
CLI और MCP सर्वर जो 14+ पारिस्थितिकी तंत्रों में ज्ञात कमजोरियों के लिए पैकेज संस्करणों की जाँच करता है, जिनमें npm, PyPI, crates.io, Go मॉड्यूल और GitHub Actions शामिल हैं। हुक और स्किल्स के माध्यम से AI एजेंटों के साथ एकीकृत होता है।
__ __ __
___/ /___ ___ / /________ _______/ /_
/ _ / __ \/ _ \/ __/ ___/ / / / ___/ __/
/ __/ /_/ / __/ /_/ / / /_/ (__ ) /_
\__,_/\____/ .___/\__/_/ \__,_/____/\__/
/_/
deptrust एक CLI है जो npm, PyPI, crates.io, Go modules, RubyGems, NuGet, Maven, Packagist, pub.dev, CocoaPods, Hex.pm, Hackage, GitHub Actions और अन्य पारिस्थितिकी तंत्रों में पैकेज संस्करणों की ज्ञात कमजोरियों की जाँच करता है।
यह CLI के रूप में और MCP सर्वर के रूप में स्थानीय रूप से चलता है। यह सीधे सार्वजनिक पैकेज रजिस्ट्री और OSV APIs को कॉल करता है; किसी होस्टेड deptrust सेवा पर भरोसा करने या उसे कॉन्फ़िगर करने की आवश्यकता नहीं है।
यह टूल उस निराशा से जन्मा है जो AI एजेंटों द्वारा लगातार पुराने संस्करणों का उपयोग करने से होती है।
समर्थित पारिस्थितिकी तंत्र:
@clidey/ux जैसे scoped पैकेज सहितgroupId:artifactId पैकेज नामों का उपयोग होता हैvendor/package पैकेज नामों का उपयोग होता हैowner/repo पैकेज नामों और संस्करण के रूप में टैग, ब्रांच refs या commit SHA का उपयोग होता हैdeptrust वर्तमान में ज्ञात कमजोरियों की रिपोर्ट करता है और एक सरल अनुशंसा देता है:
| Highest known severity | Recommendation |
|---|---|
| critical | block |
| high | block |
| medium / unknown | review |
| low | allow |
allow का अर्थ है कि सार्वजनिक डेटा स्रोतों में कोई अवरोधक ज्ञात कमजोरी नहीं मिली। यह सिद्ध नहीं करता कि कोई पैकेज सुरक्षित है।
deptrust ऐसे जोखिम संकेत भी उत्सर्जित करता है जो CVE नहीं हैं। उदाहरण के लिए, पिछले 72 घंटों में प्रकाशित एक संस्करण समीक्षा के लिए चिह्नित किया जाता है ताकि कोई एजेंट ब्रांड-नए रिलीज़ को आँख मूंदकर इंस्टॉल न करे।
Advisory प्रदाताओं से समानांतर रूप से पूछताछ की जाती है:
प्रदाता कवरेज पारिस्थितिकी तंत्र के अनुसार भिन्न होता है। यदि deptrust रजिस्ट्री मेटाडेटा हल कर सकता है लेकिन कोई कॉन्फ़िगर किया गया कमजोरी प्रदाता उस पारिस्थितिकी तंत्र का समर्थन नहीं करता, तो यह पैकेज को सुरक्षित मानने के बजाय unknown लौटाता है।
प्रदाता कवरेज:
JSON आउटपुट में advisory कवरेज फ़ील्ड शामिल हैं:
