Deps en retard, CVE et fin de vie, sur une page.
Scannez un repo, obtenez trois chiffres : les libyears de retard, les CVE connues, et la prochaine fin de support.
deeps-scan --dir ./whngo --format markdown
- libyears
- 6.71
- CVEs
- 0
- end-of-life
- 0
- dependencies
- 14
| Dependency | Installed | Latest | Libyears |
|---|---|---|---|
| github.com/dustin/go-humanize | 1.0.1 | 1.1.0 | 3.69 |
| github.com/stretchr/testify | 1.11.1 | 1.12.1 | 0.97 |
| go.etcd.io/bbolt | 1.4.3 | 1.5.0 | 0.79 |
| github.com/tdewolff/minify/v2 | 2.24.13 | 2.24.17 | 0.30 |
| golang.org/x/sys | 0.46.0 | 0.48.0 | 0.26 |
Un scanner pour devs, pas un rapport de conformité
La plupart des scanners produisent des preuves de conformité pour les équipes sécu. Deeps est fait pour les devs qui réduisent la dette technique. La CLI tient sur un écran, le rapport dans un commentaire de PR, le dashboard suit les libyears dans le temps. L'hébergé est optionnel : le scanner tourne en local et n'envoie rien sans votre feu vert.
- Libyears
- L'âge de chaque dépendance par rapport à sa dernière version. Un score par package, total par projet. Triez le tableau pour voir la pire dette en premier.
- Les CVE qui comptent
- Trivy les trouve ; Deeps les trie par sévérité, filtre celles qui ont un fix, et pointe direct dessus. Pas de pavés de 50 lignes à scroller.
- Détection de fin de vie
- On lit le Dockerfile, package.json, go.mod et composer.json, puis on croise avec endoflife.date. « Node 16 en fin de vie dans 38 jours » avant que ça pète en prod.
- Notifications
- Web push, email, APNs, FCM. Par projet, par sévérité. Résumé ou temps réel.
Le même scan partout
Le dashboard hébergé fait tourner le même pipeline que la CLI. Pointez-la sur n'importe quel dossier :
deeps-scan --dir . \
--severity-floor high \
--max-libyears 100 \
--format markdownOù tourne Deeps
- CLI
- Un seul binaire Go. Lancez-le sur n'importe quel dossier, sortie JSON, Markdown, SARIF ou slides sur stdout.
- Image Docker
- Trivy inclus, tourne en nonroot, ~80 Mo. L'artefact de base que toutes les intégrations CI réutilisent.
- GitHub Action
- Étape de workflow prête à l'emploi. Forgejo Actions utilise le même action.yml sans rien changer.
- Template GitLab CI
- include: depuis votre .gitlab-ci.yml. Poste le rapport Markdown en commentaire de MR.
- Dashboard hébergé
- Optionnel, bientôt. Bibliothèque multi-projets, historique des scans, courbes de libyears, et des APIs appelables par un agent.
Lancez votre premier scan
Prenez la CLI et lancez-la sur n'importe quel repo. Le dashboard hébergé arrive.