AI 开发者工具

deptrust

一个命令行工具,用于检查npm、PyPI等多个生态系统中软件包版本的已知漏洞,旨在帮助AI代理避免使用过时的软件包。

deptrust logo

deptrust

访问官网

什么是 deptrust?

deptrust 是一个命令行工具,用于检查多个软件包生态系统中软件包版本的已知漏洞。它作为CLI和MCP服务器在本地运行,直接调用公共注册表和OSV API,无需托管服务。

deptrust 与相似工具比较

计价模式免费免费定制定价免费, 付费
免费额度
主要功能
  • 检查超过15个生态系统中的软件包,包括npm、PyPI、Cargo、Go、RubyGems、NuGet、Maven等
  • 报告已知漏洞,包括严重性、建议和风险评分
  • 通过检查供应商报告的修复和版本历史来建议安全版本
  • GitHub Pages 托管
  • Jekyll 集成
  • Markdown 内容支持
  • 工作负载监控与异常检测
  • 慢查询识别与优化
  • 自然语言查询转SQL
  • 在加载前根据 ATR 规则扫描技能和 MCP 服务器
  • 实时运行时防护,抵抗提示注入和劫持
  • 用于合规(EU AI Act、NYDFS、DORA)的签名审计证据
优点
  • 支持广泛的软件包生态系统
  • 在本地运行,快速并行查询公共API
  • 免费托管,支持自定义域名
  • 通过 Git 轻松设置
  • 快速的一行命令安装,15分钟完成设置
  • 自托管确保数据留在您的基础设施内
  • 开源 MIT 许可
  • 实时检测与防护
缺点
  • 仅检查已知漏洞,不进行代码分析
  • 需要MCP设置才能与AI代理集成,可能较为复杂
  • 仅限于静态内容
  • 无服务器端处理
  • 需要自托管和 VPC 设置
  • 未提及免费层级或试用
  • 企业功能需要付费版本
  • 设置可能需要技术专业知识
适合对象
  • 构建代理工作流的AI开发者
  • 希望防止选择易受攻击依赖项的开发者
  • 开发者
  • 开源项目
  • 数据库管理员
  • 数据工程师
  • 构建和部署AI代理的开发者
  • 需要可审计AI安全的企业

如何使用 deptrust?

  1. 1使用 npx @clidey/deptrust install 安装。运行检查命令,如 'deptrust check npm lodash 4.17.20' 或 'deptrust check pypi requests latest'。要与AI代理集成,使用 'deptrust mcp' 配置MCP。使用 '--json' 标志输出JSON格式。

deptrust 主要功能

  • 检查超过15个生态系统中的软件包,包括npm、PyPI、Cargo、Go、RubyGems、NuGet、Maven等
  • 报告已知漏洞,包括严重性、建议和风险评分
  • 通过检查供应商报告的修复和版本历史来建议安全版本
  • 比较两个版本以显示风险改进
  • 作为MCP服务器集成到AI代理中(Codex、Claude Code)
  • 完全在本地运行,无需外部服务依赖
  • 输出包含咨询覆盖详情的JSON

deptrust 使用场景

  • AI代理在推荐更新前检查软件包版本
  • 开发者审计项目依赖中的漏洞
  • CI/CD流水线强制执行软件包版本策略
  • 安全团队审查依赖风险评分

deptrust 价格与免费额度

deptrust 目前采用 免费 模式。

此工具完全免费使用

免费

$0

开源,基于MIT许可证免费使用。

deptrust 优缺点

优点

  • 支持广泛的软件包生态系统
  • 在本地运行,快速并行查询公共API
  • 通过MCP协议与AI代理无缝集成
  • 提供明确的建议(允许/阻止/审查)和风险评分
  • 开源,无需账户或API密钥

缺点

  • 仅检查已知漏洞,不进行代码分析
  • 需要MCP设置才能与AI代理集成,可能较为复杂
  • 依赖各生态系统的OSV和GitHub咨询数据库覆盖范围
  • 部分生态系统仅部分覆盖咨询(如CocoaPods、Hackage)

deptrust 最适合哪些用途?

  • 构建代理工作流的AI开发者
  • 希望防止选择易受攻击依赖项的开发者
  • 需要轻量级漏洞检查器的DevSecOps团队
  • 在自动化环境中使用包管理器的任何人

deptrust 常见问题

deptrust 的免费替代工具

B

Basert 的个人 GitHub Pages 网站,当前显示默认欢迎内容以及使用 GitHub Pages 和 Jekyll 的说明。

免费
Termaxa logo

一个供AI代理运行shell命令的协作门控,提供预览、备份、策略执行和审计,适用于Claude Code和Cursor等工具。

免费
Agentcard logo

Agentcard 为 AI 代理提供友好的发卡和支付基础设施,实现五分钟设置和自主购买。

免费
Oodle AI logo

Oodle AI 提供智能体可观测性,包括快速迹搜索、基于S3的存储以及开箱即用的洞察,用于检测AI智能体中的静默故障。

免费
Jacquard logo

Jacquard 是一种小型编程语言,专为运行、审查和信任由机器学习模型编写、由人类审查的程序而设计。

免费
Perfai Security logo

自主安全测试平台,可在实时AI构建的应用中发现并修复访问控制漏洞。

免费
Octolens logo

由人工智能驱动的社交媒体监听工具,可监控 Reddit、X、LinkedIn 等 10 多个平台,利用 AI 筛选提及内容,并通过 API、Slack 或 Webhook 将结果推送至您的技术栈。

免费
Opper AI logo

一个统一的AI网关,通过一个欧盟托管、符合GDPR的API提供300多个领先模型的访问,并兼容OpenAI SDK的接口。

免费

deptrust 的最佳替代 AI 工具

B

Basert 的个人 GitHub Pages 网站,当前显示默认欢迎内容以及使用 GitHub Pages 和 Jekyll 的说明。

免费
DeepSQL logo

DeepSQL 是一款 AI 数据库管理员,可监控工作负载、优化慢查询,并通过自托管代理与 MCP 和 Slack 集成来降低数据库成本。

Panguard AI logo

用于实时AI代理安全的开源平台,审核技能和运行时,具有社区驱动的威胁规则。

OpenSEO logo

OpenSEO是一个开源SEO平台,通过MCP与AI代理集成,提供关键词研究、竞争对手分析、反向链接等真实SEO数据。

SureWire Beta logo

SureWire Beta 是一个 AI 代理验证平台,通过全面测试确保您的 AI 代理安全可靠。

FlexInference logo

一种考虑截止时间的LLM路由器,通过自动在用户指定的时间窗口内寻找更便宜的服务层级来降低AI推理成本。

Shikigami logo

在隔离的 Git 工作树上并行运行多个 AI 编码代理,配备完整编辑器及内置开发工具。

LoopGain logo

一个开源的成本控制器,用于AI代理循环,在收敛时停止循环并在性能下降前回滚。