• Saltar al contenido principal
  • Skip to secondary menu
  • Saltar a la barra lateral principal
  • Saltar al pie de página
  • Inicio
  • Secciones
    • Ciencia de datos
    • Criptografía
    • Herramientas
    • Machine Learning
    • Noticias
    • Opinión
    • Productividad
    • Programación