Código abierto · MIT · Python 3.10+

npm
secure.

Escáner de seguridad, endurecedor y detector de malware para tus proyectos npm. Encuentra ataques de cadena de suministro, secretos expuestos y configuraciones que dejaste abiertas sin querer.

$pip install npmsecure

10 comandos58 pruebassalida SARIF y JSONcódigos de salida para CI
npmsecure doctor --deep
Evaluando el proyecto…
✓ scan · sin malware
✗ harden · ignore-scripts: false
✓ locks · package-lock.json válido
✗ gitcheck · 2 secretos en el historial
✓ agents · configuración MCP correcta
──────────────────────
Puntaje: 72/100 · 2 problemas
Ejecuta: npmsecure harden

Qué revisa

Cadena de suministro

Detección de malware

Escanea node_modules de forma recursiva e identifica paquetes maliciosos y patrones sospechosos. Con --quarantine aísla en vez de borrar.

Recursivo--quarantineCVE

Endurecimiento

Configuración segura

Corrige seis valores por defecto inseguros de npm: ignore-scripts, audit-level, save-exact. Con --dry-run ves qué haría antes de hacerlo.

ignore-scriptsaudit-level--dry-run

Pre-instalación

Bloqueo preventivo

Intercepta la instalación antes de que npm ejecute nada: verifica la edad del paquete, typosquatting y los metadatos del repositorio.

Pre-installTyposquattingMetadatos

Secretos

Revisión del historial git

Expone credenciales en el historial, .env filtrados y llaves escritas a mano, antes de que lleguen a producción.

Secretos.envHistorial

Agentes de IA

Auditoría de configuraciones MCP

Revisa las configuraciones de Claude Code, Cursor y Windsurf, y detecta permisos excesivos que exponen datos sensibles.

MCPClaudeCursor

Avisos

Vulnerabilidades al día

GitHub Advisory Database y OSV, filtrados por la ventana de horas que definas con --hours.

OSVGitHub Advisory--hours

Diez comandos

Gratis.
MIT.
Para siempre.

Sale en SARIF para GitHub y GitLab, en JSON para tu pipeline, y con códigos de salida 0/1/2 para que reviente el build cuando corresponde.