Ferramentas de Desenvolvedor IA
deptrust
Uma ferramenta CLI que verifica versões de pacotes em busca de vulnerabilidades conhecidas em npm, PyPI e muitos outros ecossistemas, projetada para agentes de IA evitarem o uso de pacotes desatualizados.
deptrust
O que é deptrust?
deptrust é uma ferramenta CLI que verifica versões de pacotes em busca de vulnerabilidades conhecidas em múltiplos ecossistemas de pacotes. Ela é executada localmente como CLI e como servidor MCP, chamando registros públicos e APIs OSV diretamente sem um serviço hospedado.
deptrust vs Ferramentas Similares
| Modelo de Preços | Grátis | Grátis | Preço personalizado | Grátis, Pago |
| Créditos Grátis | ||||
| Principais recursos |
|
|
|
|
| Prós |
|
|
|
|
| Contras |
|
|
|
|
| Melhor para |
|
|
|
|
Como usar deptrust?
- 1Instale com npx @clidey/deptrust install. Execute verificações como 'deptrust check npm lodash 4.17.20' ou 'deptrust check pypi requests latest'. Para integração com agentes de IA, configure MCP com 'deptrust mcp'. Use saída JSON com a flag '--json'.
deptrust Principais recursos
- Verifica pacotes em mais de 15 ecossistemas, incluindo npm, PyPI, Cargo, Go, RubyGems, NuGet, Maven e mais
- Relata vulnerabilidades conhecidas com gravidade, recomendação e pontuação de risco
- Sugere versões seguras verificando correções relatadas pelo provedor e histórico de versões
- Compara duas versões para mostrar melhoria no risco
- Integra-se como servidor MCP para agentes de IA (Codex, Claude Code)
- Executa totalmente localmente sem dependência de serviço externo
- Gera JSON com detalhes de cobertura de avisos
deptrust Casos de uso
- Agentes de IA verificando versões de pacotes antes de recomendar atualizações
- Desenvolvedores auditando dependências de projetos em busca de vulnerabilidades
- Pipelines de CI/CD aplicando políticas de versão de pacotes
- Equipes de segurança revisando pontuações de risco de dependências
deptrust Preços e créditos grátis
deptrust funciona no modelo Grátis.
Esta ferramenta é totalmente gratuita
deptrust Prós e contras
Prós
- Suporta uma ampla gama de ecossistemas de pacotes
- Executa localmente com consultas paralelas rápidas a APIs públicas
- Integra-se perfeitamente com agentes de IA via protocolo MCP
- Fornece recomendações claras (permitir/bloquear/revisar) e pontuações de risco
- Código aberto e sem necessidade de conta ou chaves de API
Contras
- Apenas verifica vulnerabilidades conhecidas, não realiza análise de código
- Requer configuração MCP para integração com agentes de IA, que pode ser complexa
- Depende da cobertura do OSV e do Banco de Dados de Avisos do GitHub por ecossistema
- Alguns ecossistemas têm cobertura parcial de avisos (ex.: CocoaPods, Hackage)
Para que deptrust é melhor?
- Desenvolvedores de IA criando fluxos de trabalho agentivos
- Desenvolvedores que desejam evitar escolhas de dependências vulneráveis
- Equipes de DevSecOps que precisam de um verificador de vulnerabilidades leve
- Qualquer pessoa usando gerenciadores de pacotes em ambientes automatizados