ESLint security plugin
eslint --plugin security <path>
Escaneia o código JavaScript/TypeScript com ESLint e o plugin de segurança, detectando padrões inseguros da linguagem.
Execute-o no pipeline dos projetos JS/TS quando quiser análise estática com o linter do ecossistema: eslint com o plugin de segurança (eslint-plugin-security) analisa o código e reporta os achados — eval, injeção por concatenação de queries, regex perigosos (ReDoS), uso inseguro de APIs — com as regras do plugin. É a integração natural do SAST em projetos JS: o linter que o time já usa, com regras de segurança adicionadas. No DevSecOps de JS/TS, eslint-security é o filtro do pipeline: o achado de alta severidade bloqueia o merge (junto com as demais regras do linter).
Não o use como análise completa: o plugin de segurança do ESLint cobre padrões da linguagem (eval, injeção) — vulnerabilidades de dependências (SCA, 020) e comportamento em runtime (DAST) estão fora. E atenção: o plugin é uma camada sobre o linter — as regras de segurança são configuradas (as da comunidade) e os falsos positivos são triados (usos legítimos de eval). Para análise profunda, use semgrep/CodeQL; eslint-security é a camada do ecossistema do linter.