verifisecurity/verifi
GitHub: verifisecurity/verifi
Verifi 是一款开源的软件供应链安全修复工具,通过分析项目对依赖项的实际使用方式,判断漏洞修复是否会破坏应用程序,帮助开发者安全地升级易受攻击的依赖。
Stars: 0 | Forks: 0
# Verifi CLI
[](LICENSE)
修复易受攻击的依赖项,而不会破坏你的应用程序。
每个扫描器都会给你一份易受攻击的依赖项列表。但它们都没有告诉你,
修复其中一个是否会破坏你的应用程序。因此,这个列表就一直搁置在那里,或者有人进行了升级,
却因为构建损坏而浪费了一整个下午的时间。
`verifi` 会查看你的项目实际是如何使用每个包的,并告诉你哪些修复是
安全的,哪些需要进一步检查,以及原因。你将得到一份简短且值得信赖的更改清单,
而不是一份你都不敢碰的积压任务。它不是又一个扫描器。它的工作从检测停止的地方开始。
全资产范围的响应(在 registry 阻止安装并跨
repositories 协调修复)是 CLI 所接入的更广泛的 [Verifi](https://verifisecurity.com) 平台的工作。
## 安装
_将在首个版本中推出。_ 发行版将是一个单一的自包含二进制文件,没有
运行时依赖项。
## 你能得到什么
- **专注于重要的事情。** 跳过那些永远不会触及你代码的漏洞,将你的
时间花在那些会产生影响的漏洞上。
- **避免意外的构建失败。** 在进行更改之前,先了解修复将对你的项目产生什么
影响,并获得其安全的原因或需要注意的隐患。
- **充满信心地交付修复。** 在安全方面加快进度,因为你知道更改
会产生什么影响,然后再提交它。
## 用法
```
verifi status # what needs fixing, and which fixes are safe to ship
verifi fix # apply a safe fix in your project
```
完整的命令参考将随首个版本推出。
## 安全
发现了一个漏洞?**请不要公开 issue。** 请遵循 [SECURITY.md](SECURITY.md) 中的协调披露流程。
## 许可证
基于 [Apache License, Version 2.0](LICENSE) 授权。
版权所有 © 2026 Verifi Security。
标签:DevSecOps, EVTX分析, 上游代理, 依赖管理, 漏洞修复, 网络安全培训, 软件供应链安全, 远程方法调用