Skip to content
KitploitKITPLOIT
StrumentiExploitsBlog
Log in
Invia
StrumentiExploitsBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

FeedContattoPrivacy© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
revera — Il credit score per i pacchetti npm. Analizza la reputazione del pacchetto, la manutenzione, la sicurezza, l'affidabilità del publisher e la salute dell'ecosistema prima di installare qualsiasi pacchetto. | Kitploit
Strumenti/GitHubGitHub/aaravmaloo/revera
Scanner di VulnerabilitàAnalisi delle VulnerabilitàDevSecOpsSicurezza della Supply Chain
GitHubaaravmaloo/revera

revera

Il credit score per i pacchetti npm. Analizza la reputazione del pacchetto, la manutenzione, la sicurezza, l'affidabilità del publisher e la salute dell'ecosistema prima di installare qualsiasi pacchetto.

Vedi Repository
11772 mesi faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

Revera

npm version build status node version typescript license coverage

Il punteggio di credito per i pacchetti npm.

Revera ti aiuta a decidere se vale la pena installare un pacchetto prima di eseguire npm install. Analizza la qualità del pacchetto, la manutenzione, la sicurezza, la salute dell'ecosistema e la fiducia nel publisher — e ora propaga il rischio in modo transitivo sull'intero grafo delle dipendenze — producendo poi un report di reputazione bayesiano e spiegabile.


Demo

revera CLI Demo Guarda revera controllare e spiegare i pacchetti in tempo reale.


Avvio rapido

Esegui revera all'istante senza installazione:

npx revera check react

Esempio

Controllare un pacchetto come request (dichiarato deprecato nel 2020) ti avvisa immediatamente con motivazioni specifiche:

$ revera why request
  ▲ revera EXPLAIN
  ──────────────────────────────────────────────────
  Package:   [email protected]
  Overall:   38/100  Not Recommended

  Score Breakdown

    Maintenance             15/100  ███░░░░░░░░░░░░░░░░░
                           Release cadence, commit activity, issue responsiveness, maintainer count

    Stability               90/100  ██████████████████░░
                           SemVer compliance, major version history, API volatility over time

    Security               100/100  ████████████████████
                           Known CVEs, install scripts, repository transparency

    Package Quality         40/100  ████████░░░░░░░░░░░░
                           README completeness, license, test coverage indicators, exports

    Ecosystem              100/100  ████████████████████
                           Weekly download volume, GitHub stars, community forks

    Documentation           90/100  ██████████████████░░
                           README length, code examples, API references, external docs presence

    Developer Experience    40/100  ████████░░░░░░░░░░░░
                           TypeScript support, ESM compatibility, CLI tooling

    Publisher Trust        100/100  ████████████████████
                           Known malicious releases, protestware history, supply-chain incidents

  Why it scores well
    +  Stable API (v1.0.0+)
    +  Low API volatility
    +  Zero known vulnerabilities
    +  Permissive open-source license
    +  Code examples in README
    +  Structured API documentation
    +  No known publisher trust incidents

  Minor deductions
    -  Last release was 59 months ago
    -  Single maintainer (bus factor of 1)
    -  Missing native type definitions
    -  Legacy CommonJS only
    -  No native typings (bad TypeScript DX)

  Warnings
    !  Last release: 59 months ago. No recent updates detected. This may be normal for mature, stable libraries.
    !  Package has been officially marked as deprecated by the maintainer.

  Verdict
    Request has low confidence. revera recommends looking for alternatives due to security, activity, or stability concerns.

Installazione

Installa globalmente per accedere all'eseguibile da qualsiasi directory:

npm install -g @aaravmaloo/revera

Utilizzo

1. Controlla la reputazione di un pacchetto

Analizza un pacchetto e ottieni un report di riepilogo generale:

revera check lodash

Esegui in modalità offline usando i file in cache:

revera check express --offline

2. Spiega la valutazione di un pacchetto

Ottieni una ripartizione dettagliata del punteggio, dei segnali positivi e delle detrazioni:

revera why node-ipc

3. Controlla e aggiungi una dipendenza

Controlla i pacchetti prima dell'installazione e avvisa quando la reputazione scende al di sotto della soglia configurata:

revera add express

Puoi passare i flag direttamente al tuo gestore di pacchetti:

revera add typescript --save-dev

4. Audit del workspace locale

Controlla tutti i pacchetti nel progetto corrente (incluse le dipendenze transitive) e calcola un punteggio complessivo di salute del progetto:

revera audit

Controlla solo le dipendenze di produzione:

revera audit --prod

Controlla solo le dipendenze dirette, saltando quelle transitive:

revera audit --direct

5. Autenticazione GitHub

Autenticati con GitHub per aumentare i limiti di frequenza dell'API (60/ora anonimo contro 5.000/ora autenticato). Puoi scegliere tra OAuth2 basato su browser o l'inserimento manuale di un Personal Access Token. Una volta autorizzato, revera crittografa e archivia in modo sicuro il token nel portachiavi del tuo sistema operativo (DPAPI su Windows, Keychain su macOS o Secret Service su Linux):

revera login

6. Impostazioni CLI

Gestisci le impostazioni locali salvate in ~/.revera/config.json:

revera config
revera config set minScoreThreshold 75
revera config get minScoreThreshold

7. Diagnostica di sistema

Verifica le impostazioni dell'ambiente, lo stato dell'API e le latenze delle connessioni di rete:

revera doctor

8. Gestione della cache

Ispeziona o svuota la cache locale dei metadati:

revera cache
revera cache clear

9. Verifica aggiornamenti

Verifica se stai eseguendo l'ultima versione del motore di revera:

revera update

Confronto

Funzionalitànpm auditosv-scannerSocketrevera
Vulnerabilità CVE✔✔✔✔
Molteplici database di vulnerabilità✖Parziale✔✔
Reputazione dell'ecosistema✖✖Parziale✔
Punteggio spiegabile✖✖Parziale✔
Controllo della fiducia del publisher✖✖Parziale✔
Rilevamento dei typosquat✖✖Parziale✔
Propagazione transitiva del rischio✖✖✖✔
Intervalli di confidenza bayesiani✖✖✖✔

Motore di punteggio (v2)

Revera v2 ha sostituito il vecchio modello a somma pesata piatta con una pipeline bayesiana a DAG in quattro fasi.

Fase 1 — Grafo delle dipendenze (DAG)

Tutte le dipendenze del progetto vengono risolte in un grafo aciclico diretto. Ogni nodo tiene traccia dell'intero insieme dei suoi dipendenti transitivi, così che le fasi successive possano calcolare blast radius accurati.

lodash ──► your-app
express ──► your-app
axios ──► some-lib ──► your-app   ← transitive

Fase 2 — Punteggio per pacchetto (Posteriori Beta bayesiane)

Ognuna delle 8 categorie di punteggio parte da un prior specifico per archetipo (framework, cli, types-only, utility) invece che da una base piatta e non informata. I segnali osservati aggiornano una distribuzione Beta a posteriori — il che significa che un timeout o dati mancanti allargano l'intervallo di credibilità invece di impostare silenziosamente "pulito".

Scarica lo strumento