Capabilities

JavaScript

JavaScript package analysis and vulnerability scanning capabilities

Package analysis

Cataloger + EvidencePackage URL TypeLicenseDependenciesPackage Manager Claims
DepthEdgesKindsFilesDigestsIntegrity Hash
javascript-lock-cataloger
deno.lock
pkg:npmTransitiveRuntime
javascript-lock-cataloger
bun.lock
pkg:npmTransitiveRuntime, Dev
javascript-lock-cataloger
pnpm-lock.yaml
pkg:npmTransitiveRuntime
javascript-lock-cataloger
yarn.lock
pkg:npmTransitiveRuntime, Dev
javascript-lock-cataloger
package-lock.json
pkg:npmTransitiveRuntime, Dev
javascript-package-cataloger
package.json
pkg:npmDirectRuntime, Dev

Syft Configuration
Configuration KeyDescription
javascript.include-dev-dependenciesControls whether development dependencies should be included in the catalog results, in addition to production dependencies.
javascript.npm-base-urlSpecifies the base URL for the NPM registry API used when searching for remote license information.
javascript.search-remote-licensesEnables querying the NPM registry API to retrieve license information for packages that are missing license data in their local metadata.

Vulnerability scanning

Data SourceDisclosuresFixesTrack by
Source
Package
AffectedDateVersionsDate
GitHub Security Advisories (GHSA)
National Vulnerability Database (NVD)

Grype Configuration
Configuration KeyDescription
match.javascript.using-cpesUse CPE package identifiers to find vulnerabilities

Next steps