checked_providers: कमजोरी प्रदाता जिन्हें deptrust ने वास्तव में क्वेरी कियाskipped_providers: कॉन्फ़िगर किए गए प्रदाता जिन्हें छोड़ दिया गया क्योंकि पारिस्थितिकी तंत्र असमर्थित हैadvisory_coverage: full, partial, none, या erroradvisory_coverage_reason: कवरेज मान के लिए संक्षिप्त स्पष्टीकरणregistry_verification: verified जब रजिस्ट्री मेटाडेटा ने संस्करण की पुष्टि की, या unverified जब क्षणिक रजिस्ट्री विफलता के बाद सटीक-संस्करण जाँच जारी रहीregistry_verification_reason: सत्यापन अनुपलब्ध होने पर रजिस्ट्री त्रुटिसटीक-संस्करण जाँच अभी भी advisory प्रदाताओं से क्वेरी करती है जब रजिस्ट्री सत्यापन अस्थायी रूप से अनुपलब्ध होता है। वह परिणाम हमेशा गैर-इंस्टॉल योग्य होता है और उसे कभी allow अनुशंसा नहीं मिलती। latest, अज्ञात पैकेजों और निश्चित रूप से अस्तित्वहीन संस्करणों की जाँच के लिए अभी भी सफल रजिस्ट्री समाधान आवश्यक है।
HTTP अनुरोध 429, 502, 503 और 504 प्रतिक्रियाओं को कुल तीन प्रयासों तक दोहराते हैं। पुनर्प्रयास छोटे घातांकीय विलंब का उपयोग करते हैं और दो सेकंड तक के Retry-After मानों का सम्मान करते हैं; अधिक लंबी सर्वर-अनुरोधित प्रतीक्षाएँ तेज़ी से विफल हो जाती हैं ताकि CLI हैंग न हो। समाप्त हुए advisory पुनर्प्रयास परिणाम को अधूरा बना देते हैं और allow अनुशंसा को रोकते हैं।
GitHub Advisory Database और GitHub Actions API अनुरोध अल्पकालिक, न्यूनतम-विशेषाधिकार वाले GitHub App टोकन का उपयोग कर सकते हैं। CI में, इसे DEPTRUST_GITHUB_TOKEN के माध्यम से पास करें:
DEPTRUST_GITHUB_TOKEN="$GITHUB_APP_TOKEN" deptrust check npm lodash 4.17.20
क्रेडेंशियल प्राथमिकता DEPTRUST_GITHUB_TOKEN, फिर GITHUB_TOKEN, और फिर GH_TOKEN है। स्थानीय उपयोग के लिए, वैकल्पिक GitHub CLI फ़ॉलबैक DEPTRUST_GITHUB_AUTH=gh deptrust check ... के साथ स्पष्ट रूप से सक्षम किया जाता है; यह बिना संकेत दिए gh auth token चलाता है। यदि कोई क्रेडेंशियल उपलब्ध नहीं है, तो DepTrust बिना प्रमाणीकरण के जारी रहता है। GitHub API रेट-लिमिट या अनुमति विफलता निदान के साथ unknown उत्पन्न करती है और उसे कभी भी केवल-OSV सफलता नहीं माना जाता।
DepTrust कभी भी GitHub टोकन संग्रहीत, बंडल, कैश, लॉग, टेलीमीटर या उत्सर्जित नहीं करता। प्रमाणीकरण हेडर केवल https://api.github.com को भेजे जाते हैं।
सटीक संस्करण जाँचें:
deptrust check npm lodash 4.17.20
सामान्य प्रतिक्रिया का उदाहरण:
npm [email protected]: 2 known vulnerabilities found
recommendation: block
risk_score: 80
नवीनतम संस्करण जाँचें:
deptrust check pypi requests latest
JSON लौटाएँ:
deptrust check --json cargo serde latest
Go मॉड्यूल जाँचें:
deptrust check go golang.org/x/crypto latest
RubyGems, NuGet या Maven जाँचें:
deptrust check rubygems rails latest
deptrust check nuget Newtonsoft.Json latest
deptrust check maven org.apache.logging.log4j:log4j-core latest
Packagist, pub.dev, CocoaPods, Hex.pm, Hackage या GitHub Actions जाँचें:
deptrust check packagist monolog/monolog latest
