AI 開發者工具

deptrust

一個 CLI 工具,用於檢查 npm、PyPI 等多個生態系統中套件版本是否存在已知漏洞,專為 AI 代理設計,避免使用過時套件。

deptrust logo

deptrust

前往網站

什麼是 deptrust?

deptrust 是一個 CLI 工具,用於檢查多個套件生態系統中套件版本的已知漏洞。它作為 CLI 和 MCP 伺服器在本機執行,直接呼叫公共登錄檔和 OSV API,無需託管服務。

deptrust 與相似工具比較

計價模式免費免費客製化定價免費, 付費
免費額度
主要功能
  • 檢查超過 15 個生態系統的套件,包括 npm、PyPI、Cargo、Go、RubyGems、NuGet、Maven 等
  • 報告已知漏洞,附帶嚴重性、建議和風險評分
  • 透過檢查提供者回報的修復和版本歷史,建議安全版本
  • GitHub Pages 託管
  • Jekyll 整合
  • Markdown 內容支援
  • 工作負載監控與異常偵測
  • 慢查詢識別與最佳化
  • 自然語言查詢轉 SQL
  • 在載入前根據 ATR 規則掃描技能和 MCP 伺服器
  • 針對提示注入和劫持的即時運行時保護
  • 符合法規的簽名審計證據(歐盟 AI 法案、NYDFS、DORA)
優點
  • 支援廣泛的套件生態系統
  • 在本機執行,快速並行查詢公共 API
  • 免費託管並支援自訂網域
  • 透過 Git 輕鬆設定
  • 快速一行安裝,15 分鐘內設定完成
  • 自託管確保資料保留在您的基礎設施內
  • 開源且採用 MIT 授權
  • 即時偵測與預防
缺點
  • 僅檢查已知漏洞,不執行程式碼分析
  • AI 代理整合需要 MCP 設定,可能較複雜
  • 僅限靜態內容
  • 無伺服器端處理
  • 需要自託管與 VPC 設定
  • 未提及免費方案或試用
  • 企業功能需要付費版本
  • 設定可能需具備技術專業知識
適合對象
  • 建構代理工作流程的 AI 開發人員
  • 希望避免選用有漏洞依賴項的開發人員
  • 開發者
  • 開源專案
  • 資料庫管理員
  • 資料工程師
  • 建置與部署AI代理的開發者
  • 需要可審計AI安全的企業

如何使用 deptrust?

  1. 1使用 npx @clidey/deptrust install 安裝。執行檢查,例如 'deptrust check npm lodash 4.17.20' 或 'deptrust check pypi requests latest'。若要整合 AI 代理,配置 MCP 為 'deptrust mcp'。使用 '--json' 標誌輸出 JSON。

deptrust 主要功能

  • 檢查超過 15 個生態系統的套件,包括 npm、PyPI、Cargo、Go、RubyGems、NuGet、Maven 等
  • 報告已知漏洞,附帶嚴重性、建議和風險評分
  • 透過檢查提供者回報的修復和版本歷史,建議安全版本
  • 比較兩個版本以顯示風險改善
  • 作為 MCP 伺服器整合 AI 代理(Codex、Claude Code)
  • 完全在本機執行,無外部服務依賴
  • 輸出 JSON,包含諮詢覆蓋詳細資訊

deptrust 使用情境

  • AI 代理在推薦更新前檢查套件版本
  • 開發人員審計專案依賴項的漏洞
  • CI/CD 管道強制執行套件版本政策
  • 安全團隊審查依賴項風險評分

deptrust 價格與免費點數

deptrust 目前採用 免費 模式。

此工具完全免費使用

免費

$0

開源,在 MIT 許可證下免費使用。

deptrust 優缺點

優點

  • 支援廣泛的套件生態系統
  • 在本機執行,快速並行查詢公共 API
  • 透過 MCP 協定無縫整合 AI 代理
  • 提供明確的建議(允許/封鎖/審查)和風險評分
  • 開源,無需帳戶或 API 金鑰

缺點

  • 僅檢查已知漏洞,不執行程式碼分析
  • AI 代理整合需要 MCP 設定,可能較複雜
  • 依賴 OSV 和 GitHub 諮詢資料庫對每個生態系統的覆蓋
  • 某些生態系統的諮詢覆蓋不完整(例如 CocoaPods、Hackage)

deptrust 最適合哪些用途?

  • 建構代理工作流程的 AI 開發人員
  • 希望避免選用有漏洞依賴項的開發人員
  • 需要輕量級漏洞檢查器的 DevSecOps 團隊
  • 在自動化環境中使用套件管理員的任何使用者

deptrust 常見問題

deptrust 的免費替代工具

B

Basert 的個人 GitHub Pages 網站,目前顯示預設歡迎內容以及使用 GitHub Pages 與 Jekyll 的說明。

免費
Termaxa logo

一個協作式的Shell命令閘門,為AI代理執行的命令提供預覽、備份、政策執行和稽核,適用於Claude Code和Cursor等工具。

免費
Agentcard logo

Agentcard 為 AI 代理提供友善的卡片發行與支付基礎設施,支援 5 分鐘設定與自主購物。

免費
Oodle AI logo

Oodle AI 提供代理可觀測性,具備快速追蹤搜尋、基於 S3 的儲存,以及開箱即用的洞察功能,用於檢測 AI 代理中的靜默失敗。

免費
Jacquard logo

Jacquard 是一種小型程式語言,專為執行、審查和信任由機器學習模型編寫並經人工審查的程式而設計。

免費
Perfai Security logo

自主安全測試平台,可發現並修復即時AI應用中的存取控制漏洞。

免費
Octolens logo

AI驅動的社交聆聽工具,監控Reddit、X、LinkedIn及其他10多個平台,透過AI過濾提及,並通過API、Slack或webhook傳送到您的技術堆疊。

免費
Opper AI logo

統一的AI閘道,透過一個符合GDPR的歐盟託管API,提供對300多種領先模型的存取,並相容於OpenAI SDK。

免費

deptrust 的最佳替代 AI 工具

B

Basert 的個人 GitHub Pages 網站,目前顯示預設歡迎內容以及使用 GitHub Pages 與 Jekyll 的說明。

免費
DeepSQL logo

DeepSQL 是一款 AI 資料庫管理員,可監控工作負載、優化慢查詢,並透過自託管代理程式(支援 MCP 與 Slack 整合)降低資料庫成本。

Panguard AI logo

用於即時AI代理安全、審核技能及運行時安全的開源平台,具備社群驅動的威脅規則。

OpenSEO logo

OpenSEO 是一個開源 SEO 平台,可透過 MCP 與 AI 代理整合,提供關鍵字研究、競爭者分析、反向連結等真實 SEO 數據。

SureWire Beta logo

SureWire Beta是一個AI代理驗證平台,透過全面測試協助確保您的AI代理安全可靠。

FlexInference logo

一個具備截止時間感知的LLM路由器,能在使用者指定的時間視窗內自動尋找更便宜的服務層級,以降低AI推論成本。

Shikigami logo

同時在多個隔離的 Git 工作樹中運行多個 AI 程式碼代理,配備完整編輯器和內建開發工具。

LoopGain logo

一個用於AI代理循環的開源成本控制器,能在收斂時停止循環並在效能下降前回滾。