AI 开发者工具
deptrust
一个命令行工具,用于检查npm、PyPI等多个生态系统中软件包版本的已知漏洞,旨在帮助AI代理避免使用过时的软件包。
deptrust
什么是 deptrust?
deptrust 是一个命令行工具,用于检查多个软件包生态系统中软件包版本的已知漏洞。它作为CLI和MCP服务器在本地运行,直接调用公共注册表和OSV API,无需托管服务。
deptrust 与相似工具比较
| 计价模式 | 免费 | 免费 | 定制定价 | 免费, 付费 |
| 免费额度 | ||||
| 主要功能 |
|
|
|
|
| 优点 |
|
|
|
|
| 缺点 |
|
|
|
|
| 适合对象 |
|
|
|
|
如何使用 deptrust?
- 1使用 npx @clidey/deptrust install 安装。运行检查命令,如 'deptrust check npm lodash 4.17.20' 或 'deptrust check pypi requests latest'。要与AI代理集成,使用 'deptrust mcp' 配置MCP。使用 '--json' 标志输出JSON格式。
deptrust 主要功能
- 检查超过15个生态系统中的软件包,包括npm、PyPI、Cargo、Go、RubyGems、NuGet、Maven等
- 报告已知漏洞,包括严重性、建议和风险评分
- 通过检查供应商报告的修复和版本历史来建议安全版本
- 比较两个版本以显示风险改进
- 作为MCP服务器集成到AI代理中(Codex、Claude Code)
- 完全在本地运行,无需外部服务依赖
- 输出包含咨询覆盖详情的JSON
deptrust 使用场景
- AI代理在推荐更新前检查软件包版本
- 开发者审计项目依赖中的漏洞
- CI/CD流水线强制执行软件包版本策略
- 安全团队审查依赖风险评分
deptrust 价格与免费额度
deptrust 目前采用 免费 模式。
此工具完全免费使用
deptrust 优缺点
优点
- 支持广泛的软件包生态系统
- 在本地运行,快速并行查询公共API
- 通过MCP协议与AI代理无缝集成
- 提供明确的建议(允许/阻止/审查)和风险评分
- 开源,无需账户或API密钥
缺点
- 仅检查已知漏洞,不进行代码分析
- 需要MCP设置才能与AI代理集成,可能较为复杂
- 依赖各生态系统的OSV和GitHub咨询数据库覆盖范围
- 部分生态系统仅部分覆盖咨询(如CocoaPods、Hackage)
deptrust 最适合哪些用途?
- 构建代理工作流的AI开发者
- 希望防止选择易受攻击依赖项的开发者
- 需要轻量级漏洞检查器的DevSecOps团队
- 在自动化环境中使用包管理器的任何人