deptrust check pub http latest
deptrust check cocoapods AFNetworking latest
deptrust check hex plug latest
deptrust check hackage aeson latest
deptrust check github-actions actions/checkout v7.0.0
deptrust check github-actions actions/checkout main
GitHub Actions के लिए, पूर्ण commit SHA को पिन किया हुआ माना जाता है। v4.2.2 जैसे पूर्ण semver टैग अतिरिक्त पिनिंग संकेत के बिना स्वीकार किए जाते हैं। v4 जैसे केवल-मेजर टैग और main जैसे ब्रांच refs मान्य refs हैं, लेकिन deptrust एक समीक्षा संकेत जोड़ता है क्योंकि वे बदल सकते हैं।
JSON प्रतिक्रिया का उदाहरण:
{
"ecosystem": "npm",
"package": "lodash",
"version": "4.17.20",
"latest_version": "4.17.21",
"known_vulnerabilities_found": true,
"safe_to_use": false,
"should_install": false,
"risk_score": 80,
"recommendation": "block",
"classification": "vulnerable",
"reason": "Found 2 known vulnerability records.",
"next_action": "do_not_install; use suggest_safe_version or compare_versions to choose a safer version",
"summary": "lodash 4.17.20 has 2 known vulnerabilities, including high severity. Block this exact version and prefer a fixed release.",
"signals": [],
"checked_providers": [
"OSV",
"GitHub Advisory DB"
],
"skipped_providers": [],
"advisory_coverage": "full",
"advisory_coverage_reason": "all configured vulnerability providers were checked",
"registry_verification": "verified",
"vulnerabilities": [
{
"id": "GHSA-35jh-r3h4-6jhm",
"aliases": [
"CVE-2021-23337"
],
"cve_ids": [
"CVE-2021-23337"
],
"ghsa_ids": [
"GHSA-35jh-r3h4-6jhm"
],
"summary": "Command Injection in lodash",
"severity": "high",
"source": "OSV",
"advisory_url": "https://github.com/advisories/GHSA-35jh-r3h4-6jhm",
"affected_ranges": [
"SEMVER: introduced 0, fixed 4.17.21"
],
"fixed_versions": [
"4.17.21"
],
"references": [
{
"type": "ADVISORY",
"url": "https://github.com/advisories/GHSA-35jh-r3h4-6jhm"
}
]
}
],
"provider_errors": []
}
केवल तभी नवीनतम संस्करण सुझाएँ जब कोई ज्ञात कमजोरी न मिले:
deptrust suggest npm lodash
यदि नवीनतम संस्करण allowed नहीं है, तो suggest पुराने ज्ञात संस्करणों की जाँच करता है और allow अनुशंसा के साथ सबसे नया संस्करण लौटाता है।
जब advisories में fixed संस्करण शामिल होते हैं, तो suggest रजिस्ट्री संस्करण सूची में पीछे जाने से पहले उन प्रदाता-रिपोर्ट किए गए fixed संस्करणों की जाँच करता है।
दो संस्करणों की तुलना करें:
deptrust compare npm lodash 4.17.20 4.17.21
तुलना प्रतिक्रिया का उदाहरण:
lodash 4.17.20 -> 4.17.21 improves risk: score 80 to 0.
