Funcionalidad

Seguridad de las dependencias de Composer

Su composer.lock contrastado con los advisories de Packagist, con los paquetes vulnerables y los que se han quedado atrás, y una alerta cuando aparece algo.

El envío del lock
php artisan monitor:dependencies

El problema

Un fallo en una dependencia no se ve en su código. Se publica un martes, afecta a un paquete que usted no eligió pero que arrastra una de sus dependencias, y nada en su aplicación cambiará de comportamiento para decírselo.

Qué obtiene

  • Una alerta al descubrirse, agrupada por análisis, no una por paquete
  • Hallazgos que se resuelven solos en cuanto llega la actualización
  • El enlace al advisory original, para que juzgue usted mismo
  • Los paquetes atrasados, distinguidos de los vulnerables
  • El recuento en el panel del proyecto
  • El análisis a demanda, o en su pipeline de integración

Cómo funciona

01

Su lock, no su código

Un comando envía la lista de paquetes instalados y sus versiones. No se lee ninguna fuente ni se sube ningún archivo.

02

Contrastado con los advisories publicados

Las restricciones de versión se comparan con composer/semver, así que una versión corregida deja de señalarse sin que usted cierre nada.

03

El retraso, contado aparte

Las últimas versiones estables se comparan con las suyas. Una instalación en dev-main o RC nunca se señala: es una decisión, no un olvido.

Empezar gratis

Sin tarjeta bancaria. Instalación en unos minutos.

Todas las funcionalidades