pkgxray:在安装前扫描 npm 包风险
Pkgxray – inspect what gets installed, not what executes
随着 AI 编程助手以机器速度自动安装依赖,供应链攻击风险剧增。pkgxray 是一款零依赖的本地工具,能在不执行任何代码的前提下,对 npm 包、MCP 服务器及 AI 代理进行静态分析。它通过沙箱隔离和确定性启发式规则,在代码运行前就给出 SAFE、REVIEW 或 BLOCK 的判定,有效拦截凭证窃取、提示注入及恶意载荷。不同于传统杀毒软件只关注运行时的行为,pkgxray 专注于审查被安装的内容本身,为开发者提供了一道在 CI/CD 流程和 AI 工作流中的关键安全防线。
传统杀毒软件检查的是正在执行的内容,而 pkgxray 检查的是被安装的内容。