recommendation: allow
next_action: upgrade_to_target
इंस्टॉल किया गया संस्करण दिखाएँ:
deptrust version
सबसे आसान इंस्टॉल तरीका npx या pnpx है:
npx @clidey/deptrust install
pnpx @clidey/deptrust@latest install
डिफ़ॉल्ट इंस्टॉलर गाइडेड है। यह बाइनरी इंस्टॉल करता है, पूछता है कि कौन से एजेंट इंटीग्रेशन कॉन्फ़िगर करने हैं, कुछ भी बदलने से पहले उपयोगकर्ता-स्तरीय गंतव्यों को प्रिंट करता है, और पुष्टि माँगता है। गाइडेड इंस्टॉलर डिफ़ॉल्ट रूप से MCP, स्किल फ़ॉलबैक, और Codex और Claude Code के लिए डिपेंडेंसी सुरक्षा hooks को सक्षम करता है। गैर-इंटरैक्टिव केवल-बाइनरी इंस्टॉल के लिए --yes जोड़ें, या स्पष्ट इंटीग्रेशन फ़्लैग पास करें।
इंस्टॉलर को फिर से चलाना सुरक्षित है। यह बिना बदले MCP, स्किल और hook कॉन्फ़िगरेशन को वैसे ही छोड़ देता है। यदि कोई इंटीग्रेशन पुराने deptrust बाइनरी की ओर इशारा करता है या उसका प्रबंधित कॉन्फ़िगरेशन बदल गया है, तो इंस्टॉलर इसे स्वचालित रूप से अपडेट करता है; उपयोगकर्ताओं को MCP सर्वरों को मैन्युअल रूप से हटाने और फिर से जोड़ने की आवश्यकता नहीं है। कस्टमाइज़ की गई स्किल्स को बदलने से पहले बैकअप किया जाता है।
उपयोगकर्ता-स्तरीय बाइनरी, स्किल और MCP प्रविष्टियाँ हटाने के लिए:
npx @clidey/deptrust uninstall
pnpx @clidey/deptrust@latest uninstall
Homebrew उपयोगकर्ता Clidey tap से इंस्टॉल कर सकते हैं:
brew install clidey/tap/deptrust
या पहले tap करें, फिर हमेशा की तरह इंस्टॉल और अपग्रेड करें:
brew tap clidey/tap
brew install deptrust
brew upgrade deptrust
Homebrew इंस्टॉलेशन के बाद एक अनुस्मारक प्रिंट करता है। Homebrew बाइनरी का उपयोग करके गाइडेड Codex और Claude Code सेटअप चलाने के लिए (MCP रजिस्ट्रेशन और डिपेंडेंसी सुरक्षा hooks):
deptrust setup
गाइडेड सेटअप MCP और डिपेंडेंसी सुरक्षा hooks को सक्षम करने से पहले पूछता है। यह उन रजिस्ट्रेशनों को वैसे ही छोड़ देता है जो पहले से वर्तमान बाइनरी का उपयोग करते हैं, और उन मौजूदा DepTrust रजिस्ट्रेशनों को समेटता है जो पुराने npm, Homebrew या सोर्स-इंस्टॉल पथ की ओर इशारा करते हैं।
Go उपयोगकर्ता सीधे इंस्टॉल कर सकते हैं:
go install github.com/clidey/deptrust/cmd/deptrust@latest
यह प्रोजेक्ट उन उपयोगकर्ताओं के लिए वैकल्पिक Nix flake आउटपुट प्रदान करता है जो पहले से Nix का उपयोग करते हैं। Flake पहले से निर्मित रिलीज़ बाइनरी को लपेटता है।
# Run without installing
nix run github:clidey/deptrust
# Install into your profile
nix profile install github:clidey/deptrust
सामान्य रिलीज़ वर्कफ़्लो उन्हीं अभिलेखों से Nix हैश उत्पन्न करता है जिन्हें यह प्रकाशित करता है, प्रकाशित करने से पहले flake का मूल्यांकन करता है, फिर डिफ़ॉल्ट ब्रांच को अपडेट करने से पहले प्रकाशित संपत्तियों के विरुद्ध इसे बनाता और चलाता है। उस वर्कफ़्लो के चलने के दौरान github:clidey/deptrust थोड़ा पुराना हो सकता है। रिलीज़ टैग उत्पन्न flake अपडेट से पहले के सोर्स कमिट की ओर इशारा करते हैं और पिछले बाइनरी का संदर्भ दे सकते हैं; जब प्रतिलिपि-सटीकता मायने रखती है तो ऐसे कमिट को पिन करें जिसके flake.nix में आपको आवश्यक संस्करण हो।
