deptrust 做的是 agent 推荐依赖版本前的本地安全检查:CLI 和 MCP server 直接查询公共 registry、OSV 与 GitHub Advisory Database,没有托管 deptrust 服务。README 列出 npm、PyPI、Cargo、Go modules、RubyGems、NuGet、Maven、Packagist、pub.dev、CocoaPods、Hex.pm、Hackage 和 GitHub Actions 等生态;输出给出 allow/review/block,并把 72 小时内新发布版本标为 review。它的锋利点在 MCP instructions:让 agent 在添加、升级或推荐依赖前自动先跑版本风险判断。
–浏览
评论 · Comments