Security Radar(資安套件情報雷達)
用途
每日自動掃描資安生態,把通過查證的套件/工具沉澱到 packages.md,
作為技術棧(Nuxt 3 / Vue 3 / TypeScript、Go、Python FastAPI、Neon PostgreSQL、
Vercel / Render、Logto JWT/JWKS)的資安選型依據。
評估標準(三維度,逐項查證)
收錄前必須通過全部三項,不可憑印象:
- 有效:解決明確的安全問題;與現有技術棧整合成本合理 (npm / Go module / pip 可直接安裝,或 CI 一鍵接入)。
- 熱門:GitHub stars、近 90 天 commit/release 活躍度、下載量。 已停止維護(>12 個月無活動)的不收錄;已收錄者標「淘汰」。
- 安全:查 osv.dev / GitHub Advisory Database 確認無未修補 CVE; 參考 OpenSSF Scorecard 與 release provenance(SLSA / sigstore)。 自身有未修補高危漏洞者一律淘汰。
維護規則
- 資料表在
packages.md,一列一套件。 - 已收錄的套件不重複新增;只在狀態變化時更新該列:
- 爆出未修 CVE → 安全狀態標 ⚠️ 並附公告連結
- 停止維護 → 標「淘汰」
- 已修補 → 更新為 ✅ 並註記修補版本
- 每日主題輪替:npm/JS(依賴稽核、XSS/CSP、JWT、rate limiting)、 Go(安全 middleware、secrets 掃描、fuzzing)、 通用(SAST、supply chain、secrets 偵測、容器/CI 安全)。
- OWASP 對應:每筆收錄必填「OWASP 2025」欄,以 OWASP Top 10:2025
代碼標示(可多個)。A01 Broken Access Control(含 SSRF)|A02 Security Misconfiguration|
A03 Software Supply Chain Failures|A04 Cryptographic Failures|A05 Injection|
A06 Insecure Design|A07 Authentication Failures|A08 Software or Data Integrity Failures|
A09 Security Logging and Alerting Failures|A10 Mishandling of Exceptional Conditions。
新增後同步更新
packages.md文末的涵蓋矩陣,並以矩陣「缺口」欄優先決定次日主題。 OWASP 若發布新版,先更新此對照與矩陣標題,再依新版重標。 - 有新收錄或狀態更新才 commit / 開 PR;當天無變化則不動 repo。
- 自動 merge(使用者已於 2026-08-31 授權):PR 開正式(非 draft); 確認無 merge conflict 且 CI(若有)全綠後,直接以 squash 合併並附合併說明, 不等人工審核。若 CI 紅燈或有衝突,先修到綠再合併;修不了才留著 PR 並說明原因。
安全狀態圖例
| 標記 | 意義 |
|---|---|
| ✅ | 查證時無未修補 CVE |
| ⚠️ | 有未修補 CVE 或重大疑慮(附連結) |
| 淘汰 | 停止維護或有未修高危漏洞,不建議使用 |