Snyk test

snyk test

Analiza las dependencias del proyecto con Snyk (SCA), detectando las vulnerabilidades conocidas de los paquetes y las licencias.

Ejecútalo en el pipeline de CI/CD cuando quieras el análisis de las dependencias: snyk test consulta la base de vulnerabilidades de Snyk (el Vulnerability Database) con el árbol de dependencias del proyecto y reporta los hallazgos — los paquetes con CVEs, la severidad, el fix disponible (la versión segura) y las licencias. Es el SCA comercial de referencia: la vulnerabilidad de las dependencias detectada con el fix. En el DevSecOps, Snyk es la pieza del pipeline (con el mismo flujo para el código y los contenedores): el hallazgo de severidad alta bloquea el merge y el fix se aplica.

No lo uses sin la cuenta: snyk test requiere la autenticación (el token) — el free tier con límites se revisa. Y ojo: el SCA detecta las vulnerabilidades conocidas de las dependencias — las de la lógica del código (SAST) y las del runtime (DAST) están fuera. La base de datos de Snyk se actualiza: los CVEs nuevos requieren el re-escaneo. Los hallazgos se trian (las dependencias no explotables en el contexto del proyecto — el reachability). Para el SCA open source, los audit del gestor (npm audit, 020) o Grype (lote 20).