Fonctionnalité

Sécurité des dépendances Composer

Votre composer.lock confronté aux advisories Packagist, avec les paquets vulnérables et ceux qui ont pris du retard, et une alerte quand quelque chose apparaît.

L'envoi du lock
php artisan monitor:dependencies

Le problème

Une faille dans une dépendance ne se voit pas dans votre code. Elle est publiée un mardi, elle concerne un paquet que vous n'avez pas choisi mais qu'une de vos dépendances tire, et rien dans votre application ne changera de comportement pour vous le dire.

Ce que vous obtenez

  • Une alerte à la découverte, groupée par analyse, pas une par paquet
  • Les constats résolus tout seuls dès que la mise à jour est faite
  • Le lien vers l'advisory d'origine, pour juger vous-même
  • Les paquets en retard distingués des paquets vulnérables
  • Le décompte sur le tableau de bord du projet
  • L'analyse à la demande, ou dans votre pipeline d'intégration

Comment ça marche

01

Votre lock, pas votre code

Une commande envoie la liste des paquets installés et leurs versions. Aucune source n'est lue, aucun fichier n'est téléversé.

02

Confronté aux advisories publiées

Les contraintes de version sont comparées avec composer/semver, donc une version corrigée cesse d'être signalée sans que vous ayez à fermer quoi que ce soit.

03

Le retard, compté à part

Les dernières versions stables sont comparées aux vôtres. Une installation en dev-main ou en RC n'est jamais signalée : c'est un choix, pas un oubli.

Commencer gratuitement

Aucune carte bancaire requise. Installation en quelques minutes.

Toutes les fonctionnalités