williamzujkowski/dependency-risk-profiler
GitHub: williamzujkowski/dependency-risk-profiler
一款命令行依赖风险分析工具,帮助开发团队从安全性、维护活跃度等多维度评估项目开源依赖的整体健康状况。
Stars: 1 | Forks: 0
# GitHub 配置文件
此目录包含用于 GitHub Actions 和其他 GitHub 集成的配置文件。
## 安全工具
### CodeQL 设置
本仓库包含一个自定义的 CodeQL 配置,用于排除测试文件和可能包含用于演示的故意漏洞的示例文件。
**关于 CodeQL 设置的重要说明:**
1. 我们设置了 GitHub Advanced Security,并使用了自定义的 CodeQL workflow
2. 该 workflow 配置为使用 `.github/codeql/codeql-config.yml` 进行路径排除
3. 测试目录、示例代码和其他非生产文件被排除在扫描范围之外
4. 这可以防止示例代码中故意设置的漏洞引发误报
如果你要为自己的仓库调整此配置:
1. 转到 GitHub repository → Settings → Code security and analysis
2. 为 CodeQL Analysis 启用“Advanced setup”
3. 更新生成的 workflow 以使用自定义配置文件
### Dependabot 配置
本仓库包含一个 Dependabot 配置文件,其功能如下:
1. 扫描 Python、NPM 和 Go 依赖项中的漏洞
2. 忽略测试目录和具有故意过时依赖项的示例代码
3. 每周运行一次依赖项更新检查
## CI/CD 工作流
### 主 CI Workflow (`ci.yml`)
在所有针对主分支的 push 和 pull request 上运行:
- 在多个 Python 版本上运行测试
- 执行 linting 和类型检查
- 收集测试覆盖率数据
### 文档 Workflow (`docs.yml`)
在文档文件发生更改时运行:
- 构建 MkDocs 文档站点
- 部署到 GitHub Pages
### 发布 Workflow (`release.yml`)
在 push version tag 时运行:
- 构建 Python 包
- 创建 GitHub release
- 发布到 PyPI
- 更新文档
标签:LNA, Python, SOC Prime, 代码安全, 依赖管理, 开发工具, 文档安全, 文档结构分析, 无后门, 漏洞枚举, 逆向工具