プログラミング
Show HN: AIエージェントが脆弱な依存関係を回避するのを助けるCLI
Show HN: CLI that helps AI agents avoid vulnerable dependencies (github.com)
要約
AIコーディングエージェントが推奨するパッケージバージョンに、既知の脆弱性が含まれている問題に対処するため、deptrustというCLIツールが開発されました。このツールは、npm、PyPI、crates.ioなど、多数のパッケージレジストリを対象に、ローカルでパッケージバージョンの脆弱性をチェックします。これにより、AIエージェントは依存関係をインストールまたは推奨する前に、そのバージョンに既知の脆弱性がないか迅速に検証できます。
全文翻訳
deptrustは、npm、PyPI、crates.io、Goモジュール、RubyGems、NuGet、Maven、Packagist、pub.dev、CocoaPods、Hex.pm、Hackage、GitHub Actionsなどで、既知の脆弱性を持つパッケージバージョンをチェックするCLIです。
CLIとして、またMCPサーバーとしてもローカルで動作します。パブリックなパッケージレジストリおよびOSV APIを直接呼び出します。ホストされたdeptrustサービスはありません。
AIコーディングエージェントが古い、または脆弱なパッケージバージョンを提案し続けるため、これを構築しました。ClaudeやCodexのようなツールに、より新しく安全なバージョンを使用するように手動で指示する必要がありました。
deptrustは、エージェントが依存関係のバージョンをインストールまたは推奨する前に、既知の脆弱性があるかどうかを迅速に検証する方法を提供します。
以下からインストールできます。
1. pnpx @clidey/deptrust@latest install
2. brew install clidey/tap/deptrust
3. または直接Goで: go install github.com/clidey/deptrust/cmd/deptrust@latest