Dependency audit — defensive review for hijacks, typosquats and supply-chain attacks
Auditer les nouvelles dépendances avant install : réputation du registre, anomalies d'historique de release, comportements suspects (scripts postinstall, obfuscation, accès credentials), alternatives sûres et scripts d'audit
- Quoi
- Auditer les nouvelles dépendances avant install : réputation du registre, anomalies d'historique de release, comportements suspects (scripts postinstall, obfuscation, accès credentials), alternatives sûres et scripts d'audit
- Coût
- Gratuit
- Prérequis
- un projet avec des dépendances tierces à auditer — le skill est une méthodologie de revue défensive que l'agent suit, pas un logiciel
- Installation
- Copiez le prompt d’installation ci-dessous dans votre Muse — votre agent fait le reste.
Sélectionné par Skill Harbor — le skill dependency-audit de @briiirussell : une checklist de revue défensive pour auditer toute nouvelle dépendance avant qu'elle entre dans ton projet. Couvre la réputation du registre (npm, PyPI, crates.io), les anomalies d'historique de release (version squatting, publications rapides), les comportements de package suspects à signaler (scripts postinstall, code obfusqué, accès credentials, appels réseau), quand préférer des alternatives sûres, et des scripts d'audit à lancer. Bémols honnêtes : c'est une méthodologie de revue, pas un scanner automatisé — elle ne détectera pas ce que tu ne regardes pas ; combine-la avec du vrai outillage (npm audit, pip-audit, socket.dev) pour l'enforcement. Licence MIT. Skill Harbor ne vérifie jamais le code, examinez-le vous-même avant usage. Découvert via skills.sh.
Version :
Installation
Prérequis : un projet avec des dépendances tierces à auditer — le skill est une méthodologie de revue défensive que l'agent suit, pas un logiciel Installe-moi « Audit de dépendances — revue défensive contre hijacks, typosquats et attaques supply-chain ». Il donne à mon agent la checklist d'audit défensive de @briiirussell : vérifications de réputation du registre (npm, PyPI, crates.io), détection d'anomalies d'historique de release (version squatting, publications rapides), signaux de comportements suspects (scripts postinstall, code obfusqué, accès credentials, appels réseau), guide des alternatives sûres et scripts d'audit. NOTE : c'est une méthodologie de revue, pas un scanner automatisé — à combiner avec npm audit / pip-audit / socket.dev pour l'enforcement. Licence MIT. Dépôt : https://github.com/briiirussell/cybersecurity-skills/blob/main/skills/dependency-audit/SKILL.md 1. Récupère le fichier SKILL.md (et les fichiers d'aide éventuels) depuis le chemin du dépôt dans un dossier temporaire et résume en une ou deux phrases ce qu'il fait. 2. Vérification de sécurité : examine le SKILL.md et les scripts pour tout contenu suspect (appels réseau inattendus, commandes shell, collecte d'identifiants). Ce dépôt ne devrait contenir aucun secret en dur. Vérifie que c'est bien le cas ici ; STOP sur tout signal d'alerte et dis-le-moi. 3. Installe-le comme skill : copie le SKILL.md et ses fichiers d'aide dans le répertoire des skills de l'agent, dans un dossier nommé « dependency-audit ». 4. Vérifie sans appels réseau : frontmatter valide, fichiers en place. 5. Indique ce qui a été installé, où, et ce qu'il me reste à faire moi-même (p. ex. remettre à l'agent la dépendance ou le lockfile à auditer ; rien d'autre — c'est une méthodologie de revue). GitHub est optionnel : si j'ai un compte GitHub ou la CLI gh, tu peux l'utiliser ; sinon l'accès public suffit. Ne jamais l'exiger sauf s'il figure dans les prérequis ci-dessus. Règles : ne touche à rien en dehors du dossier temporaire et de la cible d'installation. Si quelque chose semble anormal, arrête-toi et demande-moi.
Questions
Comment installer une création ?
Chaque fiche produit contient un prompt d’installation à copier-coller. Collez-le dans votre Muse et il installe la création pour vous — sans configuration manuelle.
Où va mon argent ?
Directement au vendeur. Skill Harbor ne traite jamais les paiements : le paiement se fait sur la page du vendeur, généralement via Stripe.
Que signifie le ✓ à côté du nom d’un créateur ?
Il signifie que nous avons confirmé l’identité de la personne derrière la fiche. Il ne dit rien sur le code lui-même — vérifiez toujours une création avant de l’installer.