Outils de Développement IA
deptrust
Un outil CLI qui vérifie les versions de packages pour les vulnérabilités connues dans npm, PyPI et de nombreux autres écosystèmes, conçu pour les agents IA afin d'éviter l'utilisation de packages obsolètes.
deptrust
Qu’est-ce que deptrust?
deptrust est un outil CLI qui vérifie les versions de packages pour les vulnérabilités connues dans plusieurs écosystèmes de packages. Il s'exécute localement en tant que CLI et serveur MCP, appelant directement les registres publics et les API OSV sans service hébergé.
deptrust vs Outils Similaires
| Modèle de Tarification | Gratuit | Gratuit | Tarification personnalisée | Gratuit, Payant |
| Crédits Gratuits | ||||
| Fonctionnalités clés |
|
|
|
|
| Avantages |
|
|
|
|
| Limites |
|
|
|
|
| Idéal pour |
|
|
|
|
Comment utiliser deptrust?
- 1Installez avec npx @clidey/deptrust install. Exécutez des vérifications comme 'deptrust check npm lodash 4.17.20' ou 'deptrust check pypi requests latest'. Pour l'intégration avec un agent IA, configurez MCP avec 'deptrust mcp'. Utilisez la sortie JSON avec le flag '--json'.
deptrust Fonctionnalités clés
- Vérifie les packages dans plus de 15 écosystèmes incluant npm, PyPI, Cargo, Go, RubyGems, NuGet, Maven, et plus encore
- Signale les vulnérabilités connues avec sévérité, recommandation et score de risque
- Suggère des versions sûres en vérifiant les correctifs signalés par les fournisseurs et l'historique des versions
- Compare deux versions pour montrer l'amélioration du risque
- S'intègre comme serveur MCP pour les agents IA (Codex, Claude Code)
- Fonctionne entièrement localement sans dépendance à un service externe
- Produit du JSON avec les détails de couverture des avis
deptrust Cas d’usage
- Agents IA vérifiant les versions de packages avant de recommander des mises à jour
- Développeurs auditant les dépendances de projets pour les vulnérabilités
- Pipeline CI/CD appliquant des politiques de version de packages
- Équipes de sécurité examinant les scores de risque des dépendances
deptrust Tarifs et crédits gratuits
deptrust fonctionne avec le modèle Gratuit.
Cet outil est entièrement gratuit
deptrust Avantages et limites
Avantages
- Prend en charge un large éventail d'écosystèmes de packages
- S'exécute localement avec des requêtes parallèles rapides vers les API publiques
- S'intègre de manière transparente avec les agents IA via le protocole MCP
- Fournit des recommandations claires (autoriser/bloquer/réviser) et des scores de risque
- Open source et sans besoin de compte ni de clés API
Limites
- Ne vérifie que les vulnérabilités connues, n'effectue pas d'analyse de code
- Nécessite une configuration MCP pour l'intégration avec l'agent IA, ce qui peut être complexe
- Dépend de la couverture des avis OSV et GitHub Advisory Database par écosystème
- Certains écosystèmes ont une couverture partielle des avis (par exemple, CocoaPods, Hackage)
À quoi deptrust convient-il le mieux ?
- Développeurs IA créant des workflows agentiques
- Développeurs souhaitant éviter les dépendances vulnérables
- Équipes DevSecOps ayant besoin d'un vérificateur de vulnérabilités léger
- Toute personne utilisant des gestionnaires de packages dans des environnements automatisés