Skip to content
KitploitKITPLOIT
ИнструментыЭксплойтыБлог
Log in
Отправить
ИнструментыЭксплойтыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

ЛентыКонтактыКонфиденциальность© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
revera — Кредитный рейтинг для npm-пакетов. Анализируйте репутацию пакета, сопровождение, безопасность, доверие к издателю и здоровье экосистемы, прежде чем устанавливать любой пакет. | Kitploit
Инструменты/GitHubGitHub/aaravmaloo/revera
Сканеры уязвимостейАнализ уязвимостейDevSecOpsБезопасность Цепочки Поставок
GitHubaaravmaloo/revera

revera

Кредитный рейтинг для npm-пакетов. Анализируйте репутацию пакета, сопровождение, безопасность, доверие к издателю и здоровье экосистемы, прежде чем устанавливать любой пакет.

Репозиторий
11762 месяцев назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

Revera

npm version build status node version typescript license coverage

Кредитный рейтинг для npm-пакетов.

Revera помогает решить, стоит ли устанавливать пакет, прежде чем вы выполните npm install. Она анализирует качество пакета, сопровождение, безопасность, состояние экосистемы и доверие к издателю — и теперь транзитивно распространяет риск на весь граф зависимостей — после чего формирует объяснимый байесовский отчёт о репутации.


Демо

Демонстрация CLI revera Смотрите, как revera проверяет пакеты и объясняет результаты в реальном времени.


Быстрый старт

Запустите revera мгновенно, без установки:

npx revera check react

Пример

Проверка такого пакета, как request (который был объявлен устаревшим в 2020 году), немедленно предупредит вас с указанием конкретных причин:

$ revera why request
  ▲ revera EXPLAIN
  ──────────────────────────────────────────────────
  Package:   [email protected]
  Overall:   38/100  Not Recommended

  Score Breakdown

    Maintenance             15/100  ███░░░░░░░░░░░░░░░░░
                           Release cadence, commit activity, issue responsiveness, maintainer count

    Stability               90/100  ██████████████████░░
                           SemVer compliance, major version history, API volatility over time

    Security               100/100  ████████████████████
                           Known CVEs, install scripts, repository transparency

    Package Quality         40/100  ████████░░░░░░░░░░░░
                           README completeness, license, test coverage indicators, exports

    Ecosystem              100/100  ████████████████████
                           Weekly download volume, GitHub stars, community forks

    Documentation           90/100  ██████████████████░░
                           README length, code examples, API references, external docs presence

    Developer Experience    40/100  ████████░░░░░░░░░░░░
                           TypeScript support, ESM compatibility, CLI tooling

    Publisher Trust        100/100  ████████████████████
                           Known malicious releases, protestware history, supply-chain incidents

  Why it scores well
    +  Stable API (v1.0.0+)
    +  Low API volatility
    +  Zero known vulnerabilities
    +  Permissive open-source license
    +  Code examples in README
    +  Structured API documentation
    +  No known publisher trust incidents

  Minor deductions
    -  Last release was 59 months ago
    -  Single maintainer (bus factor of 1)
    -  Missing native type definitions
    -  Legacy CommonJS only
    -  No native typings (bad TypeScript DX)

  Warnings
    !  Last release: 59 months ago. No recent updates detected. This may be normal for mature, stable libraries.
    !  Package has been officially marked as deprecated by the maintainer.

  Verdict
    Request has low confidence. revera recommends looking for alternatives due to security, activity, or stability concerns.

Установка

Установите глобально, чтобы получить доступ к исполняемому файлу из любого каталога:

npm install -g @aaravmaloo/revera

Использование

1. Проверка репутации пакета

Проанализируйте пакет и получите краткий сводный отчёт:

revera check lodash

Запуск в автономном режиме с использованием кэшированных файлов:

revera check express --offline

2. Объяснение оценки пакета

Получите детальный разбор оценки, положительных сигналов и вычетов:

revera why node-ipc

3. Проверка и добавление зависимости

Проверяет пакеты перед установкой и предупреждает, когда репутация опускается ниже заданного порога:

revera add express

Вы можете передавать флаги напрямую вашему менеджеру пакетов:

revera add typescript --save-dev

4. Аудит локального рабочего пространства

Проверяет все пакеты в текущем проекте (включая транзитивные зависимости) и вычисляет общую оценку здоровья проекта:

revera audit

Аудит только production-зависимостей:

revera audit --prod

Аудит только прямых зависимостей, пропуская транзитивные:

revera audit --direct

5. Аутентификация GitHub

Авторизуйтесь в GitHub, чтобы увеличить лимиты API (60 запросов в час анонимно против 5 000 в час при аутентификации). Вы можете выбрать авторизацию через браузер OAuth2 или вручную ввести Personal Access Token. После авторизации revera безопасно шифрует и сохраняет токен в системной связке ключей (Windows DPAPI, macOS Keychain или Linux Secret Service):

revera login

6. Настройки CLI

Управление локальными настройками, сохранёнными в ~/.revera/config.json:

revera config
revera config set minScoreThreshold 75
revera config get minScoreThreshold

7. Диагностика системы

Проверка настроек окружения, состояния API и задержек сетевых подключений:

revera doctor

8. Управление кэшем

Просмотр или очистка локального кэша метаданных:

revera cache
revera cache clear

9. Проверка обновлений

Проверка, используете ли вы последнюю версию движка revera:

revera update

Сравнение

Возможностьnpm auditosv-scannerSocketrevera
Уязвимости CVE✔✔✔✔
Несколько баз уязвимостей✖Частично✔✔
Репутация экосистемы✖✖Частично✔
Объяснимое скорингование✖✖Частично✔
Проверка доверия к издателю✖✖Частично✔
Обнаружение typosquat-атак✖✖Частично✔
Транзитивное распространение риска✖✖✖✔
Байесовские доверительные интервалы✖✖✖✔

Скоринг-движок (v2)

Revera v2 заменила устаревшую плоскую модель взвешенной суммы на четырёхэтапный байесовский конвейер на основе DAG.

Этап 1 — Граф зависимостей (DAG)

Все зависимости проекта сводятся в направленный ациклический граф. Каждый узел отслеживает полный набор транзитивных зависимостей, чтобы на последующих этапах можно было точно вычислить радиус поражения.

lodash ──► your-app
express ──► your-app
axios ──► some-lib ──► your-app   ← транзитивная

Этап 2 — Оценка каждого пакета (байесовские бета-апостериоры)

Каждая из 8 категорий оценки начинается с специфичного для архетипа априорного распределения (framework, cli, types-only, utility), а не с плоского неинформативного базового уровня. Наблюдаемые сигналы обновляют апостериорное бета-распределение — это означает, что таймаут или отсутствие данных расширяет доверительный интервал, а не молча принимает значение «чисто».

Скачать инструмент