Skip to content
KitploitKITPLOIT
ToolsExploitsBlog
Log in
Einreichen
ToolsExploitsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

FeedsKontaktDatenschutz© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
revera — Der Credit Score für npm-Pakete. Analysiere den Ruf, die Wartung, die Sicherheit, das Publisher-Vertrauen und die Gesundheit des Ökosystems eines Pakets, bevor du es installierst. | Kitploit
Tools/GitHubGitHub/aaravmaloo/revera
SchwachstellenscannerSchwachstellenanalyseDevSecOpsLieferkettensicherheit
GitHubaaravmaloo/revera

revera

Der Credit Score für npm-Pakete. Analysiere den Ruf, die Wartung, die Sicherheit, das Publisher-Vertrauen und die Gesundheit des Ökosystems eines Pakets, bevor du es installierst.

Repository anzeigen
1175vor 2 MonatenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

Revera

npm version build status node version typescript license coverage

Der Kredit-Score für npm-Pakete.

Revera hilft dir zu entscheiden, ob ein Paket eine Installation wert ist, bevor du npm install ausführst. Es analysiert Paketqualität, Wartung, Sicherheit, Ökosystem-Gesundheit und Publisher-Vertrauen – und propagiert das Risiko jetzt transitiv über deinen gesamten Abhängigkeitsgraphen – und erstellt anschließend einen erklärbaren, Bayes'schen Reputationsbericht.


Demo

revera CLI Demo Beobachte, wie revera Pakete in Echtzeit prüft und erklärt.


Schnellstart

Führe revera sofort ohne Installation aus:

npx revera check react

Beispiel

Die Prüfung eines Pakets wie request (das 2020 veraltet wurde) warnt dich sofort mit konkreten Gründen:

$ revera why request
  ▲ revera EXPLAIN
  ──────────────────────────────────────────────────
  Package:   [email protected]
  Overall:   38/100  Not Recommended

  Score Breakdown

    Maintenance             15/100  ███░░░░░░░░░░░░░░░░░
                           Release cadence, commit activity, issue responsiveness, maintainer count

    Stability               90/100  ██████████████████░░
                           SemVer compliance, major version history, API volatility over time

    Security               100/100  ████████████████████
                           Known CVEs, install scripts, repository transparency

    Package Quality         40/100  ████████░░░░░░░░░░░░
                           README completeness, license, test coverage indicators, exports

    Ecosystem              100/100  ████████████████████
                           Weekly download volume, GitHub stars, community forks

    Documentation           90/100  ██████████████████░░
                           README length, code examples, API references, external docs presence

    Developer Experience    40/100  ████████░░░░░░░░░░░░
                           TypeScript support, ESM compatibility, CLI tooling

    Publisher Trust        100/100  ████████████████████
                           Known malicious releases, protestware history, supply-chain incidents

  Why it scores well
    +  Stable API (v1.0.0+)
    +  Low API volatility
    +  Zero known vulnerabilities
    +  Permissive open-source license
    +  Code examples in README
    +  Structured API documentation
    +  No known publisher trust incidents

  Minor deductions
    -  Last release was 59 months ago
    -  Single maintainer (bus factor of 1)
    -  Missing native type definitions
    -  Legacy CommonJS only
    -  No native typings (bad TypeScript DX)

  Warnings
    !  Last release: 59 months ago. No recent updates detected. This may be normal for mature, stable libraries.
    !  Package has been officially marked as deprecated by the maintainer.

  Verdict
    Request has low confidence. revera recommends looking for alternatives due to security, activity, or stability concerns.

Installation

Global installieren, um das ausführbare Programm aus jedem Verzeichnis nutzen zu können:

npm install -g @aaravmaloo/revera

Verwendung

1. Paket-Reputation prüfen

Analysiere ein Paket und erhalte einen zusammenfassenden Bericht auf hoher Ebene:

revera check lodash

Im Offline-Modus mit gecachten Dateien ausführen:

revera check express --offline

2. Paketbewertung erklären

Erhalte eine detaillierte Aufschlüsselung des Scores, der positiven Signale und der Abzüge:

revera why node-ipc

3. Prüfen und Abhängigkeit hinzufügen

Prüft Pakete vor der Installation und warnt, wenn die Reputation unter deinen konfigurierten Schwellenwert fällt:

revera add express

Du kannst Flags direkt an deinen Paketmanager weiterreichen:

revera add typescript --save-dev

4. Lokalen Workspace prüfen

Prüft alle Pakete im aktuellen Projekt (einschließlich transitiver Abhängigkeiten) und berechnet einen Gesamtscore für die Projektgesundheit:

revera audit

Nur Produktionsabhängigkeiten prüfen:

revera audit --prod

Nur direkte Abhängigkeiten prüfen, transitive Abhängigkeiten überspringen:

revera audit --direct

5. GitHub-Authentifizierung

Authentifiziere dich bei GitHub, um die API-Ratenlimits zu erhöhen (60/Stunde anonym vs. 5.000/Stunde authentifiziert). Du kannst zwischen browserbasiertem OAuth2 oder manueller Eingabe eines Personal Access Tokens wählen. Nach der Autorisierung verschlüsselt revera den Token sicher und speichert ihn im Schlüsselbund deines Betriebssystems (Windows-DPAPI, macOS-Schlüsselbund oder Linux-Secret-Service):

revera login

6. CLI-Einstellungen

Verwalte lokale Einstellungen, die in ~/.revera/config.json gespeichert sind:

revera config
revera config set minScoreThreshold 75
revera config get minScoreThreshold

7. System-Doctor

Überprüfe Umgebungseinstellungen, API-Status und Netzwerkverbindungslatenzen:

revera doctor

8. Cache-Steuerung

Lokalen Metadaten-Cache anzeigen oder leeren:

revera cache
revera cache clear

9. Update-Prüfung

Überprüfe, ob du die neueste Version der revera-Engine ausführst:

revera update

Vergleich

Featurenpm auditosv-scannerSocketrevera
CVE-Sicherheitslücken✔✔✔✔
Mehrere Schwachstellen-Datenbanken✖Teilweise✔✔
Ökosystem-Reputation✖✖Teilweise✔
Erklärbare Bewertung✖✖Teilweise✔
Publisher-Vertrauensprüfung✖✖Teilweise✔
Typosquat-Erkennung✖✖Teilweise✔
Transitive Risikoweitergabe✖✖✖✔
Bayes'sche Konfidenzintervalle✖✖✖✔

Bewertungs-Engine (v2)

Revera v2 hat das alte flache gewichtete Summenmodell durch eine vierstufige Bayes'sche DAG-Pipeline ersetzt.

Stufe 1 — Abhängigkeitsgraph (DAG)

Alle Abhängigkeiten im Projekt werden in einem gerichteten azyklischen Graphen aufgelöst. Jeder Knoten verfolgt seine vollständige transitive Abhängigkeitsmenge, damit spätere Stufen genaue Blast-Radien berechnen können.

lodash ──► your-app
express ──► your-app
axios ──► some-lib ──► your-app   ← transitive

Stufe 2 — Paketweise Bewertung (Bayes'sche Beta-Posteriors)

Jede der 8 Bewertungskategorien startet mit einem archetyp-spezifischen Prior (framework, cli, types-only, utility) statt mit einer flachen, uninformierten Basislinie. Beobachtete Signale aktualisieren ein Posterior einer Beta-Verteilung – das bedeutet, dass ein Timeout oder fehlende Daten das Glaubwürdigkeitsintervall erweitern, anstatt stillschweigend von „sauber“ auszugehen.

Tool herunterladen