Narzędzia Programistyczne AI
deptrust
Narzędzie CLI, które sprawdza wersje pakietów pod kątem znanych podatności w npm, PyPI i wielu innych ekosystemach, zaprojektowane dla agentów AI, aby unikać używania przestarzałych pakietów.
deptrust
Czym jest deptrust?
deptrust to narzędzie CLI, które sprawdza wersje pakietów pod kątem znanych podatności w wielu ekosystemach pakietów. Działa lokalnie jako CLI oraz jako serwer MCP, bezpośrednio wywołując publiczne rejestry i API OSV, bez hostowanej usługi.
deptrust vs Podobne Narzędzia
| Model Cen | Darmowe | Darmowe | Cennik indywidualny | Darmowe, Płatne |
| Darmowe kredyty | ||||
| Najważniejsze funkcje |
|
|
|
|
| Plusy |
|
|
|
|
| Minusy |
|
|
|
|
| Najlepsze dla |
|
|
|
|
Jak używać deptrust?
- 1Zainstaluj używając npx @clidey/deptrust install. Uruchom sprawdzanie np. 'deptrust check npm lodash 4.17.20' lub 'deptrust check pypi requests latest'. Do integracji z agentami AI skonfiguruj MCP za pomocą 'deptrust mcp'. Użyj wyjścia JSON z flagą '--json'.
deptrust Najważniejsze funkcje
- Sprawdza pakiety w ponad 15 ekosystemach, w tym npm, PyPI, Cargo, Go, RubyGems, NuGet, Maven i innych
- Raportuje znane podatności z ważnością, rekomendacją i oceną ryzyka
- Sugeruje bezpieczne wersje na podstawie poprawek zgłoszonych przez dostawcę i historii wersji
- Porównuje dwie wersje, aby pokazać poprawę ryzyka
- Integruje się jako serwer MCP dla agentów AI (Codex, Claude Code)
- Działa całkowicie lokalnie, bez zależności od zewnętrznych usług
- Wyjście JSON ze szczegółami pokrycia doradczego
deptrust Zastosowania
- Agenci AI sprawdzający wersje pakietów przed zaleceniem aktualizacji
- Deweloperzy audytujący zależności projektu pod kątem podatności
- Potoki CI/CD egzekwujące polityki wersji pakietów
- Zespoły bezpieczeństwa przeglądające oceny ryzyka zależności
deptrust Ceny i darmowe kredyty
deptrust działa w modelu Darmowe.
To narzędzie jest w pełni darmowe
deptrust Plusy i minusy
Plusy
- Obsługuje szeroką gamę ekosystemów pakietów
- Działa lokalnie z szybkimi zapytaniami równoległymi do publicznych API
- Bezproblemowo integruje się z agentami AI poprzez protokół MCP
- Zapewnia jasne rekomendacje (zezwól/zablokuj/przejrzyj) i oceny ryzyka
- Otwarte oprogramowanie, nie wymaga konta ani kluczy API
Minusy
- Sprawdza tylko znane podatności, nie przeprowadza analizy kodu
- Wymaga konfiguracji MCP do integracji z agentami AI, co może być złożone
- Zależy od pokrycia OSV i bazy doradczej GitHub dla każdego ekosystemu
- Niektóre ekosystemy mają częściowe pokrycie doradcze (np. CocoaPods, Hackage)
Do czego najlepiej nadaje się deptrust?
- Deweloperzy AI budujący przepływy agentowe
- Deweloperzy, którzy chcą uniknąć wybierania podatnych zależności
- Zespoły DevSecOps potrzebujące lekkiego skanera podatności
- Każdy, kto używa menedżerów pakietów w zautomatyzowanych środowiskach