yarn audit
yarn audit --level high
Analise as dependências do projeto com yarn audit, detectando vulnerabilidades conhecidas com o gate de severidade do gerenciador.
Execute-o no pipeline de projetos com yarn quando quiser a análise nativa de dependências do gerenciador: yarn audit consulta o banco de advisories com a árvore de dependências e reporta os achados — pacotes com vulnerabilidades e severidade, com --level para o gate. É o SCA do ecossistema yarn: o check do pipeline com o gerenciador do time. No DevSecOps de Node/yarn, yarn audit é o filtro do pipeline: um achado de severidade alta (--level high) bloqueia o merge.
Não o use como análise completa: yarn audit cobre os advisories da base — vulnerabilidades de código e runtime estão fora. A base é atualizada: novos CVEs exigem re-escaneamento. E atenção: o fix do yarn audit (yarn upgrade) atualiza as dependências — em projetos com versões pinadas, mudanças que quebram devem ser revisadas. Para cobertura comercial (com reachability), Snyk (019); yarn audit é o check nativo do gerenciador (como npm audit para npm, 020).