प्रतिलिपि-सटीक विकास वातावरण के लिए, Devbox का उपयोग करें:
# Install Devbox first (if not already installed)
curl -fsSL https://get.jetify.dev/devbox | bash
# Initialize the environment
devbox shell
# Build the project
devbox run build
devbox.json टूलचेन संस्करण को सीमित करता है और प्रतिबद्ध devbox.lock सटीक पैकेज संस्करणों और nixpkgs संशोधनों को पिन करता है। जब आप जानबूझकर उन पिनों को ताज़ा करना चाहते हैं तो devbox update चलाएँ।
या Devbox को Homebrew के माध्यम से इंस्टॉल करें:
brew install jetify-com/devbox/devbox
deptrust इंस्टॉल करने और इंस्टॉलर जो कुछ भी कॉन्फ़िगर कर सकता है उसे गाइडेड प्रॉम्प्ट के बिना पंजीकृत करने के लिए:
npx @clidey/deptrust install --all
pnpx @clidey/deptrust@latest install --all
--all बाइनरी इंस्टॉल करता है, codex CLI उपलब्ध होने पर Codex MCP पंजीकृत करता है, Codex स्किल फ़ॉलबैक इंस्टॉल करता है, claude CLI उपलब्ध होने पर Claude Code MCP पंजीकृत करता है, और Codex और Claude Code डिपेंडेंसी सुरक्षा hooks इंस्टॉल करता है।
hooks PreToolUse hooks हैं। वे पैकेज इंस्टॉल कमांड चलने से पहले उनकी जाँच करते हैं, और वे एजेंट फ़ाइल-संपादन टूल के माध्यम से वर्कफ़्लो फ़ाइलों में जोड़े गए GitHub Actions की भी जाँच करते हैं। जब deptrust review, block या unknown लौटाता है तो एक hook टूल कॉल को रोक देता है। इंस्टॉलर केवल उपयोगकर्ता-स्तरीय hook कॉन्फ़िगरेशन लिखता है: Codex के लिए ~/.codex/hooks.json और Claude Code के लिए ~/.claude/settings.json।
जब gh CLI उपलब्ध होता है, तो गाइडेड सेटअप hook जाँचों के लिए उसके मौजूदा स्थानीय लॉगिन का उपयोग करने का विकल्प भी देता है। यह केवल DEPTRUST_GITHUB_AUTH=gh लिखता है, कभी GitHub टोकन नहीं, ताकि hook सबप्रोसेस बिना प्रमाणीकरण के GitHub API रेट-लिमिट से बच सकें।
जब पसंद हो तो संकीर्ण इंस्टॉल का उपयोग करें:
npx @clidey/deptrust install --codex-mcp
npx @clidey/deptrust install --claude-code-mcp
npx @clidey/deptrust skills install
pnpx @clidey/deptrust@latest install --codex-mcp
pnpx @clidey/deptrust@latest install --claude-code-mcp
pnpx @clidey/deptrust@latest skills install
MCP सेटअप के बाद, एजेंट अपडेट या बदलाव की अनुशंसा करने से पहले स्वचालित रूप से पैकेजों की जाँच करेंगे। MCP सर्वर अनुशंसाएँ देने से पहले सभी डिपेंडेंसी संस्करणों की जाँच करने के निर्देश भेजता है — जिसमें "मैं क्या अपडेट कर सकता हूँ" या "कौन सी डिपेंडेंसी अपग्रेड करना सुरक्षित है" जैसे प्रश्नों का उत्तर देना शामिल है।
यदि आप deptrust का उपयोग गैर-MCP संदर्भ में कर रहे हैं, तो अपने एजेंट को याद दिलाएँ:
Before listing, comparing, or recommending specific package versions, check them with deptrust. This includes answering "what can I update" — do not provide version recommendations until after checking for known vulnerabilities.
