Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
deptrust — CLI और MCP सर्वर जो 14+ पारिस्थितिकी तंत्रों में ज्ञात कमजोरियों के लिए पैकेज संस्करणों की जाँच करता है, जिनमें npm, PyPI, crates.io, Go मॉड्यूल और GitHub Actions शामिल हैं। हुक और स्किल्स के माध्यम से AI एजेंटों के साथ एकीकृत होता है। | Kitploit
उपकरण/GitHubGitHub/clidey/deptrust
भेद्यता स्कैनरस्क्रिप्टिंग और स्वचालनक्लाउड सुरक्षाDevSecOpsसीक्रेट डिटेक्शनआपूर्ति श्रृंखला सुरक्षाAPI सुरक्षा
GitHubclidey/deptrust

deptrust

CLI और MCP सर्वर जो 14+ पारिस्थितिकी तंत्रों में ज्ञात कमजोरियों के लिए पैकेज संस्करणों की जाँच करता है, जिनमें npm, PyPI, crates.io, Go मॉड्यूल और GitHub Actions शामिल हैं। हुक और स्किल्स के माध्यम से AI एजेंटों के साथ एकीकृत होता है।

रिपॉजिटरी देखें
6031 दिन पहलेKitploit द्वारा समीक्षित

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

deptrust

root@kitploit:~
     __           __                  __
 ___/ /___  ___  / /________  _______/ /_
/ _  / __ \/ _ \/ __/ ___/ / / / ___/ __/
/  __/ /_/ /  __/ /_/ /  / /_/ (__  ) /_
\__,_/\____/ .___/\__/_/   \__,_/____/\__/
           /_/

deptrust एक CLI है जो npm, PyPI, crates.io, Go modules, RubyGems, NuGet, Maven, Packagist, pub.dev, CocoaPods, Hex.pm, Hackage, GitHub Actions और अन्य पारिस्थितिकी तंत्रों में पैकेज संस्करणों की ज्ञात कमजोरियों की जाँच करता है।

यह CLI के रूप में और MCP सर्वर के रूप में स्थानीय रूप से चलता है। यह सीधे सार्वजनिक पैकेज रजिस्ट्री और OSV APIs को कॉल करता है; किसी होस्टेड deptrust सेवा पर भरोसा करने या उसे कॉन्फ़िगर करने की आवश्यकता नहीं है।

यह टूल उस निराशा से जन्मा है जो AI एजेंटों द्वारा लगातार पुराने संस्करणों का उपयोग करने से होती है।

विषय-सूची

  • Scope
  • CLI Usage
  • Install
  • Agent Setup
  • Manual MCP Setup
  • MCP Tools
  • Skill-Only Use
  • Troubleshooting

दायरा

समर्थित पारिस्थितिकी तंत्र:

  • npm, @clidey/ux जैसे scoped पैकेज सहित
  • PyPI
  • Cargo / crates.io
  • Go modules
  • RubyGems
  • NuGet
  • Maven, जिसमें groupId:artifactId पैकेज नामों का उपयोग होता है
  • Packagist / Composer, जिसमें vendor/package पैकेज नामों का उपयोग होता है
  • pub.dev
  • CocoaPods
  • Hex.pm
  • Hackage
  • GitHub Actions, जिसमें owner/repo पैकेज नामों और संस्करण के रूप में टैग, ब्रांच refs या commit SHA का उपयोग होता है

deptrust वर्तमान में ज्ञात कमजोरियों की रिपोर्ट करता है और एक सरल अनुशंसा देता है:

Highest known severityRecommendation
criticalblock
highblock
medium / unknownreview
lowallow

allow का अर्थ है कि सार्वजनिक डेटा स्रोतों में कोई अवरोधक ज्ञात कमजोरी नहीं मिली। यह सिद्ध नहीं करता कि कोई पैकेज सुरक्षित है।

deptrust ऐसे जोखिम संकेत भी उत्सर्जित करता है जो CVE नहीं हैं। उदाहरण के लिए, पिछले 72 घंटों में प्रकाशित एक संस्करण समीक्षा के लिए चिह्नित किया जाता है ताकि कोई एजेंट ब्रांड-नए रिलीज़ को आँख मूंदकर इंस्टॉल न करे।

Advisory प्रदाताओं से समानांतर रूप से पूछताछ की जाती है:

