Проверять нужно Git index, а не рабочую папку

Я разобрал 115 своих GitHub-репозиториев. Большая часть кода осталась private, была объединена с более сильными проектами или получила честный reject.

Один инструмент оказался достоин отдельного релиза: exact-source-audit.

Перед commit/release важно проверять то, что реально попадёт в Git. Scanner по папке может захватить untracked-файлы, прочитать worktree вместо staged blob, пройти по symlink или потерять байтовое различие путей.

exact-source-audit читает Git index напрямую: сканирует staged blobs, не печатает значения секретов, падает при изменении index во время проверки и строит детерминированный CycloneDX SBOM.

v0.1.1: 6 тестов, 24 assertions, installed CLI check и green CI.

https://github.com/FrankFMY/exact-source-audit/releases/tag/v0.1.1