Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
उपकरण/GitHubGitHub/aaravmaloo/revera
भेद्यता स्कैनरभेद्यता विश्लेषणDevSecOpsआपूर्ति श्रृंखला सुरक्षा
GitHubaaravmaloo/revera

revera

npm पैकेजों के लिए क्रेडिट स्कोर। कोई भी पैकेज इंस्टॉल करने से पहले पैकेज की प्रतिष्ठा, रखरखाव, सुरक्षा, प्रकाशक विश्वसनीयता और इकोसिस्टम स्वास्थ्य का विश्लेषण करें।

रिपॉजिटरी देखें
111 महीना पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

Revera

npm version build status node version typescript license coverage

npm पैकेजों के लिए क्रेडिट स्कोर।

Revera आपको यह तय करने में मदद करता है कि npm install चलाने से पहले कोई पैकेज इंस्टॉल करने लायक है या नहीं। यह पैकेज की गुणवत्ता, रखरखाव, सुरक्षा, इकोसिस्टम स्वास्थ्य और प्रकाशक विश्वास का विश्लेषण करता है — और अब आपके पूरे डिपेंडेंसी ग्राफ़ में जोखिम को ट्रांज़िटिव रूप से प्रचारित करता है — फिर एक व्याख्या योग्य, बायेसियन प्रतिष्ठा रिपोर्ट तैयार करता है।


डेमो

revera CLI Demo Revera को वास्तविक समय में पैकेजों की जाँच और व्याख्या करते हुए देखें।


त्वरित आरंभ

बिना इंस्टॉलेशन के तुरंत revera चलाएँ:

root@kitploit:~
npx revera check react

उदाहरण

request जैसे पैकेज की जाँच करना (जिसे 2020 में डिप्रीकेट किया गया था) विशिष्ट कारणों के साथ तुरंत चेतावनी देता है:

root@kitploit:~
$ revera why request
root@kitploit:~
  ▲ revera EXPLAIN
  ──────────────────────────────────────────────────
  Package:   [email protected]
  Overall:   38/100  Not Recommended

  Score Breakdown

    Maintenance             15/100  ███░░░░░░░░░░░░░░░░░
                           Release cadence, commit activity, issue responsiveness, maintainer count

    Stability               90/100  ██████████████████░░
                           SemVer compliance, major version history, API volatility over time

    Security               100/100  ████████████████████
                           Known CVEs, install scripts, repository transparency

    Package Quality         40/100  ████████░░░░░░░░░░░░
                           README completeness, license, test coverage indicators, exports

    Ecosystem              100/100  ████████████████████
                           Weekly download volume, GitHub stars, community forks

    Documentation           90/100  ██████████████████░░
                           README length, code examples, API references, external docs presence

    Developer Experience    40/100  ████████░░░░░░░░░░░░
                           TypeScript support, ESM compatibility, CLI tooling

    Publisher Trust        100/100  ████████████████████
                           Known malicious releases, protestware history, supply-chain incidents

  Why it scores well
    +  Stable API (v1.0.0+)
    +  Low API volatility
    +  Zero known vulnerabilities
    +  Permissive open-source license
    +  Code examples in README
    +  Structured API documentation
    +  No known publisher trust incidents

  Minor deductions
    -  Last release was 59 months ago
    -  Single maintainer (bus factor of 1)
    -  Missing native type definitions
    -  Legacy CommonJS only
    -  No native typings (bad TypeScript DX)

  Warnings
    !  Last release: 59 months ago. No recent updates detected. This may be normal for mature, stable libraries.
    !  Package has been officially marked as deprecated by the maintainer.

  Verdict
    Request has low confidence. revera recommends looking for alternatives due to security, activity, or stability concerns.

