基于AI的编码和安全工作流的本地依赖检查
deptrust,由Clidey开发,是一个开源安全工具,防止AI代理推荐不安全或过时的依赖项。它作为CLI和MCP服务器运行,实时验证包的安全性,针对漏洞源提供自动化风险信号,适用于最近的发布。主要功能包括扫描14个以上的包管理器,并查询OSV和GitHub咨询数据库。它的目标是使用AI编码助手的开发人员和安全团队,以降低供应链风险。
你实际上可以用它做什么任务?
该工具验证编码助手的依赖建议,并在软件包到达代码库之前提供安全检查。它接受跨生态系统的软件包标识符,并处理作用域名称和复杂约定。典型结果是返回给调用客户端的明确风险决策,这让AI代理或开发者决定是否继续。支持的生态系统包括 npm, PyPI, Cargo, Go modules, Maven 等。
它的漏洞检查有多可靠?
可靠性来自于对已建立的咨询来源的直接查询:该工具与 OSV 和 GitHub Advisory Database 集成,并运行并行查询以加快结果。它对在72小时内发布的软件包发出明确的风险信号,并将发现分类为可操作的类别。覆盖范围取决于这些外部咨询源,因此结果反映提供者的数据,而不是独立发现过程。
什么输入和限制影响它的结果?
该工具在本地运行,并直接调用公共软件包注册表和漏洞API,因此其输入是软件包名称、版本和注册表元数据。该模型意味着没有可访问API的私有注册表或索引可能会被排除在检查之外。它还依赖于发布的咨询以获取历史漏洞;缺失或延迟的咨询可能会留下需要手动调查的边缘案例的空白。
将该工具添加到AI辅助工作流程中是否实用?
对于兼容MCP的设置是可行的:该基于Go的工具在桌面平台上运行,并暴露一个与MCP兼容主机集成的MCP服务器接口。安装路径包括npm(pnpx)、Homebrew或直接Go安装,零依赖、本地优先的执行避免将私有代码发送到第三方服务。该设计适合希望在与AI助手一起编写代码时快速进行就地依赖验证的团队。
一个实用的安全层,用于 AI 辅助的依赖决策
对于使用 AI 编码助手的开发人员和安全团队来说,deptrust 代表了一种实用的选择,得到了 Hacker News 和 Reddit 社区的赞誉,旨在防止 AI 引入的回归。团队应将其信号视为一个门槛,而不是唯一的权威:在咨询覆盖稀疏或包刚发布的情况下,将自动检查与人工审查相结合。利用它来减少 AI 驱动工作流中的依赖风险,同时保留人工监督。