RetireJS
retire --path <path>
Escanea el código JavaScript con Retire.js, detectando las librerías con vulnerabilidades conocidas (incluidas las versiones legacy).
Ejecútalo en el pipeline de los proyectos JS (o en el escaneo puntual) cuando quieras la detección de las librerías vulnerables: retire analiza los ficheros JS (las librerías incluidas, incluso las que no pasan por el gestor — las descargadas a mano, las del CDN) y reporta las versiones con vulnerabilidades conocidas del repositorio de Retire.js. Es el SCA de las librerías JS legacy: las que npm audit no ve (las que no están en el árbol del gestor). En el DevSecOps, Retire.js es el complemento del SCA de Node: las librerías sueltas del proyecto detectadas con sus CVEs.
No lo uses como SCA completo: retire cubre las librerías JS del repositorio — las dependencias del gestor (el árbol de npm) se cubren con npm audit (020); retire es para las librerías que no pasan por el gestor. El repositorio de Retire.js se actualiza: los CVEs nuevos requieren la actualización. Y ojo: los hallazgos se trian (los falsos positivos de las versiones). Para el SCA comercial, Snyk (019); retire es el check de las librerías legacy.