
O score de crédito para pacotes npm. Analise a reputação do pacote, manutenção, segurança, confiança do publicador e saúde do ecossistema antes de instalar qualquer pacote.
O score de crédito para pacotes npm.
O revera ajuda você a decidir se vale a pena instalar um pacote antes de executar npm install. Ele analisa qualidade do pacote, manutenção, segurança, saúde do ecossistema e confiança do publicador — e agora propaga risco transitivamente por todo o seu grafo de dependências — e então produz um relatório de reputação bayesiano e explicável.
Assista ao revera verificando e explicando pacotes em tempo real.
Execute o revera instantaneamente sem instalação:
npx revera check react
Verificar um pacote como request (que foi descontinuado em 2020) alerta você imediatamente com motivos específicos:
$ revera why request
▲ revera EXPLAIN
──────────────────────────────────────────────────
Package: [email protected]
Overall: 38/100 Not Recommended
Score Breakdown
Maintenance 15/100 ███░░░░░░░░░░░░░░░░░
Release cadence, commit activity, issue responsiveness, maintainer count
Stability 90/100 ██████████████████░░
SemVer compliance, major version history, API volatility over time
Security 100/100 ████████████████████
Known CVEs, install scripts, repository transparency
Package Quality 40/100 ████████░░░░░░░░░░░░
README completeness, license, test coverage indicators, exports
Ecosystem 100/100 ████████████████████
Weekly download volume, GitHub stars, community forks
Documentation 90/100 ██████████████████░░
README length, code examples, API references, external docs presence
Developer Experience 40/100 ████████░░░░░░░░░░░░
TypeScript support, ESM compatibility, CLI tooling
Publisher Trust 100/100 ████████████████████
Known malicious releases, protestware history, supply-chain incidents
Why it scores well
+ Stable API (v1.0.0+)
+ Low API volatility
+ Zero known vulnerabilities
+ Permissive open-source license
+ Code examples in README
+ Structured API documentation
+ No known publisher trust incidents
Minor deductions
- Last release was 59 months ago
- Single maintainer (bus factor of 1)
- Missing native type definitions
- Legacy CommonJS only
- No native typings (bad TypeScript DX)
Warnings
! Last release: 59 months ago. No recent updates detected. This may be normal for mature, stable libraries.
! Package has been officially marked as deprecated by the maintainer.
Verdict
Request has low confidence. revera recommends looking for alternatives due to security, activity, or stability concerns.
Instale globalmente para acessar o executável de qualquer diretório:
npm install -g @aaravmaloo/revera
Analise um pacote e obtenha um relatório resumido de alto nível:
revera check lodash
Execute em modo offline usando arquivos em cache:
revera check express --offline
Obtenha um detalhamento aprofundado da pontuação, sinais positivos e deduções:
revera why node-ipc
Avalia pacotes antes da instalação e alerta quando a reputação cai abaixo do limite configurado:
revera add express
Você pode passar flags diretamente para o seu gerenciador de pacotes:
revera add typescript --save-dev
Audite todos os pacotes do projeto atual (inclui dependências transitivas) e calcule uma pontuação geral de saúde do projeto:
revera audit
Audite apenas dependências de produção:
revera audit --prod
Audite apenas dependências diretas, ignorando as transitivas:
revera audit --direct
Autentique-se no GitHub para aumentar os limites de taxa da API (60/hora anônimo vs 5.000/hora autenticado). Você pode escolher entre OAuth2 baseado em navegador ou inserir manualmente um Personal Access Token. Uma vez autorizado, o revera criptografa e armazena o token com segurança no chaveiro do seu sistema operacional (DPAPI no Windows, Keychain no macOS ou Secret Service no Linux):
revera login
Gerencie as configurações locais salvas em ~/.revera/config.json:
revera config
revera config set minScoreThreshold 75
revera config get minScoreThreshold
Verifique as configurações do ambiente, o status da API e as latências de conexão de rede:
revera doctor
Inspecione ou limpe o cache local de metadados:
revera cache
revera cache clear
Verifique se você está executando a versão mais recente do mecanismo do revera:
revera update
| Recurso | npm audit | osv-scanner | Socket | revera |
|---|---|---|---|---|
| Vulnerabilidades CVE | ✔ | ✔ | ✔ | ✔ |
| Múltiplos Bancos de Vulnerabilidades | ✖ | Parcial | ✔ | ✔ |
| Reputação do Ecossistema | ✖ | ✖ | Parcial | ✔ |
| Pontuação Explicável | ✖ | ✖ | Parcial | ✔ |
| Verificação de Confiança do Publicador | ✖ | ✖ | Parcial | ✔ |
| Detecção de Typosquat | ✖ | ✖ | Parcial | ✔ |
| Propagação de Risco Transitivo | ✖ | ✖ | ✖ | ✔ |
| Intervalos de Confiança Bayesianos | ✖ | ✖ | ✖ | ✔ |
O revera v2 substituiu o antigo modelo de soma ponderada plana por um pipeline bayesiano em DAG de quatro estágios.
Todas as dependências do projeto são resolvidas em um grafo acíclico direcionado. Cada nó rastreia todo o seu conjunto de dependentes transitivos para que os estágios posteriores possam calcular raios de impacto precisos.
lodash ──► your-app
express ──► your-app
axios ──► some-lib ──► your-app ← transitive
Cada uma das 8 categorias de pontuação parte de um prior específico de arquétipo (framework, cli, types-only, utility) em vez de uma linha de base plana e sem informação. Sinais observados atualizam um posterior de distribuição Beta — ou seja, um timeout ou dados ausentes ampliam o intervalo de credibilidade em vez de assumir silenciosamente "limpo".