CI के लिए, DepTrust चलाने वाली प्रक्रिया के लिए DEPTRUST_GITHUB_TOKEN के रूप में एक अल्पकालिक न्यूनतम-विशेषाधिकार GitHub App टोकन कॉन्फ़िगर करें। स्थानीय GitHub CLI प्रमाणीकरण के लिए, DEPTRUST_GITHUB_AUTH=gh deptrust check ... का उपयोग करें। DepTrust कभी भी टोकन संग्रहीत नहीं करता।
यदि आपका क्लाइंट stdio MCP सर्वर का समर्थन करता है, तो इसे चलाने के लिए कॉन्फ़िगर करें:
/absolute/path/to/deptrust mcp
कई क्लाइंट इस JSON आकृति का उपयोग करते हैं:
{
"mcpServers": {
"deptrust": {
"command": "/absolute/path/to/deptrust",
"args": ["mcp"]
}
}
}
Codex के लिए, आप इसे इसके साथ भी जोड़ सकते हैं:
codex mcp add deptrust -- /absolute/path/to/deptrust mcp
Claude Code के लिए:
claude mcp add --transport stdio deptrust -- /absolute/path/to/deptrust mcp
initialize पर, सर्वर MCP instructions लौटाता है जो एजेंट को बताता है कि इन टूल का उपयोग कब करना है (डिपेंडेंसी जोड़ने, बढ़ाने या अनुशंसा करने से पहले, या जब पूछा जाए कि कोई संस्करण अपडेट करना सुरक्षित है या नहीं)। सर्वर निर्देश प्रदर्शित करने वाले क्लाइंट इसे स्वचालित रूप से लागू करेंगे, इसलिए ऊपर दिया गया मैनुअल अनुस्मारक आवश्यक के बजाय वैकल्पिक है।
check_packageकिसी पैकेज संस्करण की जाँच करता है और ज्ञात कमजोरियों के साथ-साथ एक अनुशंसा लौटाता है।
{
"ecosystem": "npm",
"package": "lodash",
"version": "4.17.20"
}
version को छोड़ा जा सकता है या latest पर सेट किया जा सकता है। यदि कोई सटीक संस्करण मौजूद नहीं है, तो deptrust एक त्रुटि लौटाता है और नवीनतम स्पष्ट संस्करण सुझाता है।
MCP आउटपुट जानबूझकर संक्षिप्त है ताकि एजेंट पूर्ण advisory विवरण को कॉन्टेक्स्ट में खींचे बिना यह तय कर सकें कि डिपेंडेंसी इंस्टॉल करनी है या नहीं। यदि उपयोगकर्ता पूर्ण विवरण देखने के लिए कहे, तो एजेंट full_response_command चला सकता है।
उदाहरण संक्षिप्त MCP संरचित आउटपुट:
{
"ecosystem": "npm",
"package": "vite",
"version": "7.0.0",
"latest_version": "8.0.16",
"known_vulnerabilities_found": true,
"safe_to_use": false,
"should_install": false,
"risk_score": 80,
"classification": "vulnerable",
"recommendation": "block",
"reason": "Found 7 known vulnerability records.",
"next_action": "do_not_install; use suggest_safe_version or compare_versions to choose a safer version",
"summary": "vite 7.0.0 has 7 known vulnerabilities, including high severity. Block this exact version and prefer a fixed release.",
"vulnerability_count": 7,
"vulnerability_counts": {
"critical": 0,
"high": 2,
"medium": 3,
"low": 2,
"unknown": 0
},
"highest_severity": "high",
"checked_providers": [
"OSV",
"GitHub Advisory DB"
],
"skipped_providers": [],
"advisory_coverage": "full",
"advisory_coverage_reason": "all configured vulnerability providers were checked",
"registry_verification": "verified",
