yarn audit
yarn audit --level high
Analiza las dependencias del proyecto con yarn audit, detectando las vulnerabilidades conocidas con el gate de severidad del gestor.
Ejecútalo en el pipeline de los proyectos con yarn cuando quieras el análisis de las dependencias nativo del gestor: yarn audit consulta el advisory database con el árbol de dependencias y reporta los hallazgos — los paquetes con vulnerabilidades y la severidad, con el --level para el gate. Es el SCA del ecosistema yarn: el check del pipeline con el gestor del equipo. En el DevSecOps de Node/yarn, yarn audit es el filtro del pipeline: el hallazgo de severidad alta (--level high) bloquea el merge.
No lo uses como análisis completo: yarn audit cubre los advisories de la base — las vulnerabilidades del código y del runtime están fuera. La base se actualiza: los CVEs nuevos requieren el re-escaneo. Y ojo: el fix de yarn audit (yarn upgrade) actualiza las dependencias — en los proyectos pinzados, las breaking changes se revisan. Para la cobertura comercial (con el reachability), Snyk (019); yarn audit es el check nativo del gestor (como npm audit para npm, 020).