  • OSV
  • GitHub Advisory Database, समीक्षित advisories और malware advisories सहित

प्रदाता कवरेज पारिस्थितिकी तंत्र के अनुसार भिन्न होता है। यदि deptrust रजिस्ट्री मेटाडेटा हल कर सकता है लेकिन कोई कॉन्फ़िगर किया गया कमजोरी प्रदाता उस पारिस्थितिकी तंत्र का समर्थन नहीं करता, तो यह पैकेज को सुरक्षित मानने के बजाय unknown लौटाता है।

प्रदाता कवरेज:

JSON आउटपुट में advisory कवरेज फ़ील्ड शामिल हैं:

  • checked_providers: कमजोरी प्रदाता जिन्हें deptrust ने वास्तव में क्वेरी किया
  • skipped_providers: कॉन्फ़िगर किए गए प्रदाता जिन्हें छोड़ दिया गया क्योंकि पारिस्थितिकी तंत्र असमर्थित है
  • advisory_coverage: full, partial, none, या error
  • advisory_coverage_reason: कवरेज मान के लिए संक्षिप्त स्पष्टीकरण
  • registry_verification: verified जब रजिस्ट्री मेटाडेटा ने संस्करण की पुष्टि की, या unverified जब क्षणिक रजिस्ट्री विफलता के बाद सटीक-संस्करण जाँच जारी रही
  • registry_verification_reason: सत्यापन अनुपलब्ध होने पर रजिस्ट्री त्रुटि

सटीक-संस्करण जाँच अभी भी advisory प्रदाताओं से क्वेरी करती है जब रजिस्ट्री सत्यापन अस्थायी रूप से अनुपलब्ध होता है। वह परिणाम हमेशा गैर-इंस्टॉल योग्य होता है और उसे कभी allow अनुशंसा नहीं मिलती। latest, अज्ञात पैकेजों और निश्चित रूप से अस्तित्वहीन संस्करणों की जाँच के लिए अभी भी सफल रजिस्ट्री समाधान आवश्यक है।

HTTP अनुरोध 429, 502, 503 और 504 प्रतिक्रियाओं को कुल तीन प्रयासों तक दोहराते हैं। पुनर्प्रयास छोटे घातांकीय विलंब का उपयोग करते हैं और दो सेकंड तक के Retry-After मानों का सम्मान करते हैं; अधिक लंबी सर्वर-अनुरोधित प्रतीक्षाएँ तेज़ी से विफल हो जाती हैं ताकि CLI हैंग न हो। समाप्त हुए advisory पुनर्प्रयास परिणाम को अधूरा बना देते हैं और allow अनुशंसा को रोकते हैं।

GitHub API प्रमाणीकरण

GitHub Advisory Database और GitHub Actions API अनुरोध अल्पकालिक, न्यूनतम-विशेषाधिकार वाले GitHub App टोकन का उपयोग कर सकते हैं। CI में, इसे DEPTRUST_GITHUB_TOKEN के माध्यम से पास करें:

root@kitploit:~
DEPTRUST_GITHUB_TOKEN="$GITHUB_APP_TOKEN" deptrust check npm lodash 4.17.20

क्रेडेंशियल प्राथमिकता DEPTRUST_GITHUB_TOKEN, फिर GITHUB_TOKEN, और फिर GH_TOKEN है। स्थानीय उपयोग के लिए, वैकल्पिक GitHub CLI फ़ॉलबैक DEPTRUST_GITHUB_AUTH=gh deptrust check ... के साथ स्पष्ट रूप से सक्षम किया जाता है; यह बिना संकेत दिए gh auth token चलाता है। यदि कोई क्रेडेंशियल उपलब्ध नहीं है, तो DepTrust बिना प्रमाणीकरण के जारी रहता है। GitHub API रेट-लिमिट या अनुमति विफलता निदान के साथ unknown उत्पन्न करती है और उसे कभी भी केवल-OSV सफलता नहीं माना जाता।

DepTrust कभी भी GitHub टोकन संग्रहीत, बंडल, कैश, लॉग, टेलीमीटर या उत्सर्जित नहीं करता। प्रमाणीकरण हेडर केवल https://api.github.com को भेजे जाते हैं।

