Deps en retard, CVE et fin de vie, sur une page.

Scannez un repo, obtenez trois chiffres : les libyears de retard, les CVE connues, et la prochaine fin de support.

deeps-scan --dir ./whngo --format markdown

libyears
6.71
CVEs
0
end-of-life
0
dependencies
14
DependencyInstalledLatestLibyears
github.com/dustin/go-humanize1.0.11.1.03.69
github.com/stretchr/testify1.11.11.12.10.97
go.etcd.io/bbolt1.4.31.5.00.79
github.com/tdewolff/minify/v22.24.132.24.170.30
golang.org/x/sys0.46.00.48.00.26
Sortie réelle : deeps-scan sur whngo, le 1er octobre 2026.

Un scanner pour devs, pas un rapport de conformité

La plupart des scanners produisent des preuves de conformité pour les équipes sécu. Deeps est fait pour les devs qui réduisent la dette technique. La CLI tient sur un écran, le rapport dans un commentaire de PR, le dashboard suit les libyears dans le temps. L'hébergé est optionnel : le scanner tourne en local et n'envoie rien sans votre feu vert.

Libyears
L'âge de chaque dépendance par rapport à sa dernière version. Un score par package, total par projet. Triez le tableau pour voir la pire dette en premier.
Les CVE qui comptent
Trivy les trouve ; Deeps les trie par sévérité, filtre celles qui ont un fix, et pointe direct dessus. Pas de pavés de 50 lignes à scroller.
Détection de fin de vie
On lit le Dockerfile, package.json, go.mod et composer.json, puis on croise avec endoflife.date. « Node 16 en fin de vie dans 38 jours » avant que ça pète en prod.
Notifications
Web push, email, APNs, FCM. Par projet, par sévérité. Résumé ou temps réel.

Le même scan partout

Le dashboard hébergé fait tourner le même pipeline que la CLI. Pointez-la sur n'importe quel dossier :

deeps-scan --dir . \
  --severity-floor high \
  --max-libyears 100 \
  --format markdown

Où tourne Deeps

CLI
Un seul binaire Go. Lancez-le sur n'importe quel dossier, sortie JSON, Markdown, SARIF ou slides sur stdout.
Image Docker
Trivy inclus, tourne en nonroot, ~80 Mo. L'artefact de base que toutes les intégrations CI réutilisent.
GitHub Action
Étape de workflow prête à l'emploi. Forgejo Actions utilise le même action.yml sans rien changer.
Template GitLab CI
include: depuis votre .gitlab-ci.yml. Poste le rapport Markdown en commentaire de MR.
Dashboard hébergé
Optionnel, bientôt. Bibliothèque multi-projets, historique des scans, courbes de libyears, et des APIs appelables par un agent.

Lancez votre premier scan

Prenez la CLI et lancez-la sur n'importe quel repo. Le dashboard hébergé arrive.