HN 日本語サマリー

← 一覧へ戻る
プログラミング

Show HN: AIエージェントが脆弱な依存関係を回避するのを助けるCLI

Show HN: CLI that helps AI agents avoid vulnerable dependencies (github.com)

9 pointsby modelorona1 コメント

要約

AIコーディングエージェントが推奨するパッケージバージョンに、既知の脆弱性が含まれている問題に対処するため、deptrustというCLIツールが開発されました。このツールは、npm、PyPI、crates.ioなど、多数のパッケージレジストリを対象に、ローカルでパッケージバージョンの脆弱性をチェックします。これにより、AIエージェントは依存関係をインストールまたは推奨する前に、そのバージョンに既知の脆弱性がないか迅速に検証できます。

全文翻訳

deptrustは、npm、PyPI、crates.io、Goモジュール、RubyGems、NuGet、Maven、Packagist、pub.dev、CocoaPods、Hex.pm、Hackage、GitHub Actionsなどで、既知の脆弱性を持つパッケージバージョンをチェックするCLIです。 CLIとして、またMCPサーバーとしてもローカルで動作します。パブリックなパッケージレジストリおよびOSV APIを直接呼び出します。ホストされたdeptrustサービスはありません。 AIコーディングエージェントが古い、または脆弱なパッケージバージョンを提案し続けるため、これを構築しました。ClaudeやCodexのようなツールに、より新しく安全なバージョンを使用するように手動で指示する必要がありました。 deptrustは、エージェントが依存関係のバージョンをインストールまたは推奨する前に、既知の脆弱性があるかどうかを迅速に検証する方法を提供します。 以下からインストールできます。 1. pnpx @clidey/deptrust@latest install 2. brew install clidey/tap/deptrust 3. または直接Goで: go install github.com/clidey/deptrust/cmd/deptrust@latest