自动化处理 GitHub Dependabot / Code Scanning 安全告警中那些简单、重复但数量庞大的修复工作。
- 告警获取:自动拉取 Dependabot / Code Scanning alerts,按严重级别过滤
- 自动修复:依赖升级、pnpm frozen-lockfile 修复与验证(lint / build)
- 报告输出:Markdown + JSON 双格式报告,可归档、可审计
- PR 创建:
fix-and-pr模式自动创建修复分支并提交 Pull Request - 多仓库支持:按 owner / org 自动发现仓库(topic / glob 过滤),支持批量修复
- 多入口:CLI、GitHub Action、MCP Server、Agent Skill、管理平台(i18n)
# 无需安装直接运行
npx dependfix report-only --repo owner/repo --github-token $GITHUB_TOKEN
# 全局安装后修复并创建 PR
pnpm add -g dependfix
dependfix fix-and-pr --repo owner/repo --github-token $GITHUB_TOKEN完整命令与参数说明见 CLI 包 README。
| 方式 | 说明 | 文档 |
|---|---|---|
| CLI | 命令行工具,支持 report-only / fix / fix-and-pr 三种模式 |
packages/cli/README.md |
| GitHub Action | 通过 uses: dependfix/dependfix@v1 一行接入 CI,支持定时与手动触发 |
快速开始 → GitHub Action |
| MCP Server | 将扫描 / 修复能力暴露给 AI 编程助手(Claude / Copilot / Cursor 等) | packages/mcp/README.md |
| Agent Skill | dependfix-remediator 可分发给主流 AI 编码工具,对话式驱动修复闭环 |
packages/skills/README.md |
| 管理平台 | 集中管理平台,支持简体中文 / English 双语 | 系统架构 → 平台架构 |
dependfix 采用 pnpm workspace Monorepo 布局:packages/ 为核心库与可分发入口(core / engine / cli / mcp / skills),apps/platform 为管理平台,docs/ 为 VitePress 文档站。详细结构见 系统架构 → 项目组成。
# 安装依赖
pnpm install
# 开发模式
pnpm dev
# 构建
pnpm build
# 类型检查
pnpm typecheck
# Lint
pnpm lint
# 测试
pnpm test详细文档请访问 VitePress 文档站,或直接查看:
CaoMeiYouRen
- GitHub: @CaoMeiYouRen
欢迎贡献、提问或提出新功能!
如有问题请查看 issues page。
贡献或提出新功能请查看 contributing guide。
如果觉得这个项目有用的话请给一颗 ⭐️,非常感谢
Copyright © 2026 CaoMeiYouRen.
This project is MIT licensed.