williamzujkowski/dependency-risk-profiler

GitHub: williamzujkowski/dependency-risk-profiler

一款命令行依赖风险分析工具,帮助开发团队从安全性、维护活跃度等多维度评估项目开源依赖的整体健康状况。

Stars: 1 | Forks: 0

# GitHub 配置文件 此目录包含用于 GitHub Actions 和其他 GitHub 集成的配置文件。 ## 安全工具 ### CodeQL 设置 本仓库包含一个自定义的 CodeQL 配置,用于排除测试文件和可能包含用于演示的故意漏洞的示例文件。 **关于 CodeQL 设置的重要说明:** 1. 我们设置了 GitHub Advanced Security,并使用了自定义的 CodeQL workflow 2. 该 workflow 配置为使用 `.github/codeql/codeql-config.yml` 进行路径排除 3. 测试目录、示例代码和其他非生产文件被排除在扫描范围之外 4. 这可以防止示例代码中故意设置的漏洞引发误报 如果你要为自己的仓库调整此配置: 1. 转到 GitHub repository → Settings → Code security and analysis 2. 为 CodeQL Analysis 启用“Advanced setup” 3. 更新生成的 workflow 以使用自定义配置文件 ### Dependabot 配置 本仓库包含一个 Dependabot 配置文件,其功能如下: 1. 扫描 Python、NPM 和 Go 依赖项中的漏洞 2. 忽略测试目录和具有故意过时依赖项的示例代码 3. 每周运行一次依赖项更新检查 ## CI/CD 工作流 ### 主 CI Workflow (`ci.yml`) 在所有针对主分支的 push 和 pull request 上运行: - 在多个 Python 版本上运行测试 - 执行 linting 和类型检查 - 收集测试覆盖率数据 ### 文档 Workflow (`docs.yml`) 在文档文件发生更改时运行: - 构建 MkDocs 文档站点 - 部署到 GitHub Pages ### 发布 Workflow (`release.yml`) 在 push version tag 时运行: - 构建 Python 包 - 创建 GitHub release - 发布到 PyPI - 更新文档
标签:LNA, Python, SOC Prime, 代码安全, 依赖管理, 开发工具, 文档安全, 文档结构分析, 无后门, 漏洞枚举, 逆向工具