npm audit

npm audit --production

Analise as dependências npm do projeto com npm audit, detectando vulnerabilidades conhecidas dos pacotes e aplicando as correções.

Execute-o no pipeline de projetos Node quando quiser a análise de dependências nativa do gerenciador: npm audit consulta o banco de dados de avisos do npm com a árvore de dependências e relata os achados — pacotes com vulnerabilidades, severidade e a correção (npm audit fix). É o SCA do ecossistema npm: o check do pipeline com o gerenciador que a equipe já usa. No DevSecOps de Node, npm audit é o filtro do pipeline: um achado de alta severidade (--audit-level) bloqueia o merge e a correção é aplicada (audit fix).

Não o use como análise completa: npm audit cobre vulnerabilidades da base do npm (advisories) — as de código (SAST) e as de runtime (DAST) estão fora. A base do npm é atualizada: novos CVEs exigem re-escaneamento. E atenção: npm audit fix atualiza as dependências automaticamente — em projetos com dependências pinadas, a correção quebra (breaking changes): revise e aplique com critério. Para cobertura comercial (com reachability), Snyk (019); npm audit é o check nativo.