CLI उपयोग

सटीक संस्करण जाँचें:

root@kitploit:~
deptrust check npm lodash 4.17.20

सामान्य प्रतिक्रिया का उदाहरण:

root@kitploit:~
npm [email protected]: 2 known vulnerabilities found
recommendation: block
risk_score: 80

नवीनतम संस्करण जाँचें:

root@kitploit:~
deptrust check pypi requests latest

JSON लौटाएँ:

root@kitploit:~
deptrust check --json cargo serde latest

Go मॉड्यूल जाँचें:

root@kitploit:~
deptrust check go golang.org/x/crypto latest

RubyGems, NuGet या Maven जाँचें:

root@kitploit:~
deptrust check rubygems rails latest
deptrust check nuget Newtonsoft.Json latest
deptrust check maven org.apache.logging.log4j:log4j-core latest

Packagist, pub.dev, CocoaPods, Hex.pm, Hackage या GitHub Actions जाँचें:

root@kitploit:~
deptrust check packagist monolog/monolog latest
deptrust check pub http latest
deptrust check cocoapods AFNetworking latest
deptrust check hex plug latest
deptrust check hackage aeson latest
deptrust check github-actions actions/checkout v7.0.0
deptrust check github-actions actions/checkout main

GitHub Actions के लिए, पूर्ण commit SHA को पिन किया हुआ माना जाता है। v4.2.2 जैसे पूर्ण semver टैग अतिरिक्त पिनिंग संकेत के बिना स्वीकार किए जाते हैं। v4 जैसे केवल-मेजर टैग और main जैसे ब्रांच refs मान्य refs हैं, लेकिन deptrust एक समीक्षा संकेत जोड़ता है क्योंकि वे बदल सकते हैं।

JSON प्रतिक्रिया का उदाहरण:

root@kitploit:~
{
  "ecosystem": "npm",
  "package": "lodash",
  "version": "4.17.20",
  "latest_version": "4.17.21",
  "known_vulnerabilities_found": true,
  "safe_to_use": false,
  "should_install": false,
  "risk_score": 80,
  "recommendation": "block",
  "classification": "vulnerable",
  "reason": "Found 2 known vulnerability records.",
  "next_action": "do_not_install; use suggest_safe_version or compare_versions to choose a safer version",
  "summary": "lodash 4.17.20 has 2 known vulnerabilities, including high severity. Block this exact version and prefer a fixed release.",
  "signals": [],
  "checked_providers": [
    "OSV",
    "GitHub Advisory DB"
  ],
  "skipped_providers": [],
  "advisory_coverage": "full",
  "advisory_coverage_reason": "all configured vulnerability providers were checked",
  "registry_verification": "verified",
  "vulnerabilities": [
    {
      "id": "GHSA-35jh-r3h4-6jhm",
      "aliases": [
        "CVE-2021-23337"
      ],
      "cve_ids": [
        "CVE-2021-23337"
      ],
      "ghsa_ids": [
        "GHSA-35jh-r3h4-6jhm"
      ],
      "summary": "Command Injection in lodash",
      "severity": "high",
      "source": "OSV",
      "advisory_url": "https://github.com/advisories/GHSA-35jh-r3h4-6jhm",
      "affected_ranges": [
        "SEMVER: introduced 0, fixed 4.17.21"
      ],
      "fixed_versions": [
        "4.17.21"
      ],
      "references": [
        {
          "type": "ADVISORY",
          "url": "https://github.com/advisories/GHSA-35jh-r3h4-6jhm"
        }
      ]
    }
  ],
  "provider_errors": []
}

केवल तभी नवीनतम संस्करण सुझाएँ जब कोई ज्ञात कमजोरी न मिले:

root@kitploit:~
deptrust suggest npm lodash

यदि नवीनतम संस्करण allowed नहीं है, तो suggest पुराने ज्ञात संस्करणों की जाँच करता है और allow अनुशंसा के साथ सबसे नया संस्करण लौटाता है।

जब advisories में fixed संस्करण शामिल होते हैं, तो suggest रजिस्ट्री संस्करण सूची में पीछे जाने से पहले उन प्रदाता-रिपोर्ट किए गए fixed संस्करणों की जाँच करता है।