इंस्टॉलेशन

किसी भी निर्देशिका से निष्पादन योग्य उपयोग करने के लिए वैश्विक रूप से इंस्टॉल करें:

root@kitploit:~
npm install -g @aaravmaloo/revera

उपयोग

1. पैकेज प्रतिष्ठा जाँचें

किसी पैकेज का विश्लेषण करें और उच्च-स्तरीय सारांश रिपोर्ट प्राप्त करें:

root@kitploit:~
revera check lodash

कैश की गई फ़ाइलों का उपयोग करके ऑफ़लाइन मोड में चलाएँ:

root@kitploit:~
revera check express --offline

2. पैकेज रेटिंग स्पष्ट करें

स्कोर, सकारात्मक संकेतों और कटौतियों का गहन विवरण प्राप्त करें:

root@kitploit:~
revera why node-ipc

3. स्क्रीनिंग और डिपेंडेंसी जोड़ें

इंस्टॉलेशन से पहले पैकेजों की स्क्रीनिंग करता है और जब प्रतिष्ठा आपके कॉन्फ़िगर किए गए थ्रेशोल्ड से नीचे गिरती है तो चेतावनी देता है:

root@kitploit:~
revera add express

आप अपने पैकेज मैनेजर को सीधे फ़्लैग पास कर सकते हैं:

root@kitploit:~
revera add typescript --save-dev

4. स्थानीय वर्कस्पेस ऑडिट करें

वर्तमान प्रोजेक्ट के सभी पैकेजों का ऑडिट करें (ट्रांज़िटिव डिपेंडेंसी सहित) और समग्र प्रोजेक्ट स्वास्थ्य स्कोर की गणना करें:

root@kitploit:~
revera audit

केवल प्रोडक्शन डिपेंडेंसी ऑडिट करें:

root@kitploit:~
revera audit --prod

केवल प्रत्यक्ष डिपेंडेंसी ऑडिट करें, ट्रांज़िटिव डिपेंडेंसी को छोड़ें:

root@kitploit:~
revera audit --direct

5. GitHub प्रमाणीकरण

GitHub API दर सीमा बढ़ाने के लिए GitHub से प्रमाणित करें (अनाम 60/घंटा बनाम प्रमाणित 5,000/घंटा)। आप ब्राउज़र-आधारित OAuth2 या मैन्युअल रूप से Personal Access Token दर्ज करना चुन सकते हैं। एक बार अधिकृत होने के बाद, revera टोकन को आपके OS कीरिंग (Windows DPAPI, macOS Keychain, या Linux Secret Service) में सुरक्षित रूप से एन्क्रिप्ट और संग्रहीत करता है:

root@kitploit:~
revera login

6. CLI सेटिंग्स

~/.revera/config.json में सहेजी गई स्थानीय सेटिंग्स प्रबंधित करें:

root@kitploit:~
revera config
revera config set minScoreThreshold 75
revera config get minScoreThreshold

7. सिस्टम डॉक्टर

पर्यावरण सेटिंग्स, API स्थिति और नेटवर्क कनेक्शन विलंबता सत्यापित करें:

root@kitploit:~
revera doctor

8. कैश नियंत्रण

स्थानीय मेटाडेटा कैश देखें या साफ़ करें:

root@kitploit:~
revera cache
revera cache clear

9. अपडेट जाँच

सत्यापित करें कि आप revera इंजन का नवीनतम संस्करण चला रहे हैं:

root@kitploit:~
revera update

तुलना


स्कोरिंग इंजन (v2)

Revera v2 ने पुराने फ्लैट भारित-योग मॉडल को चार-चरणीय बायेसियन DAG पाइपलाइन से बदल दिया।

चरण 1 — डिपेंडेंसी ग्राफ़ (DAG)

प्रोजेक्ट के सभी डिपेंडेंसी को एक निर्देशित चक्रीय ग्राफ़ में हल किया जाता है। प्रत्येक नोड अपने पूर्ण ट्रांज़िटिव डिपेंडेंट सेट को ट्रैक करता है ताकि बाद के चरण सटीक ब्लास्ट रेडियस की गणना कर सकें।

root@kitploit:~
lodash ──► your-app
express ──► your-app
axios ──► some-lib ──► your-app   ← transitive

