这个依赖库还有人维护吗?用的是什么许可证?
在一个库上开始搭建之前 —— 或者审查现有依赖的时候 —— 无非三个问题:还有没有人维护、用的什么许可证、有多少人在用。这个工具一次性把整份列表都答出来。
- 在你的浏览器里运行,不在我们的服务器上
- 不用注册
- 没有水印
正在加载工具……
工作原理
- 选择 npm、PyPI 或 GitHub,粘贴名称,一行一个(最多 40 个)。
- 查看表格:版本号、发布日期、距发布过去的时间(超过两年会标 ⚠)、许可证、详情。
- 下载 CSV,存进审计记录里。
为什么什么都不用上传
这个页面上的每一步操作,都由运行在你浏览器标签页里的代码完成,用的就是渲染网页的那套引擎。文件从磁盘读进标签页的内存,在那里被处理,再作为下载写回去。它不会被送到任何地方 —— 不会送给我们,也不会送给第三方。
自己动手验证
- 打开浏览器的开发者工具(F12),选择“网络”(Network)面板。
- 载入你的文件,运行这个工具。
- 你能看到的请求只有这些:工具自己的代码 —— 少数几个重型工具还会从公共 CDN 取它们的开源引擎 —— 外加一条发往 loreatec.jp 的小小访问记录(页面地址和标题,仅此而已)。没有一条带着你的文件。
常见问题
“距发布时间”是什么意思,为什么会有警告?
指的是距最新一次发布过去了多久。两年没有新版本,并不能证明这个库已经被放弃 —— 有些库本来就已经开发完成了 —— 但到了这个时间点,依赖它之前最好去 issue 列表看一眼,尤其是涉及安全的场景。
许可证信息是从哪里来的?
来自维护者自己发布的注册库元数据(package.json 里的 license 字段、PyPI 的 classifiers、GitHub 检测到的许可证)。元数据可能有误或者缺失;仓库里的许可证文件才是最终依据。
为什么查着查着 GitHub 就会失败?
GitHub 的公共 API 对未登录请求限制为每个 IP 地址每小时 60 次。每个仓库要消耗两次配额(仓库信息 + 最新发布信息)。列表长了就会撞到这个上限;等一个小时,或者一次少查几个。
会发送什么数据,发给谁?
只有名称,发送给你选定的注册库,从你的浏览器直接发出。不带任何令牌,不涉及账号,也不经过这个网站。