全栈工程化

依赖漏洞扫描卡在 PR 合并前,我们靠一道自动门把第三方库更新挡在了 main 外面

依赖漏洞扫描常被忽视,报告滞后导致问题进入 main。团队将 osv-scanner 与 license-checker 嵌入 PR 流程,通过 GitHub Actions 设置高危漏洞和不合规许可证的强制门禁,配合分支保护实现事前拦截。上线后 main 分支漏洞告警归零,月均拦截多个问题 PR,显著降低修复成本。