Жива ли эта зависимость и на какой она лицензии?

Перед тем как строить что-то на библиотеке — или при аудите того, от чего вы уже зависите, — три вопроса: поддерживается ли она, на какой лицензии, насколько популярна. Инструмент отвечает на них сразу для всего списка.

Загружаем инструмент…

Как это работает

  1. Выберите npm, PyPI или GitHub и вставьте названия, по одному на строку (до 40).
  2. Прочитайте таблицу: версия, дата, возраст с момента релиза (⚠ если больше двух лет), лицензия, подробности.
  3. Скачайте CSV для файла аудита.

Почему ничего не отправляется на сервер

Всё, что делает эта страница, выполняет код внутри вкладки вашего браузера — тем же движком, который рисует веб-страницы. Файл читается с диска в память вкладки, преобразуется там и записывается обратно как загружаемый файл. Он никуда не отправляется — ни нам, ни третьей стороне.

Проверьте сами

  1. Откройте инструменты разработчика в браузере (F12) и перейдите на вкладку «Сеть» (Network).
  2. Загрузите свой файл и запустите инструмент.
  3. Единственные запросы, которые вы увидите, — это код самого инструмента, а у нескольких тяжёлых инструментов ещё и их открытый движок из публичного CDN, плюс один небольшой сигнал о просмотре страницы на loreatec.jp (адрес и заголовок страницы, больше ничего). Ни один из них не несёт ваш файл.

Проверьте, что файлы не уходят →

Частые вопросы

Что значит «возраст» и почему предупреждение?

Время с последнего релиза. Два года без обновлений — не доказательство заброшенности: некоторые библиотеки просто закончены, — но это тот рубеж, после которого стоит заглянуть в трекер задач перед тем, как на неё полагаться, особенно если дело касается безопасности.

Откуда берутся лицензии?

Из метаданных реестра, опубликованных автором пакета (поле license в package.json, классификаторы PyPI, лицензия, определённая GitHub). Метаданные могут быть неверными или отсутствовать; последнее слово — за файлом лицензии в самом репозитории.

Почему запросы к GitHub через какое-то время начинают падать?

Публичный API GitHub разрешает 60 запросов в час без авторизации с одного IP-адреса. Каждый репозиторий стоит два запроса (сам репозиторий и его последний релиз). Длинные списки упираются в лимит; подождите час или проверяйте меньшими порциями.

Что отправляется и кому?

Названия пакетов — в выбранный вами реестр, из вашего браузера. Без токена, без аккаунта, без участия этого сайта.