RetireJS
retire --path <path>
Escaneia o código JavaScript com Retire.js, detectando bibliotecas com vulnerabilidades conhecidas (incluindo versões legadas).
Execute-o no pipeline dos projetos JS (ou em uma varredura pontual) quando quiser a detecção de bibliotecas vulneráveis: o retire analisa os arquivos JS (bibliotecas incluídas, mesmo as que não passam pelo gerenciador — baixadas manualmente, do CDN) e reporta versões com vulnerabilidades conhecidas do repositório do Retire.js. É o SCA das bibliotecas JS legadas: as que o npm audit não vê (as que não estão na árvore do gerenciador). No DevSecOps, o Retire.js é o complemento do SCA do Node: as bibliotecas soltas do projeto detectadas com seus CVEs.
Não o use como SCA completo: o retire cobre as bibliotecas JS do repositório — as dependências do gerenciador (a árvore do npm) são cobertas pelo npm audit (020); o retire é para as bibliotecas que não passam pelo gerenciador. O repositório do Retire.js é atualizado: novos CVEs exigem atualização. E atenção: os achados são triados (falsos positivos das versões). Para SCA comercial, use Snyk (019); o retire é o check das bibliotecas legadas.