expressjs/express

Fast, unopinionated, minimalist web framework for node.

Тип проекта: library · Неверно? Изменить
Добавьте .devopscheck.yml в корень репозитория — следующий скан его учтёт:
type: service  # service | library | cli | infrastructure | monorepo | docs
JavaScript ★ 69487 проверен 27 Сен 2026, 10:19 UTC методика v3
Открыть на GitHub ↗
95
/ 100
Отлично
deps
67
ci_cd
100
security
100
Проблемы 0 критичных · 1 предупреждений
✗
Известные уязвимости в зависимостяхwarn
1 of 44 dependencies have known vulnerabilities (0 critical, 0 high) according to OSV.dev. Examples: GHSA-4mjr-xmp4-gh2g, GHSA-x5fp-wj9c-mxmx.
Upgrade the affected packages: qs 6.15.2. Get the full list locally: pip-audit # Python npm audit --fix # Node.js cargo audit # Rust govulncheck ./... # Go Then turn on Dependabot or Renovate so the next patch arrives as a pull request.
Подробное руководство: почему это важно и как исправить →
Это ложное срабатывание

Ваши репозитории, включая приватные

Подключите GitHub или GitLab, чтобы проверять приватные репозитории, следить за оценкой во времени, получать AI-анализ каждой проблемы и открывать исправление как pull request.

Создать бесплатный аккаунт →

Получить отчёт на почту

Полный отчёт по expressjs/express — прямо сейчас на вашу почту. Подтвердите ссылку в письме, и мы будем сообщать об изменениях оценки. Без регистрации, отписка в один клик.

Одно письмо сейчас. Больше ничего, пока вы не подтвердите, и в каждом письме есть ссылка на отписку.

Бейдж для README
Откроем пул-реквест за вас → Бесплатный аккаунт, подключение GitHub — и бейдж приедет пул-реквестом, который можно спокойно просмотреть. В основную ветку ничего не пишется.
Пройдено 15
✓
В репозитории нет закоммиченных секретов
✓
Файл .env не закоммичен
✓
Автообновление зависимостей
✓
Настроен CI/CD-пайплайн
✓
Тесты запускаются в CI
.github/workflows/ci.yml: npm run test
✓
Основная ветка защищена
✓
Настроен линтер или форматтер
✓
Сканирование безопасности в пайплайне
✓
Файл зависимостей присутствует
package.json
✓
GitHub Actions закреплены по SHA коммита
✓
Нет инъекций в скрипты workflow
✓
Нет небезопасного pull_request_target
✓
Права workflow по принципу минимальных привилегий
✓
Нет self-hosted runners в публичном репозитории
✓
Деплой в облако использует краткоживущие учётные данные (OIDC)
Гигиена репозитория — не входит в балл 10
○
CODEOWNERS настроен
Create .github/CODEOWNERS: * @team-lead /config/ @security-team
○
Гайд CONTRIBUTING
Add CONTRIBUTING.md describing the flow: fork, branch, pull request, review.
○
Шаблоны pull request и issue
Add .github/pull_request_template.md and .github/ISSUE_TEMPLATE/bug_report.md.
○
Security policy (SECURITY.md)
Add SECURITY.md with a contact address and your expected response time.
✓
.gitignore настроен
✓
CHANGELOG ведётся
✓
Лицензия указана
✓
README существует
✓
README объясняет, как запустить проект
✓
Репозиторий активно поддерживается
Здесь неприменимо 16

This project does not use a .env file.

–
Файл .env исключён из git
–
Dockerfile присутствует
A published package rather than a deployed service: it has no image to build and no runtime to instrument.
–
.dockerignore настроен
A published package rather than a deployed service: it has no image to build and no runtime to instrument.
–
Healthcheck задан
A published package rather than a deployed service: it has no image to build and no runtime to instrument.
–
Контейнер работает не от root
A published package rather than a deployed service: it has no image to build and no runtime to instrument.
–
Базовый образ закреплён (не :latest)
A published package rather than a deployed service: it has no image to build and no runtime to instrument.
–
Dockerfile использует multi-stage сборку
A published package rather than a deployed service: it has no image to build and no runtime to instrument.
–
Лимиты ресурсов заданы в compose
A published package rather than a deployed service: it has no image to build and no runtime to instrument.
–
Lock-файл присутствует
A published npm or Python package: its lock file is not shipped to the people who install it, so committing one changes nothing for them.
–
Зависимости закреплены точными версиями
No requirements.txt to check for exact versions.
–
.env.example документирует нужные переменные
–
Подключены инструменты наблюдаемости
A published package rather than a deployed service: it has no image to build and no runtime to instrument.
–
Нет учётных данных в конфигах MCP-серверов
The repository has no MCP server configs.
–
MCP-серверы запускаются в закреплённой версии
The repository has no MCP server configs.
–
Посторонние не могут управлять AI-агентами в CI
No workflow runs an AI agent.
–
В инструкциях для агентов нет секретов и внутренних адресов
The repository has no agent instruction files.