Вердикт AI-ReadyПроверить на изолированном репозитории как dependency intake gate; результат advisory до ручной проверки версии и remediation.

Что это

CLI + MCP server для проверки пакетов и версий на известные уязвимости перед тем, как coding agent поставит что-то древнее, дырявое и “наверное нормальное”.

Бизнес-проблема

агенты часто рекомендуют старые версии библиотек или пакеты с CVE; потом человек обнаруживает это уже в audit, то есть в жанре “поздно, но неприятно”.

Практическая польза

AI-Ready может встроить deptrust как dependency safety gate для Codex/Claude/Cursor workflows.

Почему интересно сейчас

README прямо описывает локальный CLI и MCP server, который обращается к публичным registry и OSV API без hosted-сервиса. Для AI-Ready это актуально как dependency intake gate для coding agents, но покрытие баз уязвимостей, false positives и transitive dependencies нужно проверять на собственном lockfile. Сам факт найденной версии не заменяет review remediation.

Проверка выполнена повторно 2026-07-18; показатели относятся к исходному наблюдению и не заменяют собственный тест.

Технические особенности

Go; поддерживает npm, PyPI, crates.io, Go modules, RubyGems, NuGet, Maven, Packagist, pub.dev, CocoaPods, Hex.pm, Hackage и GitHub Actions; использует OSV и GitHub Advisory DB; MCP output компактный, чтобы агент мог принять решение allow/review/block без затаскивания всего CVE-романа в контекст.

Значение для AI-Ready

internal component / Test now. Риски: маленькое сообщество; allow не означает абсолютную безопасность, только отсутствие найденного blocking known vulnerability. Вердикт: Test now.

Риски

  • Сканер может не увидеть локальные или transitive особенности, а advisory базы могут запаздывать.
  • MCP-доступ к dependency files требует ограничения путей и исключения секретов из trace.

Граница вывода

Первый тест - только public или synthetic repository; не разрешать автоматическое обновление зависимостей и не считать scan PASS разрешением на merge.

Ключевые риски

  • Сканер может не увидеть локальные или transitive особенности, а advisory базы могут запаздывать.
  • MCP-доступ к dependency files требует ограничения путей и исключения секретов из trace.

Разберите эту страницу со своей LLM

Скопируйте контекст страницы в ChatGPT, Claude, Gemini или другую LLM и попросите применить эту схему к вашему бизнесу.

Можно спросить:

  • Какую ограниченную задачу AI-Ready разумно проверить с помощью deptrust?
  • Какие риски и условия нужно закрыть перед пилотом deptrust?
Открыть каталог