dependency-scanner
SkillSecurityUse when scanning project dependencies (Node, Python, C#, Java, Go, Rust, Ruby) for vulnerabilities with Trivy fs. Generates a CycloneDX SBOM.
Available today. Use it from your connected AI after setup.
No other account needed.
Connect ahel once, and every AI you use reads what you have installed.
Then ask your AI: use the dependency-scanner skill
What this skill tells your AI
The instructions your AI receives, as published by gonzalezpazmonica/pm-workspace in .claude/skills/dependency-scanner/SKILL.md and read by ahel’s review.
Subagent Scope Guard
Si fuiste invocado como subagente para una tarea concreta, ejecuta solo esa tarea, reporta DONE / DONE_WITH_CONCERNS / BLOCKED y retorna.
Dependency Scanner Skill
§0 Cuándo usar
- Después de que un agente de lenguaje genera un proyecto con dependencias
- En CI en cada PR que toca
package*.json,requirements*.txt,*.csproj, etc. - Antes de un release para generar el SBOM obligatorio (proyectos enterprise)
- Cuando el humano pide revisar vulnerabilidades en dependencias
§1 Activación por language pack
Este skill se activa automáticamente cuando se trabaja con:
| Language Pack | Manifiestos escaneados |
|---|---|
| TypeScript/Node | package.json, package-lock.json, yarn.lock |
| Python | requirements.txt, Pipfile, pyproject.toml |
| .NET/C# | *.csproj, packages.config, packages.lock.json |
| Java | pom.xml, build.gradle |
| Go | go.mod, go.sum |
| Rust | Cargo.toml, Cargo.lock |
| Ruby | Gemfile, Gemfile.lock |
§2 Uso básico
# Escanear proyecto
bash scripts/dependency-scan.sh --path ./project/
# Generar SBOM CycloneDX además del report
bash scripts/dependency-scan.sh --path ./project/ --generate-sbom
# Solo CRITICAL (más estricto para CI)
bash scripts/dependency-scan.sh --path ./project/ --severity CRITICAL
# Modo offline (DB ya descargada)
bash scripts/dependency-scan.sh --path ./project/ --skip-update
§3 Auto-detección de tipo de proyecto
El script detecta automáticamente el tipo de proyecto buscando manifiestos conocidos. No requiere configuración manual del lenguaje.
§4 Fallback Docker
Si Trivy no está instalado localmente:
docker run --rm -v "$(pwd):/workspace" aquasec/trivy:latest fs /workspace
§5 SBOM — Software Bill of Materials
El SBOM en formato CycloneDX es un artefacto de release obligatorio para proyectos enterprise. Documenta exactamente qué dependencias incluye el software. Generarlo no requiere conectividad extra (DB local).
output/security/sbom-YYYYMMDD.json ← SBOM CycloneDX
output/security/dep-scan-YYYYMMDD.json ← Report de CVEs
§6 Gestión de vulnerabilidades encontradas
- CRITICAL: siempre actualizar la dependencia afectada
- HIGH con fix disponible: actualizar en el sprint actual
- HIGH sin fix: suprimir en
.trivyignorecon justificación y fecha - MEDIUM/LOW: informativo — planificar en el backlog
Ver política completa: docs/rules/domain/dependency-security-policy.md
Signals
- GitHub stars
- 50
- Forks
- 12
- Last commit
- Sep 2026
Others that do the same job
Advanced
- Catalog kind
- skill
- Gateway key
dependency-scanner- Source
- github.com/gonzalezpazmonica/pm-workspace