
Der Credit Score für npm-Pakete. Analysiere den Ruf, die Wartung, die Sicherheit, das Publisher-Vertrauen und die Gesundheit des Ökosystems eines Pakets, bevor du es installierst.
Der Kredit-Score für npm-Pakete.
Revera hilft dir zu entscheiden, ob ein Paket eine Installation wert ist, bevor du npm install ausführst. Es analysiert Paketqualität, Wartung, Sicherheit, Ökosystem-Gesundheit und Publisher-Vertrauen – und propagiert das Risiko jetzt transitiv über deinen gesamten Abhängigkeitsgraphen – und erstellt anschließend einen erklärbaren, Bayes'schen Reputationsbericht.
Beobachte, wie revera Pakete in Echtzeit prüft und erklärt.
Führe revera sofort ohne Installation aus:
npx revera check react
Die Prüfung eines Pakets wie request (das 2020 veraltet wurde) warnt dich sofort mit konkreten Gründen:
$ revera why request
▲ revera EXPLAIN
──────────────────────────────────────────────────
Package: [email protected]
Overall: 38/100 Not Recommended
Score Breakdown
Maintenance 15/100 ███░░░░░░░░░░░░░░░░░
Release cadence, commit activity, issue responsiveness, maintainer count
Stability 90/100 ██████████████████░░
SemVer compliance, major version history, API volatility over time
Security 100/100 ████████████████████
Known CVEs, install scripts, repository transparency
Package Quality 40/100 ████████░░░░░░░░░░░░
README completeness, license, test coverage indicators, exports
Ecosystem 100/100 ████████████████████
Weekly download volume, GitHub stars, community forks
Documentation 90/100 ██████████████████░░
README length, code examples, API references, external docs presence
Developer Experience 40/100 ████████░░░░░░░░░░░░
TypeScript support, ESM compatibility, CLI tooling
Publisher Trust 100/100 ████████████████████
Known malicious releases, protestware history, supply-chain incidents
Why it scores well
+ Stable API (v1.0.0+)
+ Low API volatility
+ Zero known vulnerabilities
+ Permissive open-source license
+ Code examples in README
+ Structured API documentation
+ No known publisher trust incidents
Minor deductions
- Last release was 59 months ago
- Single maintainer (bus factor of 1)
- Missing native type definitions
- Legacy CommonJS only
- No native typings (bad TypeScript DX)
Warnings
! Last release: 59 months ago. No recent updates detected. This may be normal for mature, stable libraries.
! Package has been officially marked as deprecated by the maintainer.
Verdict
Request has low confidence. revera recommends looking for alternatives due to security, activity, or stability concerns.
Global installieren, um das ausführbare Programm aus jedem Verzeichnis nutzen zu können:
npm install -g @aaravmaloo/revera
Analysiere ein Paket und erhalte einen zusammenfassenden Bericht auf hoher Ebene:
revera check lodash
Im Offline-Modus mit gecachten Dateien ausführen:
revera check express --offline
Erhalte eine detaillierte Aufschlüsselung des Scores, der positiven Signale und der Abzüge:
revera why node-ipc
Prüft Pakete vor der Installation und warnt, wenn die Reputation unter deinen konfigurierten Schwellenwert fällt:
revera add express
Du kannst Flags direkt an deinen Paketmanager weiterreichen:
revera add typescript --save-dev
Prüft alle Pakete im aktuellen Projekt (einschließlich transitiver Abhängigkeiten) und berechnet einen Gesamtscore für die Projektgesundheit:
revera audit
Nur Produktionsabhängigkeiten prüfen:
revera audit --prod
Nur direkte Abhängigkeiten prüfen, transitive Abhängigkeiten überspringen:
revera audit --direct
Authentifiziere dich bei GitHub, um die API-Ratenlimits zu erhöhen (60/Stunde anonym vs. 5.000/Stunde authentifiziert). Du kannst zwischen browserbasiertem OAuth2 oder manueller Eingabe eines Personal Access Tokens wählen. Nach der Autorisierung verschlüsselt revera den Token sicher und speichert ihn im Schlüsselbund deines Betriebssystems (Windows-DPAPI, macOS-Schlüsselbund oder Linux-Secret-Service):
revera login
Verwalte lokale Einstellungen, die in ~/.revera/config.json gespeichert sind:
revera config
revera config set minScoreThreshold 75
revera config get minScoreThreshold
Überprüfe Umgebungseinstellungen, API-Status und Netzwerkverbindungslatenzen:
revera doctor
Lokalen Metadaten-Cache anzeigen oder leeren:
revera cache
revera cache clear
Überprüfe, ob du die neueste Version der revera-Engine ausführst:
revera update
| Feature | npm audit | osv-scanner | Socket | revera |
|---|---|---|---|---|
| CVE-Sicherheitslücken | ✔ | ✔ | ✔ | ✔ |
| Mehrere Schwachstellen-Datenbanken | ✖ | Teilweise | ✔ | ✔ |
| Ökosystem-Reputation | ✖ | ✖ | Teilweise | ✔ |
| Erklärbare Bewertung | ✖ | ✖ | Teilweise | ✔ |
| Publisher-Vertrauensprüfung | ✖ | ✖ | Teilweise | ✔ |
| Typosquat-Erkennung | ✖ | ✖ | Teilweise | ✔ |
| Transitive Risikoweitergabe | ✖ | ✖ | ✖ | ✔ |
| Bayes'sche Konfidenzintervalle | ✖ | ✖ | ✖ | ✔ |
Revera v2 hat das alte flache gewichtete Summenmodell durch eine vierstufige Bayes'sche DAG-Pipeline ersetzt.
Alle Abhängigkeiten im Projekt werden in einem gerichteten azyklischen Graphen aufgelöst. Jeder Knoten verfolgt seine vollständige transitive Abhängigkeitsmenge, damit spätere Stufen genaue Blast-Radien berechnen können.
lodash ──► your-app
express ──► your-app
axios ──► some-lib ──► your-app ← transitive
Jede der 8 Bewertungskategorien startet mit einem archetyp-spezifischen Prior (framework, cli, types-only, utility) statt mit einer flachen, uninformierten Basislinie. Beobachtete Signale aktualisieren ein Posterior einer Beta-Verteilung – das bedeutet, dass ein Timeout oder fehlende Daten das Glaubwürdigkeitsintervall erweitern, anstatt stillschweigend von „sauber“ auszugehen.