Sobre el proyecto
npm-script-lens es una herramienta CLI centrada en la seguridad, diseñada para ayudar a los desarrolladores a auditar y aprobar scripts de ciclo de vida de dependencias (preinstall, install, postinstall) y compilaciones nativas. A medida que los gestores de paquetes modernos avanzan hacia modelos de ejecución opcionales, esta herramienta proporciona análisis basados en evidencia para determinar qué paquetes son seguros de ejecutar. Realiza análisis estático de scripts utilizando acorn, inspecciona archivos binding.gyp en busca de canales de ejecución ocultos e identifica técnicas de arranque en tiempo de ejecución (por ejemplo, descarga de runtimes externos como Bun o Deno). La herramienta se integra con pipelines de CI/CD para hacer cumplir políticas de seguridad, como fallar ante comportamientos de alto riesgo, detección de paquetes maliciosos mediante OSV o antigüedad insuficiente del paquete (cooldown). También proporciona verificación de procedencia para garantizar que los artefactos instalados coincidan con el repositorio fuente y el flujo de trabajo esperados. Además, incluye utilidades para gestionar configuraciones de dependencias git y remotas, asegurando el cumplimiento de los requisitos de seguridad de npm v12+. Los resultados se pueden exportar como informes JSON, HTML o SARIF para su integración con herramientas de escaneo de seguridad.
Comments
0 Rating appears after 10 ratings
Sign in to join the discussion.