
La puntuación de crédito para paquetes npm. Analiza la reputación del paquete, el mantenimiento, la seguridad, la confianza del publicador y la salud del ecosistema antes de instalar cualquier paquete.
La calificación crediticia de los paquetes npm.
Revera te ayuda a decidir si vale la pena instalar un paquete antes de ejecutar npm install. Analiza la calidad del paquete, el mantenimiento, la seguridad, la salud del ecosistema y la confianza del publicador — y ahora propaga el riesgo de forma transitiva a través de todo tu grafo de dependencias — y luego produce un informe de reputación bayesiano y explicable.
Observa a revera revisar y explicar paquetes en tiempo real.
Ejecuta revera al instante sin instalación:
npx revera check react
Revisar un paquete como request (que fue deprecado en 2020) te advierte de inmediato con razones específicas:
$ revera why request
▲ revera EXPLAIN
──────────────────────────────────────────────────
Package: [email protected]
Overall: 38/100 Not Recommended
Score Breakdown
Maintenance 15/100 ███░░░░░░░░░░░░░░░░░
Release cadence, commit activity, issue responsiveness, maintainer count
Stability 90/100 ██████████████████░░
SemVer compliance, major version history, API volatility over time
Security 100/100 ████████████████████
Known CVEs, install scripts, repository transparency
Package Quality 40/100 ████████░░░░░░░░░░░░
README completeness, license, test coverage indicators, exports
Ecosystem 100/100 ████████████████████
Weekly download volume, GitHub stars, community forks
Documentation 90/100 ██████████████████░░
README length, code examples, API references, external docs presence
Developer Experience 40/100 ████████░░░░░░░░░░░░
TypeScript support, ESM compatibility, CLI tooling
Publisher Trust 100/100 ████████████████████
Known malicious releases, protestware history, supply-chain incidents
Why it scores well
+ Stable API (v1.0.0+)
+ Low API volatility
+ Zero known vulnerabilities
+ Permissive open-source license
+ Code examples in README
+ Structured API documentation
+ No known publisher trust incidents
Minor deductions
- Last release was 59 months ago
- Single maintainer (bus factor of 1)
- Missing native type definitions
- Legacy CommonJS only
- No native typings (bad TypeScript DX)
Warnings
! Last release: 59 months ago. No recent updates detected. This may be normal for mature, stable libraries.
! Package has been officially marked as deprecated by the maintainer.
Verdict
Request has low confidence. revera recommends looking for alternatives due to security, activity, or stability concerns.
Instala de forma global para acceder al ejecutable desde cualquier directorio:
npm install -g @aaravmaloo/revera
Analiza un paquete y obtén un informe resumido de alto nivel:
revera check lodash
Ejecuta en modo sin conexión usando archivos en caché:
revera check express --offline
Obtén un desglose detallado de la puntuación, las señales positivas y las deducciones:
revera why node-ipc
Evalúa los paquetes antes de la instalación y advierte cuando la reputación cae por debajo de tu umbral configurado:
revera add express
Puedes pasar banderas directamente a tu gestor de paquetes:
revera add typescript --save-dev
Audita todos los paquetes del proyecto actual (incluye dependencias transitivas) y calcula una puntuación general de salud del proyecto:
revera audit
Audita solo las dependencias de producción:
revera audit --prod
Audita solo las dependencias directas, omitiendo las dependencias transitivas:
revera audit --direct
Autentícate con GitHub para aumentar los límites de la API (60/hora anónimo frente a 5.000/hora autenticado). Puedes elegir entre OAuth2 mediante navegador o introducir manualmente un Personal Access Token. Una vez autorizado, revera cifra y almacena el token de forma segura en el llavero del sistema operativo (DPAPI en Windows, Keychain en macOS o Secret Service en Linux):
revera login
Gestiona los ajustes locales guardados en ~/.revera/config.json:
revera config
revera config set minScoreThreshold 75
revera config get minScoreThreshold
Verifica la configuración del entorno, el estado de la API y las latencias de conexión de red:
revera doctor
Inspecciona o limpia la caché local de metadatos:
revera cache
revera cache clear
Verifica si estás ejecutando la última versión del motor de revera:
revera update
| Característica | npm audit | osv-scanner | Socket | revera |
|---|---|---|---|---|
| Vulnerabilidades CVE | ✔ | ✔ | ✔ | ✔ |
| Múltiples bases de datos de vulnerabilidades | ✖ | Parcial | ✔ | ✔ |
| Reputación del ecosistema | ✖ | ✖ | Parcial | ✔ |
| Puntuación explicable | ✖ | ✖ | Parcial | ✔ |
| Comprobación de confianza del publicador | ✖ | ✖ | Parcial | ✔ |
| Detección de typosquat | ✖ | ✖ | Parcial | ✔ |
| Propagación de riesgo transitivo | ✖ | ✖ | ✖ | ✔ |
| Intervalos de confianza bayesianos | ✖ | ✖ | ✖ | ✔ |
Revera v2 reemplazó el antiguo modelo plano de suma ponderada por un pipeline bayesiano de DAG en cuatro etapas.
Todas las dependencias del proyecto se resuelven en un grafo acíclico dirigido. Cada nodo realiza un seguimiento de su conjunto completo de dependientes transitivos para que las etapas posteriores puedan calcular radios de impacto precisos.
lodash ──► your-app
express ──► your-app
axios ──► some-lib ──► your-app ← transitive
Cada una de las 8 categorías de puntuación parte de un prior específico por arquetipo (framework, cli, types-only, utility) en lugar de una línea base plana no informada. Las señales observadas actualizan una distribución Beta posterior; es decir, un tiempo de espera agotado o la falta de datos amplían el intervalo creíble en lugar de asumir silenciosamente que está "limpio".