ИИ Инструменты разработчика
deptrust
CLI-инструмент, который проверяет версии пакетов на известные уязвимости в npm, PyPI и многих других экосистемах, предназначенный для AI-агентов, чтобы избежать использования устаревших пакетов.
deptrust
Что такое deptrust?
deptrust — это CLI-инструмент, который проверяет версии пакетов на известные уязвимости в различных экосистемах пакетов. Он работает локально как CLI и как MCP-сервер, напрямую обращаясь к публичным реестрам и OSV API без использования хостинг-сервиса.
deptrust — сравнение с аналогами
| Модель ценообразования | Бесплатно | Бесплатно | Индивидуальная цена | Бесплатно, Платно |
| Бесплатные кредиты | ||||
| Ключевые возможности |
|
|
|
|
| Плюсы |
|
|
|
|
| Минусы |
|
|
|
|
| Кому подходит |
|
|
|
|
Как использовать deptrust?
- 1Установите с помощью npx @clidey/deptrust install. Запускайте проверки, например: 'deptrust check npm lodash 4.17.20' или 'deptrust check pypi requests latest'. Для интеграции с AI-агентами настройте MCP с помощью 'deptrust mcp'. Используйте JSON-вывод с флагом '--json'.
deptrust Ключевые возможности
- Проверка пакетов в более чем 15 экосистемах, включая npm, PyPI, Cargo, Go, RubyGems, NuGet, Maven и другие
- Сообщает об известных уязвимостях с указанием серьезности, рекомендации и оценки риска
- Предлагает безопасные версии на основе предоставленных разработчиками исправлений и истории версий
- Сравнивает две версии для оценки улучшения уровня риска
- Интегрируется как MCP-сервер для AI-агентов (Codex, Claude Code)
- Работает полностью локально без внешних сервисов
- Выводит JSON с подробной информацией об уязвимостях
deptrust Сценарии использования
- AI-агенты проверяют версии пакетов перед рекомендацией обновлений
- Разработчики проводят аудит зависимостей проекта на уязвимости
- CI/CD пайплайны, обеспечивающие соблюдение политик версий пакетов
- Команды безопасности анализируют оценки риска зависимостей
deptrust Цены и бесплатный доступ
Модель оплаты deptrust: Бесплатно.
Этот инструмент полностью бесплатный
deptrust Плюсы и минусы
Плюсы
- Поддерживает широкий спектр экосистем пакетов
- Работает локально с быстрыми параллельными запросами к публичным API
- Легко интегрируется с AI-агентами через протокол MCP
- Дает четкие рекомендации (разрешить/заблокировать/проверить) и оценки риска
- Открытый исходный код, не требует учетной записи или API-ключей
Минусы
- Проверяет только известные уязвимости, не выполняет анализ кода
- Требуется настройка MCP для интеграции с AI-агентами, что может быть сложным
- Зависит от полноты данных OSV и GitHub Advisory Database по каждой экосистеме
- Некоторые экосистемы имеют частичное покрытие уязвимостей (например, CocoaPods, Hackage)
Для чего лучше всего подходит deptrust?
- Разработчики AI, создающие агентные рабочие процессы
- Разработчики, желающие предотвратить выбор уязвимых зависимостей
- DevSecOps-команды, нуждающиеся в легковесном инструменте проверки уязвимостей
- Все, кто использует менеджеры пакетов в автоматизированных средах