Snyk test
snyk test
Analise as dependências do projeto com Snyk (SCA), detectando vulnerabilidades conhecidas dos pacotes e licenças.
Execute-o no pipeline de CI/CD quando quiser a análise de dependências: snyk test consulta a base de vulnerabilidades da Snyk (o Vulnerability Database) com a árvore de dependências do projeto e reporta os achados — pacotes com CVEs, severidade, correção disponível (versão segura) e licenças. É o SCA comercial de referência: vulnerabilidade de dependência detectada com a correção. No DevSecOps, a Snyk é a peça do pipeline (com o mesmo fluxo para código e contêineres): o achado de alta severidade bloqueia o merge e a correção é aplicada.
Não use sem conta: snyk test requer autenticação (token) — revise os limites do free tier. E atenção: o SCA detecta vulnerabilidades conhecidas das dependências — as de lógica de código (SAST) e de runtime (DAST) estão fora. A base de dados da Snyk é atualizada: novos CVEs exigem re-escaneamento. Os achados são triados (dependências não exploráveis no contexto do projeto — reachability). Para SCA open source, use a auditoria do gerenciador (npm audit, 020) ou Grype (lote 20).