Detecta dependencias vulnerables antes del merge.

Descubre cómo encaja dependencias vulnerables en una revisión local, qué evidencia produce Code Radar, dónde termina la cobertura y cómo llevar hallazgos confiables a CI.

radar scan . --quick

Qué significa dependencias vulnerables aquí.

La regla de dependencias vulnerables identifica patrones que pueden crear riesgo explotable u ocultar deuda material y devuelve ubicación, severidad, confianza y remediación.

Evidencia a revisar

Usa «Detecta dependencias vulnerables antes del merge.» como alcance de esta decisión: verifica la entrada, el detalle del finding, el traspaso del flujo y los límites del producto antes de instalar o comprar.

CriterioEvidencia a revisarLímite
Alcance de entradaArchivos seleccionados, configuración, modo y reglas activas.Solo se evalúan las rutas y comprobaciones incluidas.
Detalle del findingArchivo, línea, regla, severidad, explicación y reparación.La salida ilustrativa no es un resultado de tu repositorio.
Traspaso del flujoResultado local, informe, contexto para agente y señal CI opcional.Activa exportaciones o CI solo cuando el flujo lo necesite.
Encaje de decisiónUsa los mismos criterios en un repositorio real antes de elegir.No se afirma un ganador universal ni un resultado garantizado.

Comprobar este riesgo en local

Cobertura y señales concretas

Para dependencias vulnerables, revisa el alcance concreto siguiente en lugar de confiar solo en una categoría. Enfoque: seguridad de dependencias; RADAR-SCA-VULNERABLE, seguridad de dependencias.

  • Audiencia: desarrolladores que necesitan entender este riesgo antes del merge: dependencias vulnerables.
  • Evidencia que debes revisar antes de confiar en el resultado.: Archivo exacto, contexto de regla, severidad, confianza y guía de remediación. RADAR-SCA-VULNERABLE, seguridad de dependencias. Salida de terminal y artefactos SARIF, JSON o HTML generados desde los mismos hallazgos.
  • Límite: La detección estática es evidencia, no prueba de explotabilidad. Revisa el flujo de datos y el contexto, documenta falsos positivos y prueba la corrección.
  • ID de regla: RADAR-SCA-VULNERABLE

Patrón riesgoso / Patrón más seguro

dependencias vulnerables: Un resultado útil debe poder explicarse a un desarrollador y trasladarse a la siguiente superficie de revisión. Revisa esta evidencia antes de cambiar la política del equipo.

Patrón riesgosoPatrón más seguro
dependency@known-vulnerable-versiondependency@reviewed-fixed-version

De señal local a gate compartido.

dependencias vulnerables: Usa el flujo más pequeño que demuestre valor. Cada paso posterior debe reutilizar evidencia que el equipo ya comprende. Archivo exacto, contexto de regla, severidad, confianza y guía de remediación. RADAR-SCA-VULNERABLE, seguridad de dependencias. Salida de terminal y artefactos SARIF, JSON o HTML generados desde los mismos hallazgos.

PasoComando o acciónDecisión
1Ejecutar un escaneo local rápido¿La señal es útil?
2Revisar y corregir hallazgos¿La corrección es específica y reproducible?
3Exportar evidencia portable¿El revisor necesita SARIF, JSON o HTML?
4Llevar el umbral confiable a CI¿Qué severidad debe bloquear un pull request?
radar scan . --quick
radar scan . --format sarif --fail-on high

Valida el flujo en tu propio código.

Aplica la evidencia de esta página a un repositorio real. Para «Detecta dependencias vulnerables antes del merge.», confirma qué finding se produce, si el siguiente paso propuesto es reproducible y dónde debe terminar o ampliarse el escaneo local, los informes, los agentes o la CI.