Is your lockfile pwned? 5-second scan of npm/PyPI/Maven/Cargo/Go/RubyGems lockfiles for compromised packages — OSV + curated campaign feed, --min-age cooling-off gate, exit 4 when a scan is incomplete. SLSA L3, Sigstore-signed feed.

164 stars 172 forks 164 watchers Python Apache License 2.0
cargo cli dependency-scanner devsecops go lockfile maven npm osv pypi python rubygems sarif sca security sigstore slsa supply-chain supply-chain-security vulnerability-scanner
6 Open Issues Need Help Last updated: Sep 20, 2026

Open Issues Need Help

View All on GitHub
help wanted roadmap

Is your lockfile pwned? 5-second scan of npm/PyPI/Maven/Cargo/Go/RubyGems lockfiles for compromised packages — OSV + curated campaign feed, --min-age cooling-off gate, exit 4 when a scan is incomplete. SLSA L3, Sigstore-signed feed.

Python
#cargo#cli#dependency-scanner#devsecops#go#lockfile#maven#npm#osv#pypi#python#rubygems#sarif#sca#security#sigstore#slsa#supply-chain#supply-chain-security#vulnerability-scanner
help wanted good first issue roadmap

Is your lockfile pwned? 5-second scan of npm/PyPI/Maven/Cargo/Go/RubyGems lockfiles for compromised packages — OSV + curated campaign feed, --min-age cooling-off gate, exit 4 when a scan is incomplete. SLSA L3, Sigstore-signed feed.

Python
#cargo#cli#dependency-scanner#devsecops#go#lockfile#maven#npm#osv#pypi#python#rubygems#sarif#sca#security#sigstore#slsa#supply-chain#supply-chain-security#vulnerability-scanner

Is your lockfile pwned? 5-second scan of npm/PyPI/Maven/Cargo/Go/RubyGems lockfiles for compromised packages — OSV + curated campaign feed, --min-age cooling-off gate, exit 4 when a scan is incomplete. SLSA L3, Sigstore-signed feed.

Python
#cargo#cli#dependency-scanner#devsecops#go#lockfile#maven#npm#osv#pypi#python#rubygems#sarif#sca#security#sigstore#slsa#supply-chain#supply-chain-security#vulnerability-scanner

Is your lockfile pwned? 5-second scan of npm/PyPI/Maven/Cargo/Go/RubyGems lockfiles for compromised packages — OSV + curated campaign feed, --min-age cooling-off gate, exit 4 when a scan is incomplete. SLSA L3, Sigstore-signed feed.

Python
#cargo#cli#dependency-scanner#devsecops#go#lockfile#maven#npm#osv#pypi#python#rubygems#sarif#sca#security#sigstore#slsa#supply-chain#supply-chain-security#vulnerability-scanner
help wanted good first issue parser roadmap

Is your lockfile pwned? 5-second scan of npm/PyPI/Maven/Cargo/Go/RubyGems lockfiles for compromised packages — OSV + curated campaign feed, --min-age cooling-off gate, exit 4 when a scan is incomplete. SLSA L3, Sigstore-signed feed.

Python
#cargo#cli#dependency-scanner#devsecops#go#lockfile#maven#npm#osv#pypi#python#rubygems#sarif#sca#security#sigstore#slsa#supply-chain#supply-chain-security#vulnerability-scanner
help wanted good first issue parser roadmap

Is your lockfile pwned? 5-second scan of npm/PyPI/Maven/Cargo/Go/RubyGems lockfiles for compromised packages — OSV + curated campaign feed, --min-age cooling-off gate, exit 4 when a scan is incomplete. SLSA L3, Sigstore-signed feed.

Python
#cargo#cli#dependency-scanner#devsecops#go#lockfile#maven#npm#osv#pypi#python#rubygems#sarif#sca#security#sigstore#slsa#supply-chain#supply-chain-security#vulnerability-scanner