AI開発者ツール
deptrust
npm、PyPIなど多くのエコシステムにわたって、パッケージバージョンの既知の脆弱性をチェックするCLIツール。AIエージェントが古いパッケージを避けるために設計されています。
deptrust
deptrustとは
deptrustは、複数のパッケージエコシステムにわたって既知の脆弱性をチェックするCLIツールです。ローカルでCLIおよびMCPサーバーとして実行され、ホスト型サービスなしで公開レジストリとOSV APIを直接呼び出します。
deptrustと類似AIツールの比較
| 料金モデル | 無料 | 無料 | カスタム料金 | 無料, 有料 |
| 無料クレジット | ||||
| 主な機能 |
|
|
|
|
| メリット |
|
|
|
|
| 注意点 |
|
|
|
|
| おすすめの人 |
|
|
|
|
deptrustの使い方
- 1npx @clidey/deptrust install でインストールします。'deptrust check npm lodash 4.17.20' や 'deptrust check pypi requests latest' のようにチェックを実行します。AIエージェントとの統合には、'deptrust mcp' でMCPを設定します。JSON出力には '--json' フラグを使用します。
deptrustの主な機能
- npm、PyPI、Cargo、Go、RubyGems、NuGet、Mavenなど15以上のエコシステムのパッケージをチェック
- 既知の脆弱性を重大度、推奨事項、リスクスコアとともに報告
- プロバイダーが報告した修正とバージョン履歴を確認して安全なバージョンを提案
- 2つのバージョンを比較してリスクの改善を表示
- AIエージェント(Codex、Claude Code)向けにMCPサーバーとして統合
- 外部サービスに依存せず完全にローカルで実行
- アドバイザリカバレッジの詳細を含むJSONを出力
deptrustのユースケース
- アップデートを推奨する前にパッケージバージョンをチェックするAIエージェント
- プロジェクトの依存関係の脆弱性を監査する開発者
- パッケージバージョンポリシーを適用するCI/CDパイプライン
- 依存関係のリスクスコアをレビューするセキュリティチーム
deptrustの料金と無料枠
deptrust の料金モデルは 無料 です。
このツールは完全に無料で利用できます
deptrustのメリット・注意点
メリット
- 幅広いパッケージエコシステムをサポート
- 公開APIへの高速な並列クエリでローカル実行
- MCPプロトコルを介してAIエージェントとシームレスに統合
- 明確な推奨(許可/ブロック/レビュー)とリスクスコアを提供
- オープンソースでアカウントやAPIキーが不要
注意点
- 既知の脆弱性のみチェックし、コード分析は実施しない
- AIエージェント統合にはMCPのセットアップが必要で、複雑な場合がある
- エコシステムごとにOSVおよびGitHub Advisory Databaseのカバレッジに依存
- 一部のエコシステム(CocoaPods、Hackageなど)ではアドバイザリカバレッジが部分的
deptrust はどんな用途に向いていますか?
- エージェンティックワークフローを構築するAI開発者
- 脆弱な依存関係の選択を防ぎたい開発者
- 軽量な脆弱性チェッカーを必要とするDevSecOpsチーム
- 自動化環境でパッケージマネージャーを使用するすべての人