Référence des outils
📄 Vous préférez hors ligne ? Téléchargez ce guide au format PDF.
DepCheck expose cinq outils. Ils sont tous en lecture seule — ils recherchent des données et les renvoient ; aucun ne modifie votre projet, vos manifestes ni aucun état côté serveur.
| Outil | En une ligne |
|---|---|
check_package | Cette version précise d'un paquet est-elle vulnérable ? |
scan_dependencies | Quels paquets de tout ce manifeste sont vulnérables ? |
suggest_safe_version | Quelle est la version la plus récente sans aucun avis connu ? |
get_advisory | Détail complet (CVSS, plages, références) pour un identifiant d'avis. |
get_cve_intel | Cette CVE est-elle exploitée dans la nature (KEV / EPSS) ? |
Les exemples de réponses ci-dessous sont illustratifs — la sortie réelle reflète les données d'avis en direct au moment de l'appel.
check_package
Vérifiez une version de paquet par rapport aux bases de données d'avis. C'est l'outil à appeler avant d'ajouter ou d'épingler une dépendance.
Paramètres
| Nom | Requis | Description |
|---|---|---|
ecosystem | ✅ | npm, Go, PyPI, crates.io, Maven, RubyGems, Packagist, NuGet, Hex, Pub. Les alias python, rust, java sont acceptés. |
name | ✅ | Nom publié exact — lodash, @scope/pkg, github.com/gin-gonic/gin, org.apache.logging.log4j:log4j-core. |
version | ✅ | Version concrète (4.17.20, v1.9.0). Les opérateurs de plage (^, ~, >=) sont réduits à leur borne inférieure. |
Exemple
{ "ecosystem": "npm", "name": "lodash", "version": "4.17.20" }
Renvoie — les avis affectant exactement cette version, ainsi que la version sûre
minimale vers laquelle migrer. Lorsque des renseignements sur l'exploitation sont
disponibles, les avis figurant sur la liste CISA KEV ou dotés d'un score EPSS élevé sont
marqués exploited et triés en premier.
{
"package": "[email protected] (npm)",
"vulnerable": true,
"advisories": [
{
"id": "GHSA-29mw-wpgm-hmr9",
"aliases": ["CVE-2021-23337"],
"summary": "Injection de commande dans lodash",
"severity": "High",
"exploited": false,
"fixed": "4.17.21"
}
],
"min_safe_version": "4.17.21"
}
scan_dependencies
Analysez un manifeste entier en un seul appel. Utilisez-le lors de la revue d'un service, après avoir ajouté plusieurs dépendances, ou pour répondre à la question « nos dépendances sont-elles sûres ? ». Seuls les paquets vulnérables sont renvoyés (chacun avec une cible de mise à niveau) ; les paquets sains sont simplement comptés.
Paramètres (point de terminaison hébergé)
Le serveur hébergé n'a aucun accès à votre système de fichiers, donc votre agent lit le fichier et en transmet le texte :
| Nom | Requis | Description |
|---|---|---|
manifest_content | ✅ | Le texte complet du fichier manifeste. |
manifest_name |