Skip to content
KitploitKITPLOIT
OutilsExploitsBlog
Log in
Soumettre
OutilsExploitsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

FluxContactConfidentialité© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
revera — Le score de crédit des paquets npm. Analysez la réputation du paquet, la maintenance, la sécurité, la confiance envers l'éditeur et la santé de l'écosystème avant d'installer un paquet. | Kitploit
Outils/GitHubGitHub/aaravmaloo/revera
Scanners de VulnérabilitésAnalyse des VulnérabilitésDevSecOpsSécurité de la Chaîne Logistique
GitHubaaravmaloo/revera

revera

Le score de crédit des paquets npm. Analysez la réputation du paquet, la maintenance, la sécurité, la confiance envers l'éditeur et la santé de l'écosystème avant d'installer un paquet.

Voir le dépôt
1175il y a 2 moisPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

Revera

npm version build status node version typescript license coverage

Le score de crédit pour les paquets npm.

Revera vous aide à décider si un paquet vaut la peine d'être installé avant d'exécuter npm install. Il analyse la qualité du paquet, la maintenance, la sécurité, la santé de l'écosystème et la confiance envers l'éditeur — et propage désormais le risque de manière transitive à travers l'intégralité de votre graphe de dépendances — puis produit un rapport de réputation bayésien et explicable.


Demo

Démo CLI revera Regardez revera vérifier et expliquer des paquets en temps réel.


Quick Start

Exécutez revera instantanément, sans installation :

npx revera check react

Example

Vérifier un paquet comme request (qui a été déprécié en 2020) vous avertit immédiatement avec des raisons précises :

$ revera why request
  ▲ revera EXPLAIN
  ──────────────────────────────────────────────────
  Package:   [email protected]
  Overall:   38/100  Not Recommended

  Score Breakdown

    Maintenance             15/100  ███░░░░░░░░░░░░░░░░░
                           Release cadence, commit activity, issue responsiveness, maintainer count

    Stability               90/100  ██████████████████░░
                           SemVer compliance, major version history, API volatility over time

    Security               100/100  ████████████████████
                           Known CVEs, install scripts, repository transparency

    Package Quality         40/100  ████████░░░░░░░░░░░░
                           README completeness, license, test coverage indicators, exports

    Ecosystem              100/100  ████████████████████
                           Weekly download volume, GitHub stars, community forks

    Documentation           90/100  ██████████████████░░
                           README length, code examples, API references, external docs presence

    Developer Experience    40/100  ████████░░░░░░░░░░░░
                           TypeScript support, ESM compatibility, CLI tooling

    Publisher Trust        100/100  ████████████████████
                           Known malicious releases, protestware history, supply-chain incidents

  Why it scores well
    +  Stable API (v1.0.0+)
    +  Low API volatility
    +  Zero known vulnerabilities
    +  Permissive open-source license
    +  Code examples in README
    +  Structured API documentation
    +  No known publisher trust incidents

  Minor deductions
    -  Last release was 59 months ago
    -  Single maintainer (bus factor of 1)
    -  Missing native type definitions
    -  Legacy CommonJS only
    -  No native typings (bad TypeScript DX)

  Warnings
    !  Last release: 59 months ago. No recent updates detected. This may be normal for mature, stable libraries.
    !  Package has been officially marked as deprecated by the maintainer.

  Verdict
    Request has low confidence. revera recommends looking for alternatives due to security, activity, or stability concerns.

Installation

Installez-le globalement pour accéder à l'exécutable depuis n'importe quel répertoire :

npm install -g @aaravmaloo/revera

Usage

1. Check Package Reputation

Analysez un paquet et obtenez un rapport de synthèse de haut niveau :

revera check lodash

Exécutez en mode hors ligne en utilisant les fichiers en cache :

revera check express --offline

2. Explain Package Rating

Obtenez une analyse détaillée du score, des signaux positifs et des déductions :

revera why node-ipc

3. Screen and Add Dependency

Filtre les paquets avant l'installation et avertit lorsque la réputation tombe sous votre seuil configuré :

revera add express

Vous pouvez passer des options directement à votre gestionnaire de paquets :

revera add typescript --save-dev

4. Audit Local Workspace

Auditez tous les paquets du projet courant (y compris les dépendances transitives) et calculez un score de santé global pour le projet :

revera audit

Auditez uniquement les dépendances de production :

revera audit --prod

Auditez uniquement les dépendances directes, en ignorant les dépendances transitives :

revera audit --direct

5. GitHub Authentication

Authentifiez-vous auprès de GitHub pour augmenter les limites de débit de l'API (60/heure anonyme contre 5 000/heure authentifié). Vous pouvez choisir entre OAuth2 basé sur navigateur ou la saisie manuelle d'un Personal Access Token. Une fois autorisé, revera chiffre et stocke le jeton en toute sécurité dans le trousseau de votre système d'exploitation (DPAPI Windows, Keychain macOS ou Secret Service Linux) :

revera login

6. CLI Settings

Gérez les paramètres locaux enregistrés dans ~/.revera/config.json :

revera config
revera config set minScoreThreshold 75
revera config get minScoreThreshold

7. System Doctor

Vérifiez les paramètres d'environnement, l'état de l'API et les latences de connexion réseau :

revera doctor

8. Cache Control

Inspectez ou videz le cache local des métadonnées :

revera cache
revera cache clear

9. Update Check

Vérifiez si vous exécutez la dernière version du moteur revera :

revera update

Comparison

Fonctionnaliténpm auditosv-scannerSocketrevera
Vulnérabilités CVE✔✔✔✔
Plusieurs bases de données de vulnérabilités✖Partiel✔✔
Réputation de l'écosystème✖✖Partiel✔
Score explicable✖✖Partiel✔
Vérification de la confiance de l'éditeur✖✖Partiel✔
Détection de typosquat✖✖Partiel✔
Propagation transitive du risque✖✖✖✔
Intervalles de confiance bayésiens✖✖✖✔

Scoring Engine (v2)

Revera v2 a remplacé l'ancien modèle à somme pondérée plate par un pipeline bayésien en quatre étages basé sur un DAG.

Stage 1 — Dependency Graph (DAG)

Toutes les dépendances du projet sont résolues en un graphe orienté acyclique. Chaque nœud suit l'ensemble complet de ses dépendants transitifs afin que les étapes suivantes puissent calculer des rayons d'impact précis.

lodash ──► your-app
express ──► your-app
axios ──► some-lib ──► your-app   ← transitive

Stage 2 — Per-Package Scoring (Bayesian Beta Posteriors)

Chacune des 8 catégories de notation part d'un a priori spécifique à un archétype (framework, cli, types-only, utility) plutôt que d'une base plate non informée. Les signaux observés mettent à jour une distribution a posteriori Beta — ce qui signifie qu'un délai d'attente ou des données manquantes élargissent l'intervalle de crédibilité au lieu de supposer silencieusement « propre ».

Télécharger l’outil