Бесплатный сканер / expressjs
expressjs/express
Fast, unopinionated, minimalist web framework for node.
Тип проекта: library · Неверно? Изменить
Добавьте .devopscheck.yml в корень репозитория — следующий скан его учтёт:
type: service # service | library | cli | infrastructure | monorepo | docs
type: service # service | library | cli | infrastructure | monorepo | docs
95
/ 100
Отлично
deps
67
ci_cd
100
security
100
Проблемы
0 критичных · 1 предупреждений
Известные уязвимости в зависимостяхwarn
1 of 44 dependencies have known vulnerabilities (0 critical, 0 high) according to OSV.dev. Examples: GHSA-4mjr-xmp4-gh2g, GHSA-x5fp-wj9c-mxmx.
Upgrade the affected packages: qs 6.15.2.
Get the full list locally:
pip-audit # Python
npm audit --fix # Node.js
cargo audit # Rust
govulncheck ./... # Go
Then turn on Dependabot or Renovate so the next patch arrives as a pull request.
Подробное руководство: почему это важно и как исправить →
Это ложное срабатывание
Ваши репозитории, включая приватные
Подключите GitHub или GitLab, чтобы проверять приватные репозитории, следить за оценкой во времени, получать AI-анализ каждой проблемы и открывать исправление как pull request.
Создать бесплатный аккаунт →Получить отчёт на почту
Полный отчёт по expressjs/express — прямо сейчас на вашу почту. Подтвердите ссылку в письме, и мы будем сообщать об изменениях оценки. Без регистрации, отписка в один клик.
Одно письмо сейчас. Больше ничего, пока вы не подтвердите, и в каждом письме есть ссылка на отписку.
Бейдж для README
Откроем пул-реквест за вас →
Бесплатный аккаунт, подключение GitHub — и бейдж приедет пул-реквестом, который можно спокойно просмотреть. В основную ветку ничего не пишется.
Пройдено 15
В репозитории нет закоммиченных секретов
Файл .env не закоммичен
Автообновление зависимостей
Настроен CI/CD-пайплайн
Тесты запускаются в CI
.github/workflows/ci.yml: npm run test
Основная ветка защищена
Настроен линтер или форматтер
Сканирование безопасности в пайплайне
Файл зависимостей присутствует
package.json
GitHub Actions закреплены по SHA коммита
Нет инъекций в скрипты workflow
Нет небезопасного pull_request_target
Права workflow по принципу минимальных привилегий
Нет self-hosted runners в публичном репозитории
Деплой в облако использует краткоживущие учётные данные (OIDC)
Гигиена репозитория — не входит в балл 10
CODEOWNERS настроен
Create .github/CODEOWNERS:
* @team-lead
/config/ @security-team
Гайд CONTRIBUTING
Add CONTRIBUTING.md describing the flow: fork, branch, pull request, review.
Шаблоны pull request и issue
Add .github/pull_request_template.md and .github/ISSUE_TEMPLATE/bug_report.md.
Security policy (SECURITY.md)
Add SECURITY.md with a contact address and your expected response time.
.gitignore настроен
CHANGELOG ведётся
Лицензия указана
README существует
README объясняет, как запустить проект
Репозиторий активно поддерживается
Здесь неприменимо 16
This project does not use a .env file.
Файл .env исключён из git
Dockerfile присутствует
A published package rather than a deployed service: it has no image to build and no runtime to instrument.
.dockerignore настроен
A published package rather than a deployed service: it has no image to build and no runtime to instrument.
Healthcheck задан
A published package rather than a deployed service: it has no image to build and no runtime to instrument.
Контейнер работает не от root
A published package rather than a deployed service: it has no image to build and no runtime to instrument.
Базовый образ закреплён (не :latest)
A published package rather than a deployed service: it has no image to build and no runtime to instrument.
Dockerfile использует multi-stage сборку
A published package rather than a deployed service: it has no image to build and no runtime to instrument.
Лимиты ресурсов заданы в compose
A published package rather than a deployed service: it has no image to build and no runtime to instrument.
Lock-файл присутствует
A published npm or Python package: its lock file is not shipped to the people who install it, so committing one changes nothing for them.
Зависимости закреплены точными версиями
No requirements.txt to check for exact versions.
.env.example документирует нужные переменные
Подключены инструменты наблюдаемости
A published package rather than a deployed service: it has no image to build and no runtime to instrument.
Нет учётных данных в конфигах MCP-серверов
The repository has no MCP server configs.
MCP-серверы запускаются в закреплённой версии
The repository has no MCP server configs.
Посторонние не могут управлять AI-агентами в CI
No workflow runs an AI agent.
В инструкциях для агентов нет секретов и внутренних адресов
The repository has no agent instruction files.