免费下载 MCP 版

查看广告以免费下载

Softonic 评论

基于AI的编码和安全工作流的本地依赖检查

deptrust,由Clidey开发,是一个开源安全工具,防止AI代理推荐不安全或过时的依赖项。它作为CLI和MCP服务器运行,实时验证包的安全性,针对漏洞源提供自动化风险信号,适用于最近的发布。主要功能包括扫描14个以上的包管理器,并查询OSV和GitHub咨询数据库。它的目标是使用AI编码助手的开发人员和安全团队,以降低供应链风险。

你实际上可以用它做什么任务?

该工具验证编码助手的依赖建议,并在软件包到达代码库之前提供安全检查。它接受跨生态系统的软件包标识符,并处理作用域名称和复杂约定。典型结果是返回给调用客户端的明确风险决策,这让AI代理或开发者决定是否继续。支持的生态系统包括 npm, PyPI, Cargo, Go modules, Maven 等。

它的漏洞检查有多可靠?

可靠性来自于对已建立的咨询来源的直接查询:该工具与 OSVGitHub Advisory Database 集成,并运行并行查询以加快结果。它对在72小时内发布的软件包发出明确的风险信号,并将发现分类为可操作的类别。覆盖范围取决于这些外部咨询源,因此结果反映提供者的数据,而不是独立发现过程。

什么输入和限制影响它的结果?

该工具在本地运行,并直接调用公共软件包注册表和漏洞API,因此其输入是软件包名称、版本和注册表元数据。该模型意味着没有可访问API的私有注册表或索引可能会被排除在检查之外。它还依赖于发布的咨询以获取历史漏洞;缺失或延迟的咨询可能会留下需要手动调查的边缘案例的空白。

将该工具添加到AI辅助工作流程中是否实用?

对于兼容MCP的设置是可行的:该基于Go的工具在桌面平台上运行,并暴露一个与MCP兼容主机集成的MCP服务器接口。安装路径包括npm(pnpx)、Homebrew或直接Go安装,零依赖、本地优先的执行避免将私有代码发送到第三方服务。该设计适合希望在与AI助手一起编写代码时快速进行就地依赖验证的团队。

一个实用的安全层,用于 AI 辅助的依赖决策

对于使用 AI 编码助手的开发人员和安全团队来说,deptrust 代表了一种实用的选择,得到了 Hacker News 和 Reddit 社区的赞誉,旨在防止 AI 引入的回归。团队应将其信号视为一个门槛,而不是唯一的权威:在咨询覆盖稀疏或包刚发布的情况下,将自动检查与人工审查相结合。利用它来减少 AI 驱动工作流中的依赖风险,同时保留人工监督。

  • 赞成

    • 与 OSV 和 GitHub Advisory Database 的直接集成以进行漏洞检查
    • 支持 14+ 个生态系统,包括 npm、PyPI、Cargo 和 Maven
    • 本地优先执行,无依赖操作,无需中央账户
    • 用于与符合MCP的编码助手集成的MCP服务器模式
  • 反对

    • 有效性取决于外部顾问提供者的覆盖范围
    • 没有公共 API 的私有注册表可能是未经验证的
    • 非常近期的发布标记需要手动验证
    • 集成仅适用于MCP兼容的主机和工作流

应用参数

  • 开发者

  • 许可证

    免费

  • 版本

    v0.14.0

  • 更新日期

  • 平台

    MCP

  • 语言

    英语

应用程式 提供其他语言版本


免费下载 MCP 版

查看广告以免费下载


用户对 deptrust 的评分

您是否尝试过 deptrust?成为第一个离开您的意见!

添加评论
有关使用此软件的法律因国家/地区而异。 如果违反这些法律,我们不鼓励或纵容此程序的使用。
已使用 登录 Softonic