Upgrade risk
npm and PyPI upgrade alerts on packages you name
PyPI and npm dependency risk report with upgrade alerts. Paste a package list and start. Reads official npm registry, PyPI JSON, and OSV; GitHub is optional enrichment.
Not an OSV/GitHub security watch without a pinned package list (use OSS Vulnerability Monitor). Not an npm license-only check. Not a PyPI advisory-only scraper. You supply package names, ecosystems, and versions.
from $10.00 / 1,000 Package risk row ($0.01 per delivered package-risk-row); $0.25 per Package upgrade risk alert; $9.00 per Package portfolio risk report; $5.00 per Package risk export. No Actor Start.
Open PyPI & npm Dependency Risk Report on Apify
PyPI & npm Dependency Risk Report, not a neighboring Actor
Use this page for this Actor’s job. Use OSS Vulnerability Monitor for OSV & GitHub security advisories; Use npm License & Deprecation Checker for npm license/deprecation; Use PyPI Vulnerability Scraper for PyPI advisory watch.
| This Actor | OSS Vulnerability Monitor | npm License & Deprecation Checker | PyPI Vulnerability Scraper | |
|---|---|---|---|---|
| Intent | Pinned npm/PyPI package upgrade and advisory risk | OSV & GitHub security advisories | npm license/deprecation | PyPI advisory watch |
| Primary input | watchlists | packages / repos | package names | package names |
| What it reads | Official npm registry, PyPI JSON, OSV; optional GitHub | OSV / GitHub | npm registry | PyPI |
| Primary output | Risk, alert, report, and export events | Advisory rows | License rows | Advisory rows |
| Not this job | Not an OSV/GitHub security watch without a pinned package list (use OSS Vulnerability Monitor). Not an npm license-only check. Not a PyPI advisory-only scraper. You supply package names, ecosystems, and versions. | Not a pinned npm/PyPI upgrade-risk report. | Not PyPI or OSV upgrade risk. | Not npm registry upgrade risk. |
Store ID: taroyamada/package-portfolio-upgrade-risk-report. Respect source terms, robots.txt, and rate limits.
Use cases
- One pinned npm package with initialRunMode baseline_only
- Leave githubToken empty unless you want repo enrichment
- Turn generateReport on after the baseline
How is PyPI & npm Dependency Risk Report different from OSS Vulnerability Monitor and npm License & Deprecation Checker?
PyPI & npm Dependency Risk Report (taroyamada/package-portfolio-upgrade-risk-report): PyPI and npm dependency risk report with upgrade alerts. Paste a package list and start. Reads official npm registry, PyPI JSON, and OSV; GitHub is optional enrichment. Not an OSV/GitHub security watch without a pinned package list (use OSS Vulnerability Monitor). Not an npm license-only check. Not a PyPI advisory-only scraper. You supply package names, ecosystems, and versions. OSS Vulnerability Monitor is for OSV & GitHub security advisories (input packages / repos; OSV / GitHub; Advisory rows). Not a pinned npm/PyPI upgrade-risk report. npm License & Deprecation Checker is for npm license/deprecation (input package names; npm registry; License rows). Not PyPI or OSV upgrade risk. PyPI Vulnerability Scraper is for PyPI advisory watch (input package names; PyPI; Advisory rows). Not npm registry upgrade risk.
What input is required?
Live required fields: none (see live fields). Published exampleRunInput is shown below.
