Rust Dependency Audit CLI: Fast, Zero-Dependency SCA for Cargo
Audit direct and transitive Rust dependencies, detect vulnerabilities in the Google OSV database, and validate Cargo.lock integrity—without compiling crates or API keys.
The Problem with Traditional SCA Tools in Rust
Why do tools like cargo-audit require compiling binary binaries inside lightweight CI runners?
Traditional Tools
(cargo-audit / cargo-deny)-
Requires Crate Compilation
Requires installing cargo-audit via cargo install, forcing slow crate compilation in CI pipelines.
Kevlar-CheckDeps
(Rust Audit)-
Zero Compilation Required
Executes standalone via Python stdlib, parsing Cargo.lock TOML files directly.
Quick Usage Guide & Practical Example
How to run local scans, export executable reports, and integrate Kevlar into your CI/CD pipeline.
Full Local Scan
Audit direct and transitive Rust dependencies querying Google OSV DB:
$ python kevlar.py --tech rust --path ./ --all --vuls
Export HTML / SARIF
Generate interactive HTML dashboards or standard SARIF v2.1.0 reports:
$ python kevlar.py --tech rust --path ./ --all --vuls --output report.html
$ python kevlar.py --tech rust --path ./ --all --vuls --output report.sarif
CI/CD Build Breaking
Fail CI/CD pipelines automatically if severe vulnerabilities are detected:
$ python kevlar.py --tech rust --path ./ --all --vuls --fail-on-vulns "critical:1,high:2"
Frequently Asked Questions (FAQ)
Quick answers to common questions about Rust dependency auditing.