"full_response_command": "deptrust check --json npm vite 7.0.0"
}
संक्षिप्त MCP प्रतिक्रिया कमजोरी सरणी, advisory details और दोहराए गए references को छोड़ देती है। एजेंटों को डिफ़ॉल्ट रूप से गणनाएँ, उच्चतम गंभीरता, प्रदाता कवरेज, अनुशंसा और अगली कार्रवाई का उपयोग करना चाहिए। यदि उपयोगकर्ता पूर्ण advisory विवरण माँगता है, तो full_response_command चलाएँ।
जब GitHub advisory पहुँच रेट-लिमिटेड या अनुपलब्ध होती है, तो MCP unknown लौटाता है। एजेंट को सक्रिय रूप से टोकन कॉन्फ़िगर करने और पुनः प्रयास करने, संस्करण को छोड़ने या स्थगित करने की पेशकश करनी चाहिए, या केवल तभी आगे बढ़ना चाहिए जब उपयोगकर्ता स्पष्ट रूप से उस सटीक संस्करण के लिए अनसुलझे GitHub कवरेज जोखिम को स्वीकार कर ले। वह अपवाद स्पष्ट रूप से उपयोगकर्ता-स्वीकृत अनिश्चितता के रूप में चिह्नित रहना चाहिए; इसे allow या संस्करण के सुरक्षित होने के प्रमाण के रूप में रिपोर्ट नहीं किया जाना चाहिए।
suggest_safe_versionपहले नवीनतम संस्करण की जाँच करता है। यदि नवीनतम allowed नहीं है, तो पहले प्रदाता-रिपोर्ट किए गए fixed संस्करणों की जाँच करता है, फिर पुराने ज्ञात संस्करणों की, और allow अनुशंसा के साथ सबसे नया संस्करण सुझाता है।
{
"ecosystem": "npm",
"package": "lodash"
}
compare_versionsवर्तमान संस्करण और लक्ष्य संस्करण की तुलना करता है, जिसमें हल की गई और जोड़ी गई कमजोरियाँ शामिल हैं।
{
"ecosystem": "npm",
"package": "lodash",
"from_version": "4.17.20",
"to_version": "4.17.21"
}
यदि आप MCP नहीं चाहते, तो बंडल की गई Codex स्किल इंस्टॉल करें:
npx @clidey/deptrust skills install
यह स्किल Codex को npm, PyPI, Cargo, Go module, RubyGems, NuGet, Maven, Packagist, pub.dev, CocoaPods, Hex.pm, Hackage और GitHub Actions पैकेजों को इंस्टॉल करने, अपडेट करने या अनुशंसा करने से पहले deptrust CLI को कॉल करने के लिए कहती है।
यदि deptrust नहीं मिलता है:
export PATH="$HOME/.local/bin:$PATH"
यदि कोई MCP क्लाइंट सर्वर प्रारंभ नहीं कर सकता, तो पूरा पथ खोजें:
which deptrust
फिर उस absolute पथ को MCP कॉन्फ़िगरेशन में डालें।
यदि कोई पैकेज जाँच unknown लौटाती है, तो पैकेज को सुरक्षित न मानें। इसका अर्थ है कि deptrust किसी advisory प्रदाता से पूर्ण उत्तर प्राप्त नहीं कर सका या अपनी रजिस्ट्री के साथ सटीक संस्करण सत्यापित नहीं कर सका।
| none found |
| allow |
| Ecosystem | Registry metadata | OSV | GitHub Advisory DB |
|---|
| npm | yes | yes | yes |
| PyPI | yes | yes | yes |
| Cargo / crates.io | yes | yes | yes |
| Go modules | yes | yes | yes |
| RubyGems | yes | yes | yes |
| NuGet | yes | yes | yes |
| Maven | yes | yes | yes |
| Packagist / Composer | yes | yes | yes |
| pub.dev | yes | yes | yes |
| CocoaPods | yes | no | yes |
| Hex.pm | yes | yes | yes |
| Hackage | yes | yes | no |
| GitHub Actions | yes | yes | yes |