Skip to content
Tools / chroma / Dependencies

Dependency Analysis

chroma

Direct and transitive dependency freshness, license, and CVE exposure from the latest SBOM.

46% Freshness
4487 Dependencies
1954 Outdated
0 Stale
15.0 Avg Behind

Dependency List

Latest release 1.5.9

Dependency Type Current Latest Behind CVE License
fast-xml-parser
npm
Transitive 4.4.1 5.8.0 56 behind 6 critical MIT
protobufjs
npm
Transitive 6.11.4 8.5.0 43 behind 1 critical BSD-3-Clause
protobufjs
npm
Transitive 6.11.4 8.5.0 43 behind 1 critical BSD-3-Clause
form-data
npm
Transitive 4.0.0 4.0.5 12 behind 1 critical MIT
form-data
npm
Transitive 4.0.0 4.0.5 12 behind 1 critical MIT
convict
npm
Transitive 6.2.4 6.2.5 1 behind 2 critical Apache-2.0
convict
npm
Transitive 6.2.4 6.2.5 1 behind 2 critical Apache-2.0
handlebars
npm
Transitive 4.7.8 4.7.9 1 behind 8 critical MIT
handlebars
npm
Transitive 4.7.8 4.7.9 1 behind 8 critical MIT
github.com/jackc/pgx/v5
golang
Direct 5.5.4 3 critical MIT
golang.org/x/crypto
golang
Direct 0.25.0 5 critical BSD-3-Clause AND LicenseRef-scancode-google-patent-license-golang
google.golang.org/grpc
golang
Direct 1.65.0 1 critical Apache-2.0
next
npm
Direct 16.0.10 16.2.7 276 behind 9 high MIT
rollup
npm
Transitive 4.18.0 4.61.0 135 behind 1 high MIT
axios
npm
Transitive 0.26.1 1.16.1 83 behind 15 high MIT
minimatch
npm
Transitive 5.1.6 10.2.5 71 behind 3 high ISC
minimatch
npm
Transitive 5.1.6 10.2.5 71 behind 3 high ISC
minimatch
npm
Transitive 5.1.6 10.2.5 71 behind 3 high ISC
rollup
npm
Transitive 4.40.2 4.61.0 63 behind 1 high 0BSD AND ISC AND MIT
path-to-regexp
npm
Transitive 0.1.7 8.4.2 50 behind 3 high MIT
protobuf
pypi
Direct 5.28.0 7.35.0 48 behind 2 high BSD-3-Clause
undici
npm
Transitive 5.29.0 8.3.0 45 behind 5 high MIT
undici
npm
Transitive 5.29.0 8.3.0 45 behind 5 high MIT
fast-xml-parser
npm
Transitive 5.2.5 5.8.0 35 behind 1 high MIT
black
pypi
Direct 23.3.0 26.5.1 28 behind 2 high MIT
axios
npm
Transitive 1.9.0 1.17.0 25 behind 4 high MIT
tar
npm
Transitive 7.4.3 7.5.16 18 behind 6 high ISC
tar
npm
Transitive 7.4.3 7.5.16 18 behind 6 high ISC
thrift
npm
Transitive 0.11.0 0.23.0 16 behind 2 high Apache-2.0
thrift
npm
Transitive 0.11.0 0.23.0 16 behind 2 high Apache-2.0
glob
npm
Transitive 10.4.5 13.0.6 13 behind 1 high ISC
tar-fs
npm
Transitive 3.0.6 3.1.2 13 behind 3 high MIT
tar-fs
npm
Transitive 3.0.6 3.1.2 13 behind 3 high MIT
body-parser
npm
Transitive 1.20.2 2.2.2 10 behind 1 high MIT
picomatch
npm
Transitive 2.3.1 4.0.4 9 behind 2 high MIT
picomatch
npm
Transitive 2.3.1 4.0.4 9 behind 2 high MIT
picomatch
npm
Transitive 2.3.1 4.0.4 9 behind 2 high MIT
picomatch
npm
Transitive 2.3.1 4.0.4 9 behind 2 high MIT
rustls-webpki
cargo
Direct 0.103.9 0.103.13 9 behind 8 high ISC
flatted
npm
Transitive 3.3.3 3.4.2 4 behind 2 high ISC
openssl
cargo
Direct 0.10.76 0.10.80 4 behind 7 high Apache-2.0
cross-spawn
npm
Transitive 7.0.3 7.0.6 3 behind 1 high MIT
defu
npm
Transitive 6.1.4 6.1.7 3 behind 1 high MIT
fast-uri
npm
Transitive 3.0.6 3.1.2 3 behind 2 high BSD-3-Clause
lodash
npm
