npm audit
devsecopsDéfinition
npm audit est une commande intégrée au gestionnaire de paquets npm, utilisée dans l'écosystème Node.js, qui analyse l'ensemble des dépendances directes et transitives déclarées dans package-lock.json contre la base de vulnérabilités publiques maintenue par le registre npm et alimentée notamment par GitHub Advisory Database. Le rapport généré liste chaque vulnérabilité identifiée avec son identifiant CVE ou GHSA, son niveau de sévérité selon l'échelle CVSS (low, moderate, high, critical), le chemin de dépendance concerné et, lorsqu'elle existe, la version corrigée disponible. La commande npm audit fix tente de résoudre automatiquement les vulnérabilités en mettant à jour les paquets vers une version corrigée compatible avec les contraintes de semver déclarées, tandis que npm audit fix --force autorise des mises à jour majeures potentiellement disruptives pour la compatibilité applicative. Intégrée dans les pipelines CI/CD, la commande permet de bloquer un build dès qu'une vulnérabilité dépassant un seuil de sévérité configuré est détectée, une pratique shift-left désormais standard. Elle présente toutefois des limites reconnues : faux positifs sur des dépendances non exploitables en pratique, et couverture limitée aux avisories connues du registre npm, ce qui justifie souvent son couplage avec des outils SCA plus complets comme Snyk ou Dependency-Track.
Description
npm audit analyse le fichier package-lock.json en le soumettant au registre npm pour obtenir les advisories correspondants. Il affiche les vulnérabilités avec chemin de dépendance, sévérité CVSS, et la version patchée disponible.
Mise en œuvre
Intégrer npm audit --audit-level=high dans le pipeline CI pour échouer sur les vulnérabilités HIGH/CRITICAL. Utiliser npm audit fix --force avec précaution (breaking changes potentiels). Préférer npm audit fix (patches non-breaking uniquement).
Points clés
npm audit --json: sortie JSON pour parsing automatisé et intégration SIEM- Compléter avec
socket.devpour la détection de supply chain attacks (nouveaux packages suspects) - Yarn :
yarn npm audit, pnpm :pnpm audit— comportements similaires
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés.
Un projet cybersécurité ?
Expert dispo · Réponse 24h