
Le score de crédit des paquets npm. Analysez la réputation du paquet, la maintenance, la sécurité, la confiance envers l'éditeur et la santé de l'écosystème avant d'installer un paquet.
Le score de crédit pour les paquets npm.
Revera vous aide à décider si un paquet vaut la peine d'être installé avant d'exécuter npm install. Il analyse la qualité du paquet, la maintenance, la sécurité, la santé de l'écosystème et la confiance envers l'éditeur — et propage désormais le risque de manière transitive à travers l'intégralité de votre graphe de dépendances — puis produit un rapport de réputation bayésien et explicable.
Regardez revera vérifier et expliquer des paquets en temps réel.
Exécutez revera instantanément, sans installation :
npx revera check react
Vérifier un paquet comme request (qui a été déprécié en 2020) vous avertit immédiatement avec des raisons précises :
$ revera why request
▲ revera EXPLAIN
──────────────────────────────────────────────────
Package: [email protected]
Overall: 38/100 Not Recommended
Score Breakdown
Maintenance 15/100 ███░░░░░░░░░░░░░░░░░
Release cadence, commit activity, issue responsiveness, maintainer count
Stability 90/100 ██████████████████░░
SemVer compliance, major version history, API volatility over time
Security 100/100 ████████████████████
Known CVEs, install scripts, repository transparency
Package Quality 40/100 ████████░░░░░░░░░░░░
README completeness, license, test coverage indicators, exports
Ecosystem 100/100 ████████████████████
Weekly download volume, GitHub stars, community forks
Documentation 90/100 ██████████████████░░
README length, code examples, API references, external docs presence
Developer Experience 40/100 ████████░░░░░░░░░░░░
TypeScript support, ESM compatibility, CLI tooling
Publisher Trust 100/100 ████████████████████
Known malicious releases, protestware history, supply-chain incidents
Why it scores well
+ Stable API (v1.0.0+)
+ Low API volatility
+ Zero known vulnerabilities
+ Permissive open-source license
+ Code examples in README
+ Structured API documentation
+ No known publisher trust incidents
Minor deductions
- Last release was 59 months ago
- Single maintainer (bus factor of 1)
- Missing native type definitions
- Legacy CommonJS only
- No native typings (bad TypeScript DX)
Warnings
! Last release: 59 months ago. No recent updates detected. This may be normal for mature, stable libraries.
! Package has been officially marked as deprecated by the maintainer.
Verdict
Request has low confidence. revera recommends looking for alternatives due to security, activity, or stability concerns.
Installez-le globalement pour accéder à l'exécutable depuis n'importe quel répertoire :
npm install -g @aaravmaloo/revera
Analysez un paquet et obtenez un rapport de synthèse de haut niveau :
revera check lodash
Exécutez en mode hors ligne en utilisant les fichiers en cache :
revera check express --offline
Obtenez une analyse détaillée du score, des signaux positifs et des déductions :
revera why node-ipc
Filtre les paquets avant l'installation et avertit lorsque la réputation tombe sous votre seuil configuré :
revera add express
Vous pouvez passer des options directement à votre gestionnaire de paquets :
revera add typescript --save-dev
Auditez tous les paquets du projet courant (y compris les dépendances transitives) et calculez un score de santé global pour le projet :
revera audit
Auditez uniquement les dépendances de production :
revera audit --prod
Auditez uniquement les dépendances directes, en ignorant les dépendances transitives :
revera audit --direct
Authentifiez-vous auprès de GitHub pour augmenter les limites de débit de l'API (60/heure anonyme contre 5 000/heure authentifié). Vous pouvez choisir entre OAuth2 basé sur navigateur ou la saisie manuelle d'un Personal Access Token. Une fois autorisé, revera chiffre et stocke le jeton en toute sécurité dans le trousseau de votre système d'exploitation (DPAPI Windows, Keychain macOS ou Secret Service Linux) :
revera login
Gérez les paramètres locaux enregistrés dans ~/.revera/config.json :
revera config
revera config set minScoreThreshold 75
revera config get minScoreThreshold
Vérifiez les paramètres d'environnement, l'état de l'API et les latences de connexion réseau :
revera doctor
Inspectez ou videz le cache local des métadonnées :
revera cache
revera cache clear
Vérifiez si vous exécutez la dernière version du moteur revera :
revera update
| Fonctionnalité | npm audit | osv-scanner | Socket | revera |
|---|---|---|---|---|
| Vulnérabilités CVE | ✔ | ✔ | ✔ | ✔ |
| Plusieurs bases de données de vulnérabilités | ✖ | Partiel | ✔ | ✔ |
| Réputation de l'écosystème | ✖ | ✖ | Partiel | ✔ |
| Score explicable | ✖ | ✖ | Partiel | ✔ |
| Vérification de la confiance de l'éditeur | ✖ | ✖ | Partiel | ✔ |
| Détection de typosquat | ✖ | ✖ | Partiel | ✔ |
| Propagation transitive du risque | ✖ | ✖ | ✖ | ✔ |
| Intervalles de confiance bayésiens | ✖ | ✖ | ✖ | ✔ |
Revera v2 a remplacé l'ancien modèle à somme pondérée plate par un pipeline bayésien en quatre étages basé sur un DAG.
Toutes les dépendances du projet sont résolues en un graphe orienté acyclique. Chaque nœud suit l'ensemble complet de ses dépendants transitifs afin que les étapes suivantes puissent calculer des rayons d'impact précis.
lodash ──► your-app
express ──► your-app
axios ──► some-lib ──► your-app ← transitive
Chacune des 8 catégories de notation part d'un a priori spécifique à un archétype (framework, cli, types-only, utility) plutôt que d'une base plate non informée. Les signaux observés mettent à jour une distribution a posteriori Beta — ce qui signifie qu'un délai d'attente ou des données manquantes élargissent l'intervalle de crédibilité au lieu de supposer silencieusement « propre ».