La compañía Google ha lanzado un nuevo servicio Open Source Insights (deps.dev), que visualiza el gráfico completo de dependencias directas e indirectas para paquetes distribuidos a través de los repositorios NPM, Go, Maven y Cargo (próximamente también habrá soporte para NuGet y PyPI). El propósito principal del servicio es analizar la propagación de vulnerabilidades en los módulos y bibliotecas presentes en la cadena de dependencias, lo que puede ser útil para identificar vulnerabilidades en dependencias de alto nivel (dependencias de dependencias).
Entre las posibles áreas de aplicación también se menciona el estudio de la pureza de licencias del proyecto (se muestra estadísticas sobre qué licencias se utilizan en las dependencias), el seguimiento del lanzamiento de nuevas versiones y eventos relacionados con las dependencias (por ejemplo, detección de vulnerabilidades) y la evaluación de proyectos dependientes (se puede ver un informe sobre qué proyectos utilizan la biblioteca indicada directamente o a través de otras dependencias). Se utilizan repositorios de paquetes y datos de GitHub como fuentes de datos, incluidos Issues.

Fuente: opennet.ru
