Lokala beroendekontroller för AI-drivna kodnings- och säkerhetsarbetsflöden
deptrust, av Clidey, är ett öppen källkod säkerhetsverktyg som förhindrar AI-agenter från att rekommendera osäkra eller föråldrade beroenden. Det körs som en CLI och en MCP-server för att verifiera paketets säkerhet mot sårbarhetskällor i realtid, och erbjuder automatiserade riskindikatorer för nyligen släppta versioner. Nyckelfunktioner inkluderar skanning över 14+ paketförvaltare och förfrågningar till OSV och GitHub Advisory Database. Det riktar sig till utvecklare och säkerhetsteam som använder AI-kodassistenter för att minska riskerna i leveranskedjan.
Vilka uppgifter kan du faktiskt använda den för?
Verktyget verifierar beroende förslag från kodassistenter och tillhandahåller en säkerhetskontroll innan paket når en kodbas. Det accepterar paketidentifierare över ekosystem och hanterar avgränsade namn och komplexa konventioner. Typiska resultat är ett klart riskbeslut som returneras till den anropande klienten, vilket låter en AI-agent eller utvecklare avgöra om de ska gå vidare. Stödda ekosystem inkluderar npm, PyPI, Cargo, Go-moduler, Maven bland andra.
Hur pålitliga är dess sårbarhetskontroller?
Pålitlighet kommer från direkta förfrågningar till etablerade rådgivande källor: verktyget integreras med OSV och GitHub Advisory Database och kör parallella förfrågningar för att snabba upp resultaten. Det avger explicita risksignaler för paket som publicerats inom 72 timmar, och det klassificerar fynd i handlingsbara kategorier. Täckning beror på dessa externa rådgivande flöden, så resultaten återspeglar leverantörens data snarare än en oberoende upptäcktsprocess.
Vilka ingångar och begränsningar påverkar dess resultat?
Verktyget körs lokalt och anropar offentliga paketregister och sårbarhets-API:er direkt, så dess ingångar är paketnamn, versioner och registermetadata. Den modellen innebär att privata register eller index utan tillgängliga API:er kan uteslutas från kontroller. Det förlitar sig också på publicerade rådgivningar för historiska sårbarheter; saknade eller försenade rådgivningar kan lämna luckor som kräver manuell undersökning för kantfall.
Är det praktiskt att lägga till verktyget i en AI-assisterad arbetsflöde?
Ja för MCP-kompatibla installationer: det Go-baserade verktyget körs på skrivbordsplattformar och exponerar ett MCP-servergränssnitt som integreras med MCP-kompatibla värdar. Installationsvägar inkluderar npm (pnpx), Homebrew, eller direkt Go-installation, och den nollberoende, lokala utförandet undviker att skicka privat kod till tredjepartstjänster. Den designen passar team som vill ha snabb, på-plats beroendevalidering under kodförfattande med AI-assistenter.
En praktisk säkerhetslager för AI-assisterade beroendedecisioner
För utvecklare och säkerhetsteam som använder AI-kodassistenter, representerar deptrust ett praktiskt alternativ som stöds av gemenskapens beröm på Hacker News och Reddit för att förhindra AI-introducerade regressioner. Team bör betrakta dess signaler som en port, inte en enda auktoritet: där rådgivande täckning är gles eller paket är nypublicerade, kombinera automatiserade kontroller med mänsklig granskning. Använd det för att minska beroenderisken inom AI-drivna arbetsflöden samtidigt som man behåller manuell tillsyn.