चरण 2 — प्रति-पैकेज स्कोरिंग (बायेसियन बीटा पोस्टीरियर)

8 स्कोरिंग श्रेणियों में से प्रत्येक एक फ्लैट अनजाने बेसलाइन के बजाय आर्केटाइप-विशिष्ट प्रायर (framework, cli, types-only, utility) से शुरू होती है। देखे गए संकेत बीटा वितरण पोस्टीरियर को अपडेट करते हैं — जिसका अर्थ है कि टाइमआउट या लापता डेटा मौन रूप से "साफ" डिफ़ॉल्ट के बजाय विश्वसनीय अंतराल को चौड़ा करता है।

अंतिम प्रति-पैकेज स्कोर श्रेणी पोस्टीरियर का एक विश्वास-भारित समुच्चय (व्युत्क्रम-विचरण भार) है, जो बिंदु अनुमान और 95% विश्वसनीय अंतराल दोनों उत्पन्न करता है।

चरण 3 — वीटो जाँच

तीन कठोर ओवरराइड बायेसियन स्कोरिंग को पूरी तरह से बायपास करते हैं और किसी पैकेज को तुरंत अस्वीकार कर देते हैं:

Veto

चरण 4 — ट्रांज़िटिव जोखिम प्रसार

प्रति-पैकेज स्कोर की गणना के बाद, जोखिम को टोपोलॉजिकल क्रम में (पहले पत्तियां) DAG के माध्यम से नीचे से ऊपर प्रचारित किया जाता है:

  • यदि किसी डिपेंडेंसी का effectiveRisk थ्रेशोल्ड से अधिक है, तो उसके पैरेंट का जोखिम 0.8 पर फ़्लोर किया जाता है (दूषित के रूप में चिह्नित)।
  • प्रत्येक नोड का ब्लास्ट रेडियस = effectiveRisk × transitive_dependent_count।
  • सबसे खराब सबपाथ का पता लगाया जाता है और ऑडिट आउटपुट में दिखाया जाता है ताकि आप जान सकें कि किस डिपेंडेंसी श्रृंखला ने फ़्लैग का कारण बना।

चरण 5 — रिपोर्ट संश्लेषण

अंतिम ऑडिट रिपोर्ट आंतरिक स्कोर, विरासत में मिले दूषण, विश्वसनीय अंतराल और ब्लास्ट रेडियस को एक रैंक किए गए आउटपुट में विलीन करती है। समग्र वर्कस्पेस स्कोर ब्लास्ट रेडियस द्वारा भारित औसत है।


भेद्यता डेटाबेस

Revera प्रत्येक जाँच पर तीन स्वतंत्र भेद्यता डेटाबेस को समानांतर में क्वेरी करता है। परिणामों को स्कोरिंग में उपयोग करने से पहले CVE/GHSA उपनाम द्वारा मर्ज और डीडुप किया जाता है।

यदि कोई स्रोत टाइमआउट या त्रुटि करता है, तो अन्य स्वतंत्र रूप से जारी रहते हैं। VulnResult उजागर करता है कि किन स्रोतों ने प्रतिक्रिया दी (sources) और कौन से विफल रहे (failedSources) ताकि बायेसियन स्कोरर साफ़ मानने के बजाय अनिश्चितता अंतराल को उचित रूप से चौड़ा कर सके।


आर्किटेक्चर और संरचना

root@kitploit:~
.github/              # CI configurations
docs/                 # Architecture specs and algorithm diagrams
src/
  ├── commands/       # CLI command handlers (check, why, add, audit, config, cache, update)
  ├── engine/
  │   ├── dag.ts          # DAG construction + topological sort + blast-radius computation
  │   ├── propagation.ts  # Bottom-up transitive risk propagation
  │   ├── scoring.ts      # Bayesian Beta posteriors, archetype priors, veto checks
  │   ├── vuln.ts         # Multi-source vuln aggregator (OSV + GitHub + npm)
  │   ├── trust.ts        # Publisher trust incident database
  │   ├── typosquat.ts    # Edit-distance typosquat detection
  │   ├── npm.ts          # npm registry + download stats fetcher
  │   └── github.ts       # GitHub repo stats + README fetcher
  ├── ui/             # Console view templates (reporter formatters, theme styles)
  └── utils/          # Filesystem helpers (caching, configuration, package managers)
tests/                # Unit test suites
benchmarker/          # Large-scale benchmark suite (100k+ packages)