| Field | Type | Default | Notes |
|---|---|---|---|
watchlists |
any[] | [] |
Portfolio watchlists. Optional named package portfolios. Each item may contain a name and packages array; top-level packages remains supported. |
monitorKey |
string | "starter-package-upgrade-risk" |
Monitor key. Stable key that isolates the saved comparison baseline. |
initialRunMode |
string enum | "emit_backfill" |
Initial run mode. baseline_only saves the first snapshot with zero rows and zero charge; emit_backfill emits a report on the first run. enum: baseline_only, emit_backfill |
packages |
any[] | [{"name": "lodash", "ecosystem": "npm", "version": "4.17.20"}] |
Package portfolio. Public package names and installed versions to assess. |
includeGitHub |
boolean | false |
Include GitHub enrichment. Optional. GitHub is skipped when no token is supplied; npm/PyPI/OSV analysis remains complete. |
githubToken |
string | empty |
GitHub token. Optional token for public GitHub repository metadata. Never included in output. |
baselineOnly |
boolean | false |
Baseline only. Save the current official-source snapshot and emit zero rows and zero charges. |
generateReport |
boolean | false |
Generate portfolio report. Generate one report row before package rows when changes are found. |
emitRawRows |
boolean | true |
Emit package risk rows. Emit per-package rows in addition to alerts and the portfolio report. |
emitUnchanged |
boolean | false |
Emit unchanged rows. Reserved for compatibility. Unchanged monitoring runs always produce zero rows and zero charge. |
emitExport |
boolean | false |
Generate export row. Generate one dataset JSON handoff row when changes are found. |
dryRun |
boolean | true |
Dry run. Return a report-first sample without network calls, state writes, or charges. |
maxChargeUsd |
number | 0 |
Maximum charge USD. The complete planned event total must fit this cap before any event is pushed. minimum=0 maximum=5000 |
requestTimeoutSeconds |
integer | 30 |
Request timeout seconds. Request timeout seconds for this run. minimum=2 maximum=120 |
rateLimitMs |
integer | 250 |
Minimum request interval ms. Minimum request interval ms for this run. minimum=0 maximum=10000 |
maxRetries |
integer | 2 |
Maximum retries. Maximum retries for this run. minimum=0 maximum=4 |
backoffBaseMs |
integer | 250 |
Backoff base ms. Backoff base ms for this run. minimum=0 maximum=5000 |
maxBackoffMs |
integer | 4000 |
Maximum backoff ms. Maximum backoff ms for this run. minimum=0 maximum=15000 |
delivery |
string enum | "dataset" |
Delivery mode. Delivery mode for this run. enum: dataset, webhook |
webhookUrl |
string | empty |
Webhook URL. Optional HTTPS handoff after dataset event delivery. |
Published Store example run input (omitted fields take schema defaults):
{
"monitorKey": "starter-package-upgrade-risk",
"initialRunMode": "baseline_only",
"packages": [
{
"name": "lodash",
"ecosystem": "npm",
"version": "4.17.20"
}
],
"includeGitHub": false,
"baselineOnly": false,
"generateReport": false,
"emitRawRows": false,
"emitUnchanged": false
}
Run PyPI & npm Dependency Risk Report on Apify
How do dataset, webhook, and dry-run delivery work?
Dataset output is the billable surface when rows are written. See live PPE for which events bill. dryRun true validates or samples without the usual dataset/webhook side effects described on the Store schema. Unchanged runs that write zero default-dataset rows typically charge $0.00 on current PPE.
What does a result contain?
Published README Output Example / Sample Output JSON. Illustration: [ { "rowType": "package_portfolio_risk_report", "billingEventName": "package-portfolio-risk-report", "reportFirst": true, "changedPackageCount": 1, "advisoryCount": 1 }, { "rowType": "package_risk", "billingEventName": "package-risk-row", "packageName": "lodash", "ecosystem": "npm", "currentVersion": "4.17.20", "latestVersion": "4.17.21", "riskLevel": "high", "vulnerabilityCount": 1 }, { "rowType": "package_upgrade_risk_alert", "billingEventName": "package-upgrade-risk-alert", "alertReason": "known_vulnerability" } ] Treat README samples as illustrations, not a live coverage guarantee. There is no published output JSON schema on the Store page.
How is PyPI & npm Dependency Risk Report priced?
Billing is pay per event. The live Store card is from $10.00 / 1,000 Package risk row ($0.01 per delivered package-risk-row); $0.25 per Package upgrade risk alert; $9.00 per Package portfolio risk report; $5.00 per Package risk export. No Actor Start. Current PPE:
| Event | Price | Emitted when |
|---|---|---|
package-risk-row (Package risk row) |
$0.01 | Charged only when a package risk row row is delivered. |
package-upgrade-risk-alert (Package upgrade risk alert) |
$0.25 | Charged only when a package upgrade risk alert row is delivered. |
package-portfolio-risk-report (Package portfolio risk report) |
$9.00 | Charged only when a package portfolio risk report row is delivered. |
package-risk-export (Package risk export) |
$5.00 | Charged only when a package risk export row is delivered. |
from $10.00 / 1,000 Package risk row ($0.01 per delivered package-risk-row); $0.25 per Package upgrade risk alert; $9.00 per Package portfolio risk report; $5.00 per Package risk export. No Actor Start.
See PyPI & npm Dependency Risk Report pricing on Apify
Limits to keep in mind
- No required array; supply packages
- Public registries only
- GitHub token optional
- Not a lockfile parser
- Respect source terms, robots.txt, and rate limits.
Open PyPI & npm Dependency Risk Report on Apify
Related pages
- OSS Vulnerability Monitor — Not a pinned npm/PyPI upgrade-risk report.
- npm License & Deprecation Checker — Not PyPI or OSV upgrade risk.
- PyPI Vulnerability Scraper — Not npm registry upgrade risk.
- Tools