dependency-scanner

SkillSecurity

Use when scanning project dependencies (Node, Python, C#, Java, Go, Rust, Ruby) for vulnerabilities with Trivy fs. Generates a CycloneDX SBOM.

Available today. Use it from your connected AI after setup.

Connect ahel once, and every AI you use reads what you have installed.

Then ask your AI: use the dependency-scanner skill

What this skill tells your AI

The instructions your AI receives, as published by gonzalezpazmonica/savia in .claude/skills/dependency-scanner/SKILL.md and read by ahel’s review.

Subagent Scope Guard

Si fuiste invocado como subagente para una tarea concreta, ejecuta solo esa tarea, reporta DONE / DONE_WITH_CONCERNS / BLOCKED y retorna.

Dependency Scanner Skill

§0 Cuándo usar

  • Después de que un agente de lenguaje genera un proyecto con dependencias
  • En CI en cada PR que toca package*.json, requirements*.txt, *.csproj, etc.
  • Antes de un release para generar el SBOM obligatorio (proyectos enterprise)
  • Cuando el humano pide revisar vulnerabilidades en dependencias

§1 Activación por language pack

Este skill se activa automáticamente cuando se trabaja con:

Language PackManifiestos escaneados
TypeScript/Nodepackage.json, package-lock.json, yarn.lock
Pythonrequirements.txt, Pipfile, pyproject.toml
.NET/C#*.csproj, packages.config, packages.lock.json
Javapom.xml, build.gradle
Gogo.mod, go.sum
RustCargo.toml, Cargo.lock
RubyGemfile, Gemfile.lock

§2 Uso básico

# Escanear proyecto
bash scripts/dependency-scan.sh --path ./project/

# Generar SBOM CycloneDX además del report
bash scripts/dependency-scan.sh --path ./project/ --generate-sbom

# Solo CRITICAL (más estricto para CI)
bash scripts/dependency-scan.sh --path ./project/ --severity CRITICAL

# Modo offline (DB ya descargada)
bash scripts/dependency-scan.sh --path ./project/ --skip-update

§3 Auto-detección de tipo de proyecto

El script detecta automáticamente el tipo de proyecto buscando manifiestos conocidos. No requiere configuración manual del lenguaje.

§4 Fallback Docker

Si Trivy no está instalado localmente:

docker run --rm -v "$(pwd):/workspace" aquasec/trivy:latest fs /workspace

§5 SBOM — Software Bill of Materials

El SBOM en formato CycloneDX es un artefacto de release obligatorio para proyectos enterprise. Documenta exactamente qué dependencias incluye el software. Generarlo no requiere conectividad extra (DB local).

output/security/sbom-YYYYMMDD.json     ← SBOM CycloneDX
output/security/dep-scan-YYYYMMDD.json ← Report de CVEs

§6 Gestión de vulnerabilidades encontradas

  1. CRITICAL: siempre actualizar la dependencia afectada
  2. HIGH con fix disponible: actualizar en el sprint actual
  3. HIGH sin fix: suprimir en .trivyignore con justificación y fecha
  4. MEDIUM/LOW: informativo — planificar en el backlog

Ver política completa: docs/rules/domain/dependency-security-policy.md

Signals

GitHub stars
50
Forks
12
Last commit
Sep 2026
Advanced
Catalog kind
skill
Gateway key
dependency-scanner-gonzalezpazmonica
Source
github.com/gonzalezpazmonica/savia