Transitive 4.17.21 4.18.1 3 behind 3 high CC0-1.0 AND MIT
lodash
npm
Transitive 4.17.21 4.18.1 3 behind 3 high CC0-1.0 AND MIT
lodash
npm
Transitive 4.17.21 4.18.1 3 behind 3 high CC0-1.0 AND MIT
lodash
npm
Transitive 4.17.21 4.18.1 3 behind 3 high CC0-1.0 AND MIT
jws
npm
Transitive 4.0.0 4.0.1 2 behind 1 high MIT
libyml
cargo
Direct 0.0.5 0.0.6 1 behind 2 high MIT
github.com/containerd/containerd
golang
Direct 1.7.12 3 high Apache-2.0
github.com/docker/docker
golang
Direct 25.0.6+incompatible 3 high Apache-2.0
go.opentelemetry.io/otel
golang
Direct 1.36.0 1 high Apache-2.0
go.opentelemetry.io/otel/sdk
golang
Direct 1.28.0 2 high Apache-2.0
golang.org/x/oauth2
golang
Direct 0.20.0 1 high BSD-3-Clause
qs
npm
Transitive 6.11.0 6.15.2 42 behind 2 medium BSD-3-Clause
@babel/helpers
npm
Transitive 7.24.7 7.29.7 38 behind 1 medium MIT
esbuild
npm
Transitive 0.19.12 0.28.0 37 behind 1 medium MIT
brace-expansion
npm
Transitive 2.0.1 5.0.6 16 behind 2 medium MIT
brace-expansion
npm
Transitive 2.0.1 5.0.6 16 behind 2 medium MIT
postcss
npm
Transitive 8.5.3 8.5.15 12 behind 1 medium MIT
postcss
npm
Transitive 8.5.3 8.5.15 12 behind 1 medium MIT
yaml
npm
Transitive 2.7.1 2.9.0 9 behind 1 medium ISC
follow-redirects
npm
Transitive 1.15.6 1.16.0 6 behind 1 medium MIT
ajv
npm
Direct 8.17.1 8.20.0 4 behind 1 medium MIT
ajv
npm
Transitive 8.17.1 8.20.0 4 behind 1 medium MIT
js-yaml
npm
Transitive 4.1.0 4.2.0 3 behind 1 medium MIT
js-yaml
npm
Transitive 4.1.0 4.2.0 3 behind 1 medium MIT
micromatch
npm
Transitive 4.0.7 4.0.8 1 behind 1 medium MIT
serde_yml
cargo
Direct 0.0.12 0.0.13 1 behind 2 medium MIT OR Apache-2.0
github.com/aws/aws-sdk-go-v2/aws/protocol/eventstream
golang
Direct 1.6.7 1 medium Apache-2.0
github.com/aws/aws-sdk-go-v2/service/s3
golang
Direct 1.71.0 1 medium Apache-2.0
golang.org/x/net
golang
Direct 0.27.0 6 medium BSD-3-Clause AND LicenseRef-scancode-google-patent-license-golang
rsa
cargo
Direct 0.9.10 0.9.10 Current 1 medium MIT OR Apache-2.0
thrift
cargo
Direct 0.17.0 0.17.0 Current 1 medium Apache-2.0
@smithy/config-resolver
npm
Transitive 4.1.2 4.5.6 35 behind 1 low Apache-2.0
diff
npm
Transitive 4.0.2 9.0.0 18 behind 1 low BSD-3-Clause
diff
npm
Transitive 4.0.2 9.0.0 18 behind 1 low BSD-3-Clause
express
npm
Direct 4.19.2 5.2.1 11 behind 1 low MIT
lru
cargo
Direct 0.12.5 0.18.0 10 behind 2 low MIT
serve-static
npm
Transitive 1.15.0 2.2.1 9 behind 1 low MIT
cookie
npm
Transitive 0.6.0 1.1.1 8 behind 1 low MIT
send
npm
Transitive 0.18.0 1.2.1 8 behind 1 low MIT
tmp
npm
Transitive 0.2.3 0.2.7 4 behind 1 low MIT
tmp
npm
Transitive 0.2.3 0.2.7 4 behind 1 low MIT
rand
cargo
Direct 0.10.0 0.10.1 2 behind 2 low MIT OR Apache-2.0
bincode
cargo
Direct 1.3.3 3.0.0 13 behind 1 unknown MIT
rustls-pemfile
cargo
Direct 1.0.4 2.2.0 7 behind 1 unknown Apache-2.0 OR ISC OR MIT
backoff
cargo
Direct 0.4.0 0.4.0 Current 1 unknown MIT OR Apache-2.0
instant
cargo
Direct 0.1.13 0.1.13 Current 1 unknown BSD-3-Clause
number_prefix
cargo
Direct 0.4.0 0.4.0 Current 1 unknown MIT
paste
cargo
Direct 1.0.15 1.0.15 Current 1 unknown MIT OR Apache-2.0

