npm audit
npm audit --production
Analiza las dependencias npm del proyecto con npm audit, detectando las vulnerabilidades conocidas de los paquetes y aplicando los fixes.
Ejecútalo en el pipeline de los proyectos Node cuando quieras el análisis de las dependencias nativo del gestor: npm audit consulta el advisory database de npm con el árbol de dependencias y reporta los hallazgos — los paquetes con vulnerabilidades, la severidad y el fix (npm audit fix). Es el SCA del ecosistema npm: el check del pipeline con el gestor que el equipo ya usa. En el DevSecOps de Node, npm audit es el filtro del pipeline: el hallazgo de severidad alta (--audit-level) bloquea el merge y el fix se aplica (audit fix).
No lo uses como análisis completo: npm audit cubre las vulnerabilidades de la base de npm (los advisories) — las del código (SAST) y las del runtime (DAST) están fuera. La base de npm se actualiza: los CVEs nuevos requieren el re-escaneo. Y ojo: npm audit fix actualiza las dependencias automáticamente — en los proyectos con dependencias pinzadas, el fix rompe (las breaking changes): se revisa y se aplica con criterio. Para la cobertura comercial (con el reachability), Snyk (019); npm audit es el check nativo.