Cómo usar esta herramienta para desarrolladores
- Pega el archivo o fragmento Node.js.
- Ejecuta la inspección.
- Prioriza los hallazgos de nivel alto y revisa su contexto.
- Confirma cada señal en el proyecto antes de aplicar cambios.
Inspecciona un módulo Node.js en busca de señales que merecen revisión de seguridad o rendimiento. La herramienta identifica ejecución de shell, eval, llamadas síncronas de fs, tráfico HTTP sin TLS, accesos a variables de entorno y patrones que parecen secretos escritos directamente en el código. No determina vulnerabilidades por sí sola; organiza puntos de atención para una revisión manual.
Los hallazgos se agrupan por severidad orientativa. La severidad refleja el riesgo potencial del patrón, no una explotación demostrada.
Un patrón detectado puede ser correcto en un CLI, script de build o entorno controlado. Evalúa siempre el flujo de datos real.
Un uso de exec con datos interpolados se marca para revisar inyección de comandos y readFileSync se señala como bloqueo potencial.
ALTO · línea 4: Ejecución de shell detectada. MEDIO · línea 5: I/O síncrono de fs detectado. INFO · línea 3: Variable de entorno utilizada.
La inspección es estática y trabaja línea por línea. No ejecuta el archivo ni sigue el flujo de datos entre variables, funciones o módulos.
No confirma si una entrada llega realmente a una API peligrosa, no analiza dependencias transitivas y puede producir falsos positivos en ejemplos, tests o cadenas de documentación.
No. Señala patrones que requieren revisión; la vulnerabilidad depende del origen de los datos, controles y contexto de ejecución.
Reconoce usos comunes de exec, execSync, spawn y spawnSync para destacarlos como APIs sensibles.
Sí, aplica patrones conservadores sobre nombres como token, apiKey, password o secret cuando parecen tener valores literales.
Porque bloquean el event loop mientras terminan; pueden ser apropiadas en CLI o arranque, pero merecen revisión en servidores con tráfico.
No. Para eso necesitas revisar package-lock, npm audit u otra herramienta de análisis de dependencias.
| Métrica | Qué indica |
|---|---|
| ALTO | Ejecución dinámica, shell o secreto literal probable. |
| MEDIO | Patrones que pueden afectar seguridad o disponibilidad. |
| INFO | Uso relevante que conviene documentar o revisar en contexto. |
| Línea | Ubicación aproximada del patrón encontrado. |
Consulta más utilidades de backend y frameworks en el centro de categoría.
Ver Backend y frameworks