Cette dépendance est-elle vivante, et sous quelle licence ?

Avant de bâtir sur une bibliothèque — ou quand vous auditez ce dont vous dépendez déjà — trois questions : est-elle maintenue, sous quelle licence, à quel point est-elle utilisée. L’outil y répond pour toute une liste d’un coup.

Chargement de l’outil…

Comment ça marche

  1. Choisissez npm, PyPI ou GitHub et collez les noms, un par ligne (jusqu’à 40).
  2. Lisez le tableau : version, date, âge depuis la publication (⚠ au-delà de deux ans), licence, détails.
  3. Téléchargez le CSV pour votre dossier d’audit.

Pourquoi rien n’est envoyé

Toutes les opérations de cette page sont effectuées par du code qui tourne dans l’onglet de votre navigateur, avec le moteur qui affiche les pages web. Le fichier est lu depuis le disque vers la mémoire de l’onglet, transformé sur place, puis réécrit sous forme de téléchargement. Il n’est jamais envoyé où que ce soit — ni à nous, ni à un tiers.

Vérifiez-le vous-même

  1. Ouvrez les outils de développement de votre navigateur (F12) et choisissez l’onglet « Réseau ».
  2. Chargez votre fichier et lancez l’outil.
  3. Les seules requêtes que vous verrez téléchargent le code de l’outil lui-même — et, pour quelques outils lourds, leur moteur open source depuis un CDN public — plus un petit signal de visite vers loreatec.jp (adresse et titre de la page, rien de plus). Aucune ne transporte votre fichier.

La preuve que tout reste chez vous →

Questions fréquentes

Que veut dire « âge » et pourquoi l’avertissement ?

C’est le temps écoulé depuis la dernière publication. Deux ans sans publication ne prouvent pas l’abandon — certaines bibliothèques sont simplement terminées — mais c’est le moment d’aller regarder le suivi des tickets avant d’en dépendre, surtout pour tout ce qui touche à la sécurité.

D’où viennent les licences ?

Des métadonnées que le mainteneur a publiées dans le registre (champ licence de package.json, classificateurs PyPI, licence détectée par GitHub). Ces métadonnées peuvent être fausses ou absentes ; c’est le fichier de licence dans le dépôt qui fait foi.

Pourquoi les requêtes GitHub échouent-elles au bout d’un moment ?

L’interface publique de GitHub autorise 60 requêtes non authentifiées par heure et par adresse IP. Chaque dépôt en coûte deux (le dépôt + la dernière publication). Les longues listes atteignent la limite ; attendez une heure ou vérifiez-en moins à la fois.

Qu’est-ce qui est envoyé, et à qui ?

Les noms, au registre que vous avez choisi, depuis votre navigateur. Aucun jeton, aucun compte, rien qui passe par ce site.