Leeft deze dependency nog, en welke licentie heeft hij?

Voordat je op een library bouwt — of bij het doorlichten van wat je al gebruikt — drie vragen: wordt hij nog onderhouden, welke licentie, hoe populair is hij. Dit beantwoordt ze voor een hele lijst tegelijk.

De tool wordt geladen…

Hoe het werkt

  1. Kies npm, PyPI of GitHub en plak de namen, één per regel (tot 40).
  2. Lees de tabel: versie, datum, ouderdom sinds de release (⚠ boven de twee jaar), licentie, details.
  3. Download de CSV voor het auditbestand.

Waarom er niets wordt geüpload

Alles wat deze pagina doet, doet code die in je browsertabblad draait, met dezelfde engine die ook webpagina’s tekent. Je bestand wordt van schijf naar het geheugen van dat tabblad gelezen, daar bewerkt en weer weggeschreven als download. Het wordt nergens naartoe gestuurd — niet naar ons, en niet naar een derde partij.

Controleer het zelf

  1. Open de ontwikkelaarstools van je browser (F12) en kies het tabblad Netwerk.
  2. Laad je bestand en start de tool.
  3. De enige verzoeken die je ziet, halen de code van de tool zelf op — en bij een paar zware tools hun opensource-engine van een openbare CDN — plus één kleine bezoekmelding aan loreatec.jp (adres en titel van de pagina, meer niet). In geen van die verzoeken zit jouw bestand.

Bewijs dat het lokaal blijft →

Veelgestelde vragen

Wat betekent “ouderdom” en waarom die waarschuwing?

De tijd sinds de laatste release. Twee jaar zonder release is geen bewijs dat een project is verlaten — sommige libraries zijn gewoon af — maar het is het punt waarop je de issue-tracker moet checken voordat je ervan afhankelijk wordt, zeker voor alles wat met beveiliging te maken heeft.

Waar komen de licenties vandaan?

Uit de metadata die de beheerder in de registry heeft gepubliceerd (het licentieveld in package.json, PyPI-classifiers, de door GitHub gedetecteerde licentie). Metadata kan onjuist of afwezig zijn; het licentiebestand in de repository is leidend.

Waarom kunnen GitHub-opzoekingen na een tijdje mislukken?

De publieke API van GitHub staat 60 niet-geauthenticeerde aanvragen per uur per IP-adres toe. Elke repository kost er twee (repo + laatste release). Lange lijsten lopen tegen die grens aan; wacht een uur of controleer er minder tegelijk.

Wat wordt verstuurd, en naar wie?

De namen, naar de registry die je hebt gekozen, vanuit je browser. Geen token, geen account, niets via deze site.