बेंचमार्क

Revera benchmarker/ में एक अंतर्निहित बड़े पैमाने पर बेंचमार्क सुइट के साथ आता है जो समानांतर में 100k+ npm पैकेजों के विरुद्ध परीक्षण करता है और एकल, GitHub-पठनीय रिपोर्ट तैयार करता है।

बेंचमार्क चलाना

root@kitploit:~
cd benchmarker
npm install
npm run fetch-dataset          # one-time: pulls ~100k packages into datasets/npm.jsonl
./benchmark.sh --workers 16   # runs the full suite

प्रत्येक रन एक स्व-निहित आउटपुट निर्देशिका तैयार करता है:

नवीनतम बेंचमार्क (v2 एल्गोरिथम, सीड डेटासेट)

v1 बेंचमार्क v2 वीटो जाँच तैनात होने से पहले चलाया गया था। प्रति-लेबल malicious/typosquat संख्याएँ विरासत एल्गोरिथम को दर्शाती हैं। अगले रिलीज़ में पूर्ण v2 पुनः-रन प्रकाशित किया जाएगा।


रोडमैप

  • पैकेज प्रतिष्ठा स्कोरिंग
  • व्याख्या योग्य स्कोरिंग रिपोर्ट
  • प्रत्यक्ष और ट्रांज़िटिव प्रोजेक्ट ऑडिटिंग
  • प्रकाशक विश्वास घटना जाँच
  • Typosquat Levenshtein चेतावनियाँ
  • बायेसियन बीटा पोस्टीरियर स्कोरिंग (v2)
  • ट्रांज़िटिव DAG जोखिम प्रसार (v2)
  • बहु-स्रोत भेद्यता एकत्रीकरण (OSV + GitHub + npm)
  • GitHub-पठनीय बेंचमार्क रिपोर्ट (BENCHMARK.md)
  • बहु-पैकेज तुलना कमांड
  • CI जाँच के लिए आधिकारिक GitHub Action
  • आधिकारिक VS Code एक्सटेंशन
  • मूल pnpm समर्थन
  • मूल Yarn समर्थन

अक्सर पूछे जाने वाले प्रश्न

GitHub API दर सीमा से कैसे बचें?

टोकन के बिना, अनाम क्वेरीज़ प्रति घंटे 60 अनुरोधों तक सीमित हैं। आप अपने कॉन्फ़िगरेशन में एक Personal Access Token सेट कर सकते हैं:

root@kitploit:~
revera config set githubToken ghp_YOUR_TOKEN

यदि मैं ऑफ़लाइन हूँ तो क्या होता है?

Revera कैश फ़ाइलों का उपयोग करने के लिए वापस आ जाता है। आप --offline फ़्लैग के साथ कमांड को स्पष्ट रूप से ऑफ़लाइन मोड में चला सकते हैं। यदि कोई भेद्यता स्रोत अनुपलब्ध है, तो बायेसियन स्कोरर साफ़ मानने के बजाय उस पैकेज के लिए विश्वसनीय अंतराल को चौड़ा करता है।

क्या add कमांड मेरे प्रोजेक्ट को संशोधित करता है?

Revera एक शेल रैपर के रूप में कार्य करता है। स्क्रीनिंग के बाद यह वास्तविक पैकेज इंस्टॉलर चलाता है।

ऑडिट आउटपुट में "दूषित" पैकेज क्या है?