दो संस्करणों की तुलना करें:

root@kitploit:~
deptrust compare npm lodash 4.17.20 4.17.21

तुलना प्रतिक्रिया का उदाहरण:

root@kitploit:~
lodash 4.17.20 -> 4.17.21 improves risk: score 80 to 0.
recommendation: allow
next_action: upgrade_to_target

इंस्टॉल किया गया संस्करण दिखाएँ:

root@kitploit:~
deptrust version

इंस्टॉल

सबसे आसान इंस्टॉल तरीका npx या pnpx है:

root@kitploit:~
npx @clidey/deptrust install
pnpx @clidey/deptrust@latest install

डिफ़ॉल्ट इंस्टॉलर गाइडेड है। यह बाइनरी इंस्टॉल करता है, पूछता है कि कौन से एजेंट इंटीग्रेशन कॉन्फ़िगर करने हैं, कुछ भी बदलने से पहले उपयोगकर्ता-स्तरीय गंतव्यों को प्रिंट करता है, और पुष्टि माँगता है। गाइडेड इंस्टॉलर डिफ़ॉल्ट रूप से MCP, स्किल फ़ॉलबैक, और Codex और Claude Code के लिए डिपेंडेंसी सुरक्षा hooks को सक्षम करता है। गैर-इंटरैक्टिव केवल-बाइनरी इंस्टॉल के लिए --yes जोड़ें, या स्पष्ट इंटीग्रेशन फ़्लैग पास करें।

इंस्टॉलर को फिर से चलाना सुरक्षित है। यह बिना बदले MCP, स्किल और hook कॉन्फ़िगरेशन को वैसे ही छोड़ देता है। यदि कोई इंटीग्रेशन पुराने deptrust बाइनरी की ओर इशारा करता है या उसका प्रबंधित कॉन्फ़िगरेशन बदल गया है, तो इंस्टॉलर इसे स्वचालित रूप से अपडेट करता है; उपयोगकर्ताओं को MCP सर्वरों को मैन्युअल रूप से हटाने और फिर से जोड़ने की आवश्यकता नहीं है। कस्टमाइज़ की गई स्किल्स को बदलने से पहले बैकअप किया जाता है।

उपयोगकर्ता-स्तरीय बाइनरी, स्किल और MCP प्रविष्टियाँ हटाने के लिए:

root@kitploit:~
npx @clidey/deptrust uninstall
pnpx @clidey/deptrust@latest uninstall

Homebrew उपयोगकर्ता Clidey tap से इंस्टॉल कर सकते हैं:

root@kitploit:~
brew install clidey/tap/deptrust

या पहले tap करें, फिर हमेशा की तरह इंस्टॉल और अपग्रेड करें:

root@kitploit:~
brew tap clidey/tap
brew install deptrust
brew upgrade deptrust

Homebrew इंस्टॉलेशन के बाद एक अनुस्मारक प्रिंट करता है। Homebrew बाइनरी का उपयोग करके गाइडेड Codex और Claude Code सेटअप चलाने के लिए (MCP रजिस्ट्रेशन और डिपेंडेंसी सुरक्षा hooks):

root@kitploit:~
deptrust setup

गाइडेड सेटअप MCP और डिपेंडेंसी सुरक्षा hooks को सक्षम करने से पहले पूछता है। यह उन रजिस्ट्रेशनों को वैसे ही छोड़ देता है जो पहले से वर्तमान बाइनरी का उपयोग करते हैं, और उन मौजूदा DepTrust रजिस्ट्रेशनों को समेटता है जो पुराने npm, Homebrew या सोर्स-इंस्टॉल पथ की ओर इशारा करते हैं।

Go उपयोगकर्ता सीधे इंस्टॉल कर सकते हैं:

root@kitploit:~
go install github.com/clidey/deptrust/cmd/deptrust@latest

Nix

यह प्रोजेक्ट उन उपयोगकर्ताओं के लिए वैकल्पिक Nix flake आउटपुट प्रदान करता है जो पहले से Nix का उपयोग करते हैं। Flake पहले से निर्मित रिलीज़ बाइनरी को लपेटता है।

