ESLint security plugin

eslint --plugin security <path>

Escanea el código JavaScript/TypeScript con ESLint y el plugin de seguridad, detectando los patrones inseguros del lenguaje.

Ejecútalo en el pipeline de los proyectos JS/TS cuando quieras el análisis estático con el linter del ecosistema: eslint con el plugin de seguridad (eslint-plugin-security) analiza el código y reporta los hallazgos — el eval, la inyección por la concatenación de queries, los regex peligrosos (ReDoS), el uso inseguro de las APIs — con las reglas del plugin. Es la integración natural del SAST en los proyectos JS: el linter que el equipo ya usa, con las reglas de seguridad añadidas. En el DevSecOps de JS/TS, eslint-security es el filtro del pipeline: el hallazgo de severidad alta bloquea el merge (con el resto de las reglas del linter).

No lo uses como análisis completo: el plugin de seguridad de ESLint cubre los patrones del lenguaje (el eval, la inyección) — las vulnerabilidades de las dependencias (SCA, 020) y el comportamiento en runtime (DAST) están fuera. Y ojo: el plugin es una capa sobre el linter — las reglas de seguridad se configuran (las de la comunidad) y los falsos positivos se trian (los usos legítimos de eval). Para el análisis profundo, semgrep/CodeQL; eslint-security es la capa del ecosistema del linter.