Что это
CLI + MCP server для проверки пакетов и версий на известные уязвимости перед тем, как coding agent поставит что-то древнее, дырявое и “наверное нормальное”.
Бизнес-проблема
агенты часто рекомендуют старые версии библиотек или пакеты с CVE; потом человек обнаруживает это уже в audit, то есть в жанре “поздно, но неприятно”.
Практическая польза
AI-Ready может встроить deptrust как dependency safety gate для Codex/Claude/Cursor workflows.
Почему интересно сейчас
README прямо описывает локальный CLI и MCP server, который обращается к публичным registry и OSV API без hosted-сервиса. Для AI-Ready это актуально как dependency intake gate для coding agents, но покрытие баз уязвимостей, false positives и transitive dependencies нужно проверять на собственном lockfile. Сам факт найденной версии не заменяет review remediation.
Проверка выполнена повторно 2026-07-18; показатели относятся к исходному наблюдению и не заменяют собственный тест.
Технические особенности
Go; поддерживает npm, PyPI, crates.io, Go modules, RubyGems, NuGet, Maven, Packagist, pub.dev, CocoaPods, Hex.pm, Hackage и GitHub Actions; использует OSV и GitHub Advisory DB; MCP output компактный, чтобы агент мог принять решение allow/review/block без затаскивания всего CVE-романа в контекст.
Значение для AI-Ready
internal component / Test now. Риски: маленькое сообщество; allow не означает абсолютную безопасность, только отсутствие найденного blocking known vulnerability. Вердикт: Test now.
Риски
- Сканер может не увидеть локальные или transitive особенности, а advisory базы могут запаздывать.
- MCP-доступ к dependency files требует ограничения путей и исключения секретов из trace.
Граница вывода
Первый тест - только public или synthetic repository; не разрешать автоматическое обновление зависимостей и не считать scan PASS разрешением на merge.
Ключевые риски
- Сканер может не увидеть локальные или transitive особенности, а advisory базы могут запаздывать.
- MCP-доступ к dependency files требует ограничения путей и исключения секретов из trace.
Разберите эту страницу со своей LLM
Скопируйте контекст страницы в ChatGPT, Claude, Gemini или другую LLM и попросите применить эту схему к вашему бизнесу.
Можно спросить:
- Какую ограниченную задачу AI-Ready разумно проверить с помощью deptrust?
- Какие риски и условия нужно закрыть перед пилотом deptrust?