁置在那里,或者有人进行了升级, 却因为构建损坏而浪费了一整个下午的时间。 `verifi` 会查看你的项目实际是如何使用每个包的,并告诉你哪些修复是 安全的,哪些需要进一步检查,以及原因。你将得到一份简短且值得信赖的更改清单, 而不是一份你都不敢碰的积压任务。它不是又一个扫描器。它的工作从检测停止的地方开始。 全资产范围的响应(在 registry 阻止安装并跨 repositories 协调修复)是 CLI 所接入的更广泛的 [Verifi](https://verifisecurity.com) 平台的工作。 ## 安装 _将在首个版本中推出。_ 发行版将是一个单一的自包含二进制文件,没有 运行时依赖项。 ## 你能得到什么 - **专注于重要的事情。** 跳过那些永远不会触及你代码的漏洞,将你的 时间花在那些会产生影响的漏洞上。 - **避免意外的构建失败。** 在进行更改之前,先了解修复将对你的项目产生什么 影响,并获得其安全的原因或需要注意的隐患。 - **充满信心地交付修复。** 在安全方面加快进度,因为你知道更改 会产生什么影响,然后再提交它。 ## 用法 ``` verifi status # what needs fixing, and which fixes are safe to ship verifi fix # apply a safe fix in your project ``` 完整的命令参考将随首个版本推出。 ## 安全 发现了一个漏洞?**请不要公开 issue。** 请遵循 [SECURITY.md](SECURITY.md) 中的协调披露流程。 ## 许可证 基于 [Apache License, Version 2.0](LICENSE) 授权。 版权所有 © 2026 Verifi Security。
标签:DevSecOps, EVTX分析, 上游代理, 依赖管理, 漏洞修复, 网络安全培训, 软件供应链安全, 远程方法调用