
depx
projectdiscovery
Malicious package & supply-chain intelligence
AI 简介
depx 是一个用于检测恶意软件包及供应链风险的命令行工具。它通过比对 OpenSSF 恶意包数据库(OSV 格式)和每小时更新的实时情报源(来自 X 平台),快速判断指定包是否已被劫持、含窃密脚本或恶意安装逻辑;支持本地 lockfile/SBOM 审计、GitHub 组织级依赖扫描,并提供 CI 友好输出(SARIF、严格退出码)。基于 Go 实现,采用被动只读架构,不修改用户环境,适用于研发安全、DevSecOps 流程中的依赖准入检查与存量风险排查。
Go
MIT License81
Stars
7
Forks
3
Watchers
3
Issues
Star 增长
今日0
近 7 天0
近 30 天+2
综合评分42.91
默认分支main