License Breakdown

MIT 2307
Apache-2.0 603
MIT OR Apache-2.0 451
Unknown 420
ISC 219
BSD-3-Clause 132
Apache-2.0 OR MIT 72
BSD-2-Clause 24
MPL-2.0 19
Unicode-3.0 18
Apache-2.0 WITH LLVM-exception OR Apache-2.0 OR MIT 16
BlueOak-1.0.0 15
Unlicense OR MIT 14
BSD-3-Clause AND LicenseRef-scancode-google-patent-license-golang 11
BSD-2-Clause AND LGPL-2.0-only AND LGPL-2.1-only AND LGPL-3.0-only AND LGPL-3.0-or-later AND LicenseRef-scancode-other-permissive AND MIT AND MPL-2.0 10
CC0-1.0 AND MIT 10
Apache-2.0 OR ISC OR MIT 9
BSD-2-Clause AND LGPL-2.0-only AND LGPL-2.1-only AND LGPL-3.0-only AND LGPL-3.0-or-later AND LicenseRef-scancode-alliance-open-media-patent-1.0 AND LicenseRef-scancode-other-permissive AND MIT AND MPL-2.0 9
MIT OR (CC0-1.0 AND MIT) 9
Zlib OR Apache-2.0 OR MIT 8
Apache-2.0 AND MIT 6
0BSD 5
Apache-2.0 AND BSD-2-Clause AND LGPL-2.0-only AND LGPL-2.1-only AND LGPL-3.0-only AND LGPL-3.0-or-later AND LicenseRef-scancode-other-permissive AND MIT AND MPL-2.0 5
BSD-2-Clause AND BSD-3-Clause 5
ISC AND MIT 5
CC0-1.0 4
MIT OR Apache-2.0 OR Zlib 4
Zlib 4
BSD-3-Clause AND ISC 3
BSD-3-Clause AND MIT 3
CC-BY-4.0 3
CDLA-Permissive-2.0 3
Python-2.0 3
Unlicense 3
Apache-2.0 OR BSD-2-Clause OR MIT OR (Apache-2.0 AND BSD-2-Clause) OR (Apache-2.0 AND MIT) OR (BSD-2-Clause AND MIT) 2
Apache-2.0 OR BSL-1.0 OR MIT 2
BSD-2-Clause AND BSD-2-Clause-Views 2
BSD-2-Clause OR Apache-2.0 OR MIT 2
BSD-3-Clause AND LicenseRef-scancode-protobuf 2
BSD-3-Clause OR Apache-2.0 2
BSL-1.0 2
CC-BY-3.0 2
CC0-1.0 OR MIT-0 OR Apache-2.0 2
LicenseRef-scancode-dco-1.1 AND MIT 2
MIT AND BSD-3-Clause 2
MIT OR (MIT AND WTFPL) 2
MIT OR Apache-2.0 OR LGPL-2.1-or-later 2
(Apache-2.0 OR MIT) AND BSD-3-Clause 1
(MIT OR Apache-2.0) AND Unicode-3.0 1
0BSD AND ISC AND MIT 1
0BSD OR MIT OR Apache-2.0 1
AFL-2.1 AND AFL-3.0 AND BSD-3-Clause 1
Apache-2.0 AND BSD-2-Clause 1
Apache-2.0 AND BSD-2-Clause AND LGPL-2.0-only AND LGPL-2.1-only AND LGPL-3.0-only AND LGPL-3.0-or-later AND MIT 1
Apache-2.0 AND BSD-3-Clause AND MIT 1
Apache-2.0 AND CC-BY-SA-4.0 1
Apache-2.0 AND ISC 1
Apache-2.0 OR (Apache-2.0 AND LGPL-3.0-only) 1
Apache-2.0 OR BSL-1.0 1
Apache-2.0 OR MIT OR MPL-2.0 1
Apache-2.0 WITH LLVM-exception 1
BSD-3-Clause OR MIT 1
CC-BY-SA-4.0 AND ISC 1
CC0-1.0 OR MIT-0 1
CDDL-1.0 1
GPL-2.0 1
ISC AND (Apache-2.0 OR ISC) 1
ISC AND (Apache-2.0 OR ISC) AND Apache-2.0 AND MIT AND BSD-3-Clause AND (Apache-2.0 OR ISC OR MIT) AND (Apache-2.0 OR ISC OR MIT-0) 1
LicenseRef-scancode-unknown-license-reference AND MIT 1
MIT AND MITNFA 1
MIT OR BSD-3-Clause 1
MIT OR Zlib OR Apache-2.0 1
PSF-2.0 1
bzip2-1.0.6 1
zlib-acknowledgement OR MIT 1

CVE Severity

critical 12
high 43
medium 20
low 11
unknown 6

Beta — feedback welcome: [email protected]