この依存関係は生きているか、ライセンスは何か
ライブラリの上に築く前に — あるいは今依存しているものを監査するときに — 3つの質問:保守されているか、ライセンスは何か、どれだけ使われているか。一覧まとめて答えます。
- 当社サーバーを経由せず、ブラウザから直接
- 登録不要
- 透かしなし
ツールを読み込み中…
使い方
- npm・PyPI・GitHub を選び、名前を1行に1つ貼り付けます(最大40)。
- 表を読みます:バージョン、日付、リリースからの経過(2年超は⚠)、ライセンス、詳細。
- 監査ファイル用にCSVをダウンロードします。
アップロードが不要な理由
このページの処理はすべて、ブラウザのタブ内で動くコードが行います。ファイルはディスクからタブのメモリに読み込まれ、その場で変換され、ダウンロードとして書き出されます。当社にも第三者にも送信されません。
ご自身で確認する方法
- ブラウザの開発者ツール(F12)を開き、「ネットワーク」タブを選びます。
- ファイルを読み込んでツールを実行します。
- 表示されるのは、ツール自身のコードの読み込みと、一部の重いツールでは公開CDNからのエンジン取得、それに loreatec.jp への小さなアクセス集計(ページのアドレスとタイトルだけ)です。あなたのファイルを運ぶ通信は1つもありません。
よくある質問
「経過」とは何で、なぜ警告が出るのですか?
最新リリースからの時間です。2年リリースがないことは放棄の証明ではありません — 単に完成しているライブラリもあります — が、依存する前に、特にセキュリティに関わるものは、課題トラッカーを確認すべき目安です。
ライセンスはどこから来ますか?
保守者が公開したレジストリのメタデータ(package.json の license、PyPI の classifiers、GitHub が検出したライセンス)からです。メタデータは誤っていたり欠けていたりします。リポジトリのライセンスファイルが正です。
GitHubの確認がしばらくすると失敗するのはなぜ?
GitHubの公開APIは認証なしだとIPアドレスあたり1時間60リクエストまでです。リポジトリ1つに2リクエスト(リポジトリ+最新リリース)かかります。長い一覧は上限に当たるので、1時間待つか一度に少なく。
何がどこへ送られますか?
名前が、選んだレジストリへ、ブラウザから。トークンもアカウントも不要で、当サイトは経由しません。