Upgrade risk

npm and PyPI upgrade alerts on packages you name

PyPI and npm dependency risk report with upgrade alerts. Paste a package list and start. Reads official npm registry, PyPI JSON, and OSV; GitHub is optional enrichment.

Not an OSV/GitHub security watch without a pinned package list (use OSS Vulnerability Monitor). Not an npm license-only check. Not a PyPI advisory-only scraper. You supply package names, ecosystems, and versions.

from $10.00 / 1,000 Package risk row ($0.01 per delivered package-risk-row); $0.25 per Package upgrade risk alert; $9.00 per Package portfolio risk report; $5.00 per Package risk export. No Actor Start.

Open PyPI & npm Dependency Risk Report on Apify

PyPI & npm Dependency Risk Report, not a neighboring Actor

Use this page for this Actor’s job. Use OSS Vulnerability Monitor for OSV & GitHub security advisories; Use npm License & Deprecation Checker for npm license/deprecation; Use PyPI Vulnerability Scraper for PyPI advisory watch.

This ActorOSS Vulnerability Monitornpm License & Deprecation CheckerPyPI Vulnerability Scraper
IntentPinned npm/PyPI package upgrade and advisory riskOSV & GitHub security advisoriesnpm license/deprecationPyPI advisory watch
Primary inputwatchlistspackages / repospackage namespackage names
What it readsOfficial npm registry, PyPI JSON, OSV; optional GitHubOSV / GitHubnpm registryPyPI
Primary outputRisk, alert, report, and export eventsAdvisory rowsLicense rowsAdvisory rows
Not this jobNot an OSV/GitHub security watch without a pinned package list (use OSS Vulnerability Monitor). Not an npm license-only check. Not a PyPI advisory-only scraper. You supply package names, ecosystems, and versions.Not a pinned npm/PyPI upgrade-risk report.Not PyPI or OSV upgrade risk.Not npm registry upgrade risk.

Store ID: taroyamada/package-portfolio-upgrade-risk-report. Respect source terms, robots.txt, and rate limits.

Use cases

How is PyPI & npm Dependency Risk Report different from OSS Vulnerability Monitor and npm License & Deprecation Checker?

PyPI & npm Dependency Risk Report (taroyamada/package-portfolio-upgrade-risk-report): PyPI and npm dependency risk report with upgrade alerts. Paste a package list and start. Reads official npm registry, PyPI JSON, and OSV; GitHub is optional enrichment. Not an OSV/GitHub security watch without a pinned package list (use OSS Vulnerability Monitor). Not an npm license-only check. Not a PyPI advisory-only scraper. You supply package names, ecosystems, and versions. OSS Vulnerability Monitor is for OSV & GitHub security advisories (input packages / repos; OSV / GitHub; Advisory rows). Not a pinned npm/PyPI upgrade-risk report. npm License & Deprecation Checker is for npm license/deprecation (input package names; npm registry; License rows). Not PyPI or OSV upgrade risk. PyPI Vulnerability Scraper is for PyPI advisory watch (input package names; PyPI; Advisory rows). Not npm registry upgrade risk.

What input is required?

Live required fields: none (see live fields). Published exampleRunInput is shown below.

Field Type Default Notes
watchlists any[] [] Portfolio watchlists. Optional named package portfolios. Each item may contain a name and packages array; top-level packages remains supported.
monitorKey string "starter-package-upgrade-risk" Monitor key. Stable key that isolates the saved comparison baseline.
initialRunMode string enum "emit_backfill" Initial run mode. baseline_only saves the first snapshot with zero rows and zero charge; emit_backfill emits a report on the first run. enum: baseline_only, emit_backfill
packages any[] [{"name": "lodash", "ecosystem": "npm", "version": "4.17.20"}] Package portfolio. Public package names and installed versions to assess.
includeGitHub boolean false Include GitHub enrichment. Optional. GitHub is skipped when no token is supplied; npm/PyPI/OSV analysis remains complete.
githubToken string empty GitHub token. Optional token for public GitHub repository metadata. Never included in output.
baselineOnly boolean false Baseline only. Save the current official-source snapshot and emit zero rows and zero charges.
generateReport boolean false Generate portfolio report. Generate one report row before package rows when changes are found.
emitRawRows boolean true Emit package risk rows. Emit per-package rows in addition to alerts and the portfolio report.
emitUnchanged boolean false Emit unchanged rows. Reserved for compatibility. Unchanged monitoring runs always produce zero rows and zero charge.
emitExport boolean false Generate export row. Generate one dataset JSON handoff row when changes are found.
dryRun boolean true Dry run. Return a report-first sample without network calls, state writes, or charges.
maxChargeUsd number 0 Maximum charge USD. The complete planned event total must fit this cap before any event is pushed. minimum=0 maximum=5000
requestTimeoutSeconds integer 30 Request timeout seconds. Request timeout seconds for this run. minimum=2 maximum=120
rateLimitMs integer 250 Minimum request interval ms. Minimum request interval ms for this run. minimum=0 maximum=10000
maxRetries integer 2 Maximum retries. Maximum retries for this run. minimum=0 maximum=4
backoffBaseMs integer 250 Backoff base ms. Backoff base ms for this run. minimum=0 maximum=5000
maxBackoffMs integer 4000 Maximum backoff ms. Maximum backoff ms for this run. minimum=0 maximum=15000
delivery string enum "dataset" Delivery mode. Delivery mode for this run. enum: dataset, webhook
webhookUrl string empty Webhook URL. Optional HTTPS handoff after dataset event delivery.

Published Store example run input (omitted fields take schema defaults):

{
  "monitorKey": "starter-package-upgrade-risk",
  "initialRunMode": "baseline_only",
  "packages": [
    {
      "name": "lodash",
      "ecosystem": "npm",
      "version": "4.17.20"
    }
  ],
  "includeGitHub": false,
  "baselineOnly": false,
  "generateReport": false,
  "emitRawRows": false,
  "emitUnchanged": false
}

Run PyPI & npm Dependency Risk Report on Apify

How do dataset, webhook, and dry-run delivery work?

Dataset output is the billable surface when rows are written. See live PPE for which events bill. dryRun true validates or samples without the usual dataset/webhook side effects described on the Store schema. Unchanged runs that write zero default-dataset rows typically charge $0.00 on current PPE.

What does a result contain?

Published README Output Example / Sample Output JSON. Illustration: [ { "rowType": "package_portfolio_risk_report", "billingEventName": "package-portfolio-risk-report", "reportFirst": true, "changedPackageCount": 1, "advisoryCount": 1 }, { "rowType": "package_risk", "billingEventName": "package-risk-row", "packageName": "lodash", "ecosystem": "npm", "currentVersion": "4.17.20", "latestVersion": "4.17.21", "riskLevel": "high", "vulnerabilityCount": 1 }, { "rowType": "package_upgrade_risk_alert", "billingEventName": "package-upgrade-risk-alert", "alertReason": "known_vulnerability" } ] Treat README samples as illustrations, not a live coverage guarantee. There is no published output JSON schema on the Store page.

How is PyPI & npm Dependency Risk Report priced?

Billing is pay per event. The live Store card is from $10.00 / 1,000 Package risk row ($0.01 per delivered package-risk-row); $0.25 per Package upgrade risk alert; $9.00 per Package portfolio risk report; $5.00 per Package risk export. No Actor Start. Current PPE:

Event Price Emitted when
package-risk-row (Package risk row) $0.01 Charged only when a package risk row row is delivered.
package-upgrade-risk-alert (Package upgrade risk alert) $0.25 Charged only when a package upgrade risk alert row is delivered.
package-portfolio-risk-report (Package portfolio risk report) $9.00 Charged only when a package portfolio risk report row is delivered.
package-risk-export (Package risk export) $5.00 Charged only when a package risk export row is delivered.

from $10.00 / 1,000 Package risk row ($0.01 per delivered package-risk-row); $0.25 per Package upgrade risk alert; $9.00 per Package portfolio risk report; $5.00 per Package risk export. No Actor Start.

See PyPI & npm Dependency Risk Report pricing on Apify

Limits to keep in mind

Open PyPI & npm Dependency Risk Report on Apify

Related pages