Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

npm audit

devsecops

Définition

npm audit est une commande intégrée au gestionnaire de paquets npm, utilisée dans l'écosystème Node.js, qui analyse l'ensemble des dépendances directes et transitives déclarées dans package-lock.json contre la base de vulnérabilités publiques maintenue par le registre npm et alimentée notamment par GitHub Advisory Database. Le rapport généré liste chaque vulnérabilité identifiée avec son identifiant CVE ou GHSA, son niveau de sévérité selon l'échelle CVSS (low, moderate, high, critical), le chemin de dépendance concerné et, lorsqu'elle existe, la version corrigée disponible. La commande npm audit fix tente de résoudre automatiquement les vulnérabilités en mettant à jour les paquets vers une version corrigée compatible avec les contraintes de semver déclarées, tandis que npm audit fix --force autorise des mises à jour majeures potentiellement disruptives pour la compatibilité applicative. Intégrée dans les pipelines CI/CD, la commande permet de bloquer un build dès qu'une vulnérabilité dépassant un seuil de sévérité configuré est détectée, une pratique shift-left désormais standard. Elle présente toutefois des limites reconnues : faux positifs sur des dépendances non exploitables en pratique, et couverture limitée aux avisories connues du registre npm, ce qui justifie souvent son couplage avec des outils SCA plus complets comme Snyk ou Dependency-Track.

Description

npm audit analyse le fichier package-lock.json en le soumettant au registre npm pour obtenir les advisories correspondants. Il affiche les vulnérabilités avec chemin de dépendance, sévérité CVSS, et la version patchée disponible.

Mise en œuvre

Intégrer npm audit --audit-level=high dans le pipeline CI pour échouer sur les vulnérabilités HIGH/CRITICAL. Utiliser npm audit fix --force avec précaution (breaking changes potentiels). Préférer npm audit fix (patches non-breaking uniquement).

Points clés

  • npm audit --json : sortie JSON pour parsing automatisé et intégration SIEM
  • Compléter avec socket.dev pour la détection de supply chain attacks (nouveaux packages suspects)
  • Yarn : yarn npm audit, pnpm : pnpm audit — comportements similaires

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis