What problem does it solve?
Previene la introducción de versiones comprometidas o inesperadas en proyectos Node.js al imponer un flujo seguro y auditable para añadir, actualizar o eliminar dependencias, aplicable a frontend, backend y monorepos.
Core Features & Use Cases
- Política de instalación estricta: obligación de usar pnpm, guardar versiones exactas (save-exact) y declarar packageManager/engines para coherencia entre dev y CI.
- Auditoría y detección: comprobaciones inmediatas con pnpm audit y escaneos con OSV-Scanner, más integración de herramientas como Socket.dev para análisis de paquetes sospechosos.
- Actualizaciones controladas: Dependabot configura PRs semanales y el pipeline CI exige frozen-lockfile y pasos de auditoría antes del merge.
- Use Case: Al añadir una librería nueva, el desarrollador valida la versión con pnpm view, instala con versión fijada y ejecuta auditorías y escaneos antes de abrir PR.
Quick Start
Antes de instalar cualquier paquete, confirma la versión con pnpm view, instala con pnpm add <paquete>@<versión> asegurando save-exact=true, y ejecuta pnpm audit y osv-scanner inmediatamente después.