root@kitploit:~
# Run without installing
nix run github:clidey/deptrust

# Install into your profile
nix profile install github:clidey/deptrust

सामान्य रिलीज़ वर्कफ़्लो उन्हीं अभिलेखों से Nix हैश उत्पन्न करता है जिन्हें यह प्रकाशित करता है, प्रकाशित करने से पहले flake का मूल्यांकन करता है, फिर डिफ़ॉल्ट ब्रांच को अपडेट करने से पहले प्रकाशित संपत्तियों के विरुद्ध इसे बनाता और चलाता है। उस वर्कफ़्लो के चलने के दौरान github:clidey/deptrust थोड़ा पुराना हो सकता है। रिलीज़ टैग उत्पन्न flake अपडेट से पहले के सोर्स कमिट की ओर इशारा करते हैं और पिछले बाइनरी का संदर्भ दे सकते हैं; जब प्रतिलिपि-सटीकता मायने रखती है तो ऐसे कमिट को पिन करें जिसके flake.nix में आपको आवश्यक संस्करण हो।

Devbox

प्रतिलिपि-सटीक विकास वातावरण के लिए, Devbox का उपयोग करें:

root@kitploit:~
# Install Devbox first (if not already installed)
curl -fsSL https://get.jetify.dev/devbox | bash

# Initialize the environment
devbox shell

# Build the project
devbox run build

devbox.json टूलचेन संस्करण को सीमित करता है और प्रतिबद्ध devbox.lock सटीक पैकेज संस्करणों और nixpkgs संशोधनों को पिन करता है। जब आप जानबूझकर उन पिनों को ताज़ा करना चाहते हैं तो devbox update चलाएँ।

या Devbox को Homebrew के माध्यम से इंस्टॉल करें:

root@kitploit:~
brew install jetify-com/devbox/devbox

एजेंट सेटअप

deptrust इंस्टॉल करने और इंस्टॉलर जो कुछ भी कॉन्फ़िगर कर सकता है उसे गाइडेड प्रॉम्प्ट के बिना पंजीकृत करने के लिए:

root@kitploit:~
npx @clidey/deptrust install --all
pnpx @clidey/deptrust@latest install --all

--all बाइनरी इंस्टॉल करता है, codex CLI उपलब्ध होने पर Codex MCP पंजीकृत करता है, Codex स्किल फ़ॉलबैक इंस्टॉल करता है, claude CLI उपलब्ध होने पर Claude Code MCP पंजीकृत करता है, और Codex और Claude Code डिपेंडेंसी सुरक्षा hooks इंस्टॉल करता है।

hooks PreToolUse hooks हैं। वे पैकेज इंस्टॉल कमांड चलने से पहले उनकी जाँच करते हैं, और वे एजेंट फ़ाइल-संपादन टूल के माध्यम से वर्कफ़्लो फ़ाइलों में जोड़े गए GitHub Actions की भी जाँच करते हैं। जब deptrust review, block या unknown लौटाता है तो एक hook टूल कॉल को रोक देता है। इंस्टॉलर केवल उपयोगकर्ता-स्तरीय hook कॉन्फ़िगरेशन लिखता है: Codex के लिए ~/.codex/hooks.json और Claude Code के लिए ~/.claude/settings.json।

जब gh CLI उपलब्ध होता है, तो गाइडेड सेटअप hook जाँचों के लिए उसके मौजूदा स्थानीय लॉगिन का उपयोग करने का विकल्प भी देता है। यह केवल DEPTRUST_GITHUB_AUTH=gh लिखता है, कभी GitHub टोकन नहीं, ताकि hook सबप्रोसेस बिना प्रमाणीकरण के GitHub API रेट-लिमिट से बच सकें।

जब पसंद हो तो संकीर्ण इंस्टॉल का उपयोग करें:

root@kitploit:~
npx @clidey/deptrust install --codex-mcp
npx @clidey/deptrust install --claude-code-mcp
npx @clidey/deptrust skills install
pnpx @clidey/deptrust@latest install --codex-mcp
pnpx @clidey/deptrust@latest install --claude-code-mcp
pnpx @clidey/deptrust@latest skills install

MCP सेटअप के बाद, एजेंट अपडेट या बदलाव की अनुशंसा करने से पहले स्वचालित रूप से पैकेजों की जाँच करेंगे। MCP सर्वर अनुशंसाएँ देने से पहले सभी डिपेंडेंसी संस्करणों की जाँच करने के निर्देश भेजता है — जिसमें "मैं क्या अपडेट कर सकता हूँ" या "कौन सी डिपेंडेंसी अपग्रेड करना सुरक्षित है" जैसे प्रश्नों का उत्तर देना शामिल है।

यदि आप deptrust का उपयोग गैर-MCP संदर्भ में कर रहे हैं, तो अपने एजेंट को याद दिलाएँ:

root@kitploit:~
Before listing, comparing, or recommending specific package versions, check them with deptrust. This includes answering "what can I update" — do not provide version recommendations until after checking for known vulnerabilities.

