Salta al contenuto principale

File delle Dipendenze

Database: 50 CVE note per top pacchetti npm/Python (lodash, axios, express, moment...). Solo analisi offline, nessun dato inviato.

Incolla le dipendenze e clicca Analizza

Come utilizzare Vulnerability Checker

1. Incolla il file delle dipendenze

Copia il contenuto del tuo package.json (npm/yarn) o requirements.txt (Python) nella textarea, oppure clicca "Carica esempio" per provare il tool con dati di esempio.

2. Clicca "Analizza Vulnerabilita'"

Il tool estrae nome e versione di ogni pacchetto (dependencies + devDependencies per npm) e li confronta con il database interno di CVE note.

3. Leggi i risultati per severita'

Le vulnerabilita' trovate sono ordinate da CRITICAL a LOW, con CVE ID, descrizione e versione minima sicura a cui aggiornare.

4. Copia il report

Usa "Copia Report" per esportare in Markdown la tabella di pacchetti scansionati e vulnerabilita' trovate, utile per issue o PR.

Suggerimenti

  • Esegui il controllo prima di ogni release: incolla il package.json aggiornato per intercettare dipendenze vulnerabili introdotte da nuovi pacchetti.
  • Usa "Copia Report" per allegare l'elenco delle vulnerabilita' trovate direttamente in una issue o pull request di remediation.
  • Se una vulnerabilita' e' segnalata, aggiorna sempre alla versione fix indicata o superiore, verificando poi eventuali breaking change nel changelog del pacchetto.

Domande frequenti

Quali file posso analizzare con questo tool?

Puoi incollare un package.json (Node.js/npm, analizza sia dependencies che devDependencies) oppure un requirements.txt (Python, con sintassi tipo pacchetto>=versione o pacchetto==versione). Il formato viene riconosciuto automaticamente in base al contenuto.

Su cosa si basa il controllo delle vulnerabilita'?

Il tool confronta la versione installata di ogni pacchetto con un database interno di circa 50 CVE note relative a pacchetti npm/Python molto diffusi (lodash, axios, express, moment, e altri). Se la versione installata e' inferiore alla versione con la patch, viene segnalata la vulnerabilita'.

I miei dati vengono inviati a un server?

No. L'analisi e' interamente client-side nel browser: il contenuto del file incollato non lascia il tuo dispositivo e non viene salvato da nessuna parte.

Questo tool sostituisce npm audit o strumenti come Snyk/Dependabot?

No. Il database interno copre un set limitato di CVE per pacchetti popolari ed e' pensato per un controllo rapido e offline. Per un audit completo e continuamente aggiornato usa npm audit, GitHub Dependabot o strumenti dedicati come Snyk, che interrogano database CVE in tempo reale.

Cosa significa "nessuna vulnerabilita' nota trovata"?

Significa che nessuno dei pacchetti analizzati corrisponde a una delle CVE presenti nel database interno del tool, non che il progetto e' privo di vulnerabilita' in assoluto. Il database e' un sottoinsieme volutamente limitato di CVE note, non una fonte esaustiva.