Skip to content
KitploitKITPLOIT
HerramientasBlog
Log in
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

FeedsContactoPrivacidad© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
revera — La puntuación de crédito para paquetes npm. Analiza la reputación del paquete, el mantenimiento, la seguridad, la confianza del publicador y la salud del ecosistema antes de instalar cualquier paquete. | Kitploit
Herramientas/GitHubGitHub/aaravmaloo/revera
Escáneres de VulnerabilidadesAnálisis de VulnerabilidadesDevSecOpsSeguridad de Cadena de Suministro
GitHubaaravmaloo/revera

revera

La puntuación de crédito para paquetes npm. Analiza la reputación del paquete, el mantenimiento, la seguridad, la confianza del publicador y la salud del ecosistema antes de instalar cualquier paquete.

Ver Repositorio
1175hace 2 mesesAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

Revera

npm version build status node version typescript license coverage

La calificación crediticia de los paquetes npm.

Revera te ayuda a decidir si vale la pena instalar un paquete antes de ejecutar npm install. Analiza la calidad del paquete, el mantenimiento, la seguridad, la salud del ecosistema y la confianza del publicador — y ahora propaga el riesgo de forma transitiva a través de todo tu grafo de dependencias — y luego produce un informe de reputación bayesiano y explicable.


Demo

revera CLI Demo Observa a revera revisar y explicar paquetes en tiempo real.


Inicio rápido

Ejecuta revera al instante sin instalación:

npx revera check react

Ejemplo

Revisar un paquete como request (que fue deprecado en 2020) te advierte de inmediato con razones específicas:

$ revera why request
  ▲ revera EXPLAIN
  ──────────────────────────────────────────────────
  Package:   [email protected]
  Overall:   38/100  Not Recommended

  Score Breakdown

    Maintenance             15/100  ███░░░░░░░░░░░░░░░░░
                           Release cadence, commit activity, issue responsiveness, maintainer count

    Stability               90/100  ██████████████████░░
                           SemVer compliance, major version history, API volatility over time

    Security               100/100  ████████████████████
                           Known CVEs, install scripts, repository transparency

    Package Quality         40/100  ████████░░░░░░░░░░░░
                           README completeness, license, test coverage indicators, exports

    Ecosystem              100/100  ████████████████████
                           Weekly download volume, GitHub stars, community forks

    Documentation           90/100  ██████████████████░░
                           README length, code examples, API references, external docs presence

    Developer Experience    40/100  ████████░░░░░░░░░░░░
                           TypeScript support, ESM compatibility, CLI tooling

    Publisher Trust        100/100  ████████████████████
                           Known malicious releases, protestware history, supply-chain incidents

  Why it scores well
    +  Stable API (v1.0.0+)
    +  Low API volatility
    +  Zero known vulnerabilities
    +  Permissive open-source license
    +  Code examples in README
    +  Structured API documentation
    +  No known publisher trust incidents

  Minor deductions
    -  Last release was 59 months ago
    -  Single maintainer (bus factor of 1)
    -  Missing native type definitions
    -  Legacy CommonJS only
    -  No native typings (bad TypeScript DX)

  Warnings
    !  Last release: 59 months ago. No recent updates detected. This may be normal for mature, stable libraries.
    !  Package has been officially marked as deprecated by the maintainer.

  Verdict
    Request has low confidence. revera recommends looking for alternatives due to security, activity, or stability concerns.

Instalación

Instala de forma global para acceder al ejecutable desde cualquier directorio:

npm install -g @aaravmaloo/revera

Uso

1. Comprobar la reputación de un paquete

Analiza un paquete y obtén un informe resumido de alto nivel:

revera check lodash

Ejecuta en modo sin conexión usando archivos en caché:

revera check express --offline

2. Explicar la calificación de un paquete

Obtén un desglose detallado de la puntuación, las señales positivas y las deducciones:

revera why node-ipc

3. Evaluar y añadir una dependencia

Evalúa los paquetes antes de la instalación y advierte cuando la reputación cae por debajo de tu umbral configurado:

revera add express

Puedes pasar banderas directamente a tu gestor de paquetes:

revera add typescript --save-dev

4. Auditar el espacio de trabajo local

Audita todos los paquetes del proyecto actual (incluye dependencias transitivas) y calcula una puntuación general de salud del proyecto:

revera audit

Audita solo las dependencias de producción:

revera audit --prod

Audita solo las dependencias directas, omitiendo las dependencias transitivas:

revera audit --direct

5. Autenticación de GitHub

Autentícate con GitHub para aumentar los límites de la API (60/hora anónimo frente a 5.000/hora autenticado). Puedes elegir entre OAuth2 mediante navegador o introducir manualmente un Personal Access Token. Una vez autorizado, revera cifra y almacena el token de forma segura en el llavero del sistema operativo (DPAPI en Windows, Keychain en macOS o Secret Service en Linux):

revera login

6. Ajustes de la CLI

Gestiona los ajustes locales guardados en ~/.revera/config.json:

revera config
revera config set minScoreThreshold 75
revera config get minScoreThreshold

7. Doctor del sistema

Verifica la configuración del entorno, el estado de la API y las latencias de conexión de red:

revera doctor

8. Control de caché

Inspecciona o limpia la caché local de metadatos:

revera cache
revera cache clear

9. Comprobación de actualizaciones

Verifica si estás ejecutando la última versión del motor de revera:

revera update

Comparación

Característicanpm auditosv-scannerSocketrevera
Vulnerabilidades CVE✔✔✔✔
Múltiples bases de datos de vulnerabilidades✖Parcial✔✔
Reputación del ecosistema✖✖Parcial✔
Puntuación explicable✖✖Parcial✔
Comprobación de confianza del publicador✖✖Parcial✔
Detección de typosquat✖✖Parcial✔
Propagación de riesgo transitivo✖✖✖✔
Intervalos de confianza bayesianos✖✖✖✔

Motor de puntuación (v2)

Revera v2 reemplazó el antiguo modelo plano de suma ponderada por un pipeline bayesiano de DAG en cuatro etapas.

Etapa 1 — Grafo de dependencias (DAG)

Todas las dependencias del proyecto se resuelven en un grafo acíclico dirigido. Cada nodo realiza un seguimiento de su conjunto completo de dependientes transitivos para que las etapas posteriores puedan calcular radios de impacto precisos.

lodash ──► your-app
express ──► your-app
axios ──► some-lib ──► your-app   ← transitive

Etapa 2 — Puntuación por paquete (posteriores beta bayesianos)

Cada una de las 8 categorías de puntuación parte de un prior específico por arquetipo (framework, cli, types-only, utility) en lugar de una línea base plana no informada. Las señales observadas actualizan una distribución Beta posterior; es decir, un tiempo de espera agotado o la falta de datos amplían el intervalo creíble en lugar de asumir silenciosamente que está "limpio".

Descargar herramienta