AI 開發者工具
deptrust
一個 CLI 工具,用於檢查 npm、PyPI 等多個生態系統中套件版本是否存在已知漏洞,專為 AI 代理設計,避免使用過時套件。
deptrust
什麼是 deptrust?
deptrust 是一個 CLI 工具,用於檢查多個套件生態系統中套件版本的已知漏洞。它作為 CLI 和 MCP 伺服器在本機執行,直接呼叫公共登錄檔和 OSV API,無需託管服務。
deptrust 與相似工具比較
| 計價模式 | 免費 | 免費 | 客製化定價 | 免費, 付費 |
| 免費額度 | ||||
| 主要功能 |
|
|
|
|
| 優點 |
|
|
|
|
| 缺點 |
|
|
|
|
| 適合對象 |
|
|
|
|
如何使用 deptrust?
- 1使用 npx @clidey/deptrust install 安裝。執行檢查,例如 'deptrust check npm lodash 4.17.20' 或 'deptrust check pypi requests latest'。若要整合 AI 代理,配置 MCP 為 'deptrust mcp'。使用 '--json' 標誌輸出 JSON。
deptrust 主要功能
- 檢查超過 15 個生態系統的套件,包括 npm、PyPI、Cargo、Go、RubyGems、NuGet、Maven 等
- 報告已知漏洞,附帶嚴重性、建議和風險評分
- 透過檢查提供者回報的修復和版本歷史,建議安全版本
- 比較兩個版本以顯示風險改善
- 作為 MCP 伺服器整合 AI 代理(Codex、Claude Code)
- 完全在本機執行,無外部服務依賴
- 輸出 JSON,包含諮詢覆蓋詳細資訊
deptrust 使用情境
- AI 代理在推薦更新前檢查套件版本
- 開發人員審計專案依賴項的漏洞
- CI/CD 管道強制執行套件版本政策
- 安全團隊審查依賴項風險評分
deptrust 價格與免費點數
deptrust 目前採用 免費 模式。
此工具完全免費使用
deptrust 優缺點
優點
- 支援廣泛的套件生態系統
- 在本機執行,快速並行查詢公共 API
- 透過 MCP 協定無縫整合 AI 代理
- 提供明確的建議(允許/封鎖/審查)和風險評分
- 開源,無需帳戶或 API 金鑰
缺點
- 僅檢查已知漏洞,不執行程式碼分析
- AI 代理整合需要 MCP 設定,可能較複雜
- 依賴 OSV 和 GitHub 諮詢資料庫對每個生態系統的覆蓋
- 某些生態系統的諮詢覆蓋不完整(例如 CocoaPods、Hackage)
deptrust 最適合哪些用途?
- 建構代理工作流程的 AI 開發人員
- 希望避免選用有漏洞依賴項的開發人員
- 需要輕量級漏洞檢查器的 DevSecOps 團隊
- 在自動化環境中使用套件管理員的任何使用者