AI 개발자 도구
deptrust
npm, PyPI 및 다양한 생태계의 패키지 버전에서 알려진 취약점을 확인하는 CLI 도구로, AI 에이전트가 오래된 패키지를 사용하지 않도록 설계되었습니다.
deptrust
deptrust란?
deptrust는 여러 패키지 생태계에서 알려진 취약점을 확인하는 CLI 도구입니다. 로컬에서 CLI 및 MCP 서버로 실행되며, 호스팅 서비스 없이 공개 레지스트리와 OSV API를 직접 호출합니다.
deptrust vs 유사 도구
| 가격 모델 | 무료 | 무료 | 맞춤형 요금제 | 무료, 유료 |
| 무료 크레딧 | ||||
| 주요 기능 |
|
|
|
|
| 장점 |
|
|
|
|
| 단점 |
|
|
|
|
| 추천 대상 |
|
|
|
|
deptrust 사용 방법
- 1npx @clidey/deptrust install로 설치합니다. 'deptrust check npm lodash 4.17.20' 또는 'deptrust check pypi requests latest'와 같이 검사를 실행합니다. AI 에이전트 통합을 위해 MCP를 'deptrust mcp'로 구성합니다. '--json' 플래그로 JSON 출력을 사용합니다.
deptrust 주요 기능
- npm, PyPI, Cargo, Go, RubyGems, NuGet, Maven 등 15개 이상의 생태계 패키지 검사
- 알려진 취약점을 심각도, 권장 사항 및 위험 점수와 함께 보고
- 공급자가 보고한 수정 사항과 버전 기록을 확인하여 안전한 버전 제안
- 두 버전을 비교하여 위험 개선 여부 표시
- AI 에이전트(Codex, Claude Code)를 위한 MCP 서버로 통합
- 외부 서비스 의존성 없이 완전히 로컬에서 실행
- 권고 범위 세부 정보가 포함된 JSON 출력
deptrust 사용 사례
- 업데이트를 권장하기 전에 패키지 버전을 확인하는 AI 에이전트
- 프로젝트 종속성의 취약점을 감사하는 개발자
- 패키지 버전 정책을 적용하는 CI/CD 파이프라인
- 종속성 위험 점수를 검토하는 보안 팀
deptrust 가격 및 무료 크레딧
deptrust의 가격 모델은 무료입니다.
이 도구는 완전히 무료입니다
deptrust 장점과 단점
장점
- 광범위한 패키지 생태계 지원
- 공개 API에 대한 빠른 병렬 쿼리로 로컬 실행
- MCP 프로토콜을 통해 AI 에이전트와 원활하게 통합
- 명확한 권장 사항(허용/차단/검토) 및 위험 점수 제공
- 오픈 소스이며 계정이나 API 키가 필요 없음
단점
- 알려진 취약점만 확인하며 코드 분석은 수행하지 않음
- AI 에이전트 통합을 위해 MCP 설정이 필요하며 다소 복잡할 수 있음
- 생태계별 OSV 및 GitHub Advisory Database 적용 범위에 의존
- 일부 생태계(CocoaPods, Hackage 등)는 부분적인 권고 적용 범위
deptrust은 어떤 용도에 가장 적합한가요?
- 에이전트 워크플로를 구축하는 AI 개발자
- 취약한 종속성 선택을 방지하려는 개발자
- 경량 취약성 검사기가 필요한 DevSecOps 팀
- 자동화된 환경에서 패키지 매니저를 사용하는 모든 사람