एक पैकेज तब दूषित के रूप में चिह्नित होता है जब उसकी कोई ट्रांज़िटिव डिपेंडेंसी वीटो ट्रिगर करती है या गंभीर रूप से कम स्कोर करती है। ऑडिट आउटपुट सबसे खराब सबपाथ दिखाता है ताकि आप फ़्लैग का कारण बनने वाली सटीक डिपेंडेंसी श्रृंखला का पता लगा सकें।

तीन डेटाबेसों में भेद्यताओं को कैसे डीडुप किया जाता है?

प्रत्येक भेद्यता को उसके CVE ID, GHSA ID, या npm advisory ID द्वारा पहचाना जाता है। जब एक ही भेद्यता कई स्रोतों में दिखाई देती है, तो इसे एक विहित प्रविष्टि में मर्ज किया जाता है। गद्य फ़ील्ड (सारांश, विवरण) के लिए OSV डेटा प्राथमिकता लेता है; सभी स्रोतों से उच्चतम गंभीरता रेटिंग और सबसे पूर्ण पैच-संस्करण सीमा संरक्षित की जाती है।


योगदान

कृपया सेटअप, शैली नियमों और PR दिशानिर्देशों के साथ आरंभ करने के लिए योगदान मार्गदर्शिका देखें।


अस्वीकरण

Revera अवलोकन योग्य प्रोजेक्ट संकेतों और ऐतिहासिक डेटा के आधार पर एक प्रतिष्ठा स्कोर प्रदान करता है। यह इंजीनियरिंग निर्णयों में सहायता करने के लिए है और इसे निश्चित सुरक्षा ऑडिट के रूप में नहीं माना जाना चाहिए।


लाइसेंस

Revera MIT लाइसेंस के तहत वितरित किया जाता है।

टूल डाउनलोड करें
Featurenpm auditosv-scannerSocketrevera
CVE Vulnerabilities✔✔✔✔
Multiple Vuln DBs✖Partial✔✔
Ecosystem Reputation✖✖Partial✔
Explainable Scoring✖✖Partial✔
Publisher Trust Check✖✖Partial✔
Typosquat Detection✖✖Partial✔
Transitive Risk Propagation✖✖✖✔
Bayesian Confidence Intervals✖✖✖✔
CategoryWeightFocus Areas
Security20%Active CVEs (3 DBs), install scripts, repository transparency
Publisher Trust15%Protestware history, deliberate sabotage, account hijack incidents
Maintenance13%Publish cadence, recent commits, open issues response ratio
Stability12%SemVer compliance, major version frequency, pre-1.0 maturity
Package Quality13%Source file sizes, license, exports configuration
Ecosystem13%Weekly downloads (log-scaled), GitHub stars, contributor count
Documentation9%README completeness, code examples, API reference coverage
Developer Experience5%Native TS typings, ESM exports, tree-shaking support
Trigger
Critical Trust IncidentPublisher has a confirmed supply-chain attack or protestware release
TyposquatEdit distance ≤ 1 from a top-N package (e.g. lodahs, expres)
Unpatched Critical CVEA CRITICAL severity vulnerability with no patched version available
DatabaseSourceAuth RequiredNotes
OSV (osv.dev)Google Open Source Security✖Aggregates NVD, GitHub Advisory, RUSTSEC, and more
GitHub Advisory DBGitHub Security✖Rich CVSS scores + patched-version ranges
npm Advisoryregistry.npmjs.org✖Same data as npm audit; sometimes publishes before OSV
FileDescription
BENCHMARK.mdSingle GitHub-readable report (accuracy, per-label detection, score distribution, latency)
report.htmlInteractive browser report with charts
summary.jsonMachine-readable aggregated stats
results.jsonlPer-package results for all tested packages
comparison.jsonDelta vs the previous run (regressions + improvements)
LabelPackagesAccuracy
trusted7,05196.6%
malicious922.2% (v1 baseline — v2 veto checks fix this)
typosquat2035.0% (v1 baseline — v2 edit-distance veto fixes this)
Overall (labeled)7,08596.5%