CI के लिए, DepTrust चलाने वाली प्रक्रिया के लिए DEPTRUST_GITHUB_TOKEN के रूप में एक अल्पकालिक न्यूनतम-विशेषाधिकार GitHub App टोकन कॉन्फ़िगर करें। स्थानीय GitHub CLI प्रमाणीकरण के लिए, DEPTRUST_GITHUB_AUTH=gh deptrust check ... का उपयोग करें। DepTrust कभी भी टोकन संग्रहीत नहीं करता।

मैनुअल MCP सेटअप

यदि आपका क्लाइंट stdio MCP सर्वर का समर्थन करता है, तो इसे चलाने के लिए कॉन्फ़िगर करें:

root@kitploit:~
/absolute/path/to/deptrust mcp

कई क्लाइंट इस JSON आकृति का उपयोग करते हैं:

root@kitploit:~
{
  "mcpServers": {
    "deptrust": {
      "command": "/absolute/path/to/deptrust",
      "args": ["mcp"]
    }
  }
}

Codex के लिए, आप इसे इसके साथ भी जोड़ सकते हैं:

root@kitploit:~
codex mcp add deptrust -- /absolute/path/to/deptrust mcp

Claude Code के लिए:

root@kitploit:~
claude mcp add --transport stdio deptrust -- /absolute/path/to/deptrust mcp

initialize पर, सर्वर MCP instructions लौटाता है जो एजेंट को बताता है कि इन टूल का उपयोग कब करना है (डिपेंडेंसी जोड़ने, बढ़ाने या अनुशंसा करने से पहले, या जब पूछा जाए कि कोई संस्करण अपडेट करना सुरक्षित है या नहीं)। सर्वर निर्देश प्रदर्शित करने वाले क्लाइंट इसे स्वचालित रूप से लागू करेंगे, इसलिए ऊपर दिया गया मैनुअल अनुस्मारक आवश्यक के बजाय वैकल्पिक है।

MCP टूल्स

check_package

किसी पैकेज संस्करण की जाँच करता है और ज्ञात कमजोरियों के साथ-साथ एक अनुशंसा लौटाता है।

root@kitploit:~
{
  "ecosystem": "npm",
  "package": "lodash",
  "version": "4.17.20"
}

version को छोड़ा जा सकता है या latest पर सेट किया जा सकता है। यदि कोई सटीक संस्करण मौजूद नहीं है, तो deptrust एक त्रुटि लौटाता है और नवीनतम स्पष्ट संस्करण सुझाता है।

MCP आउटपुट जानबूझकर संक्षिप्त है ताकि एजेंट पूर्ण advisory विवरण को कॉन्टेक्स्ट में खींचे बिना यह तय कर सकें कि डिपेंडेंसी इंस्टॉल करनी है या नहीं। यदि उपयोगकर्ता पूर्ण विवरण देखने के लिए कहे, तो एजेंट full_response_command चला सकता है।

उदाहरण संक्षिप्त MCP संरचित आउटपुट:

root@kitploit:~
{
  "ecosystem": "npm",
  "package": "vite",
  "version": "7.0.0",
  "latest_version": "8.0.16",
  "known_vulnerabilities_found": true,
  "safe_to_use": false,
  "should_install": false,
  "risk_score": 80,
  "classification": "vulnerable",
  "recommendation": "block",
  "reason": "Found 7 known vulnerability records.",
  "next_action": "do_not_install; use suggest_safe_version or compare_versions to choose a safer version",
  "summary": "vite 7.0.0 has 7 known vulnerabilities, including high severity. Block this exact version and prefer a fixed release.",
  "vulnerability_count": 7,
  "vulnerability_counts": {
    "critical": 0,
    "high": 2,
    "medium": 3,
    "low": 2,
    "unknown": 0
  },
  "highest_severity": "high",
  "checked_providers": [
    "OSV",
    "GitHub Advisory DB"
  ],
  "skipped_providers": [],
  "advisory_coverage": "full",
  "advisory_coverage_reason": "all configured vulnerability providers were checked",
  "registry_verification": "verified",
  "full_response_command": "deptrust check --json npm vite 7.0.0"
}

संक्षिप्त MCP प्रतिक्रिया कमजोरी सरणी, advisory details और दोहराए गए references को छोड़ देती है। एजेंटों को डिफ़ॉल्ट रूप से गणनाएँ, उच्चतम गंभीरता, प्रदाता कवरेज, अनुशंसा और अगली कार्रवाई का उपयोग करना चाहिए। यदि उपयोगकर्ता पूर्ण advisory विवरण माँगता है, तो full_response_command चलाएँ।

जब GitHub advisory पहुँच रेट-लिमिटेड या अनुपलब्ध होती है, तो MCP unknown लौटाता है। एजेंट को सक्रिय रूप से टोकन कॉन्फ़िगर करने और पुनः प्रयास करने, संस्करण को छोड़ने या स्थगित करने की पेशकश करनी चाहिए, या केवल तभी आगे बढ़ना चाहिए जब उपयोगकर्ता स्पष्ट रूप से उस सटीक संस्करण के लिए अनसुलझे GitHub कवरेज जोखिम को स्वीकार कर ले। वह अपवाद स्पष्ट रूप से उपयोगकर्ता-स्वीकृत अनिश्चितता के रूप में चिह्नित रहना चाहिए; इसे allow या संस्करण के सुरक्षित होने के प्रमाण के रूप में रिपोर्ट नहीं किया जाना चाहिए।

suggest_safe_version

पहले नवीनतम संस्करण की जाँच करता है। यदि नवीनतम allowed नहीं है, तो पहले प्रदाता-रिपोर्ट किए गए fixed संस्करणों की जाँच करता है, फिर पुराने ज्ञात संस्करणों की, और allow अनुशंसा के साथ सबसे नया संस्करण सुझाता है।

root@kitploit:~
{
  "ecosystem": "npm",
  "package": "lodash"
}

compare_versions

वर्तमान संस्करण और लक्ष्य संस्करण की तुलना करता है, जिसमें हल की गई और जोड़ी गई कमजोरियाँ शामिल हैं।

root@kitploit:~
{
  "ecosystem": "npm",
  "package": "lodash",
  "from_version": "4.17.20",
  "to_version": "4.17.21"
}

केवल-स्किल उपयोग

यदि आप MCP नहीं चाहते, तो बंडल की गई Codex स्किल इंस्टॉल करें:

root@kitploit:~
npx @clidey/deptrust skills install

यह स्किल Codex को npm, PyPI, Cargo, Go module, RubyGems, NuGet, Maven, Packagist, pub.dev, CocoaPods, Hex.pm, Hackage और GitHub Actions पैकेजों को इंस्टॉल करने, अपडेट करने या अनुशंसा करने से पहले deptrust CLI को कॉल करने के लिए कहती है।

समस्या निवारण

यदि deptrust नहीं मिलता है:

root@kitploit:~
export PATH="$HOME/.local/bin:$PATH"

यदि कोई MCP क्लाइंट सर्वर प्रारंभ नहीं कर सकता, तो पूरा पथ खोजें:

root@kitploit:~
which deptrust

फिर उस absolute पथ को MCP कॉन्फ़िगरेशन में डालें।

यदि कोई पैकेज जाँच unknown लौटाती है, तो पैकेज को सुरक्षित न मानें। इसका अर्थ है कि deptrust किसी advisory प्रदाता से पूर्ण उत्तर प्राप्त नहीं कर सका या अपनी रजिस्ट्री के साथ सटीक संस्करण सत्यापित नहीं कर सका।

टूल डाउनलोड करें
none found
allow
EcosystemRegistry metadataOSVGitHub Advisory DB
npmyesyesyes
PyPIyesyesyes
Cargo / crates.ioyesyesyes
Go modulesyesyesyes
RubyGemsyesyesyes
NuGetyesyesyes
Mavenyesyesyes
Packagist / Composeryesyesyes
pub.devyesyesyes
CocoaPodsyesnoyes
Hex.pmyesyesyes
Hackageyesyesno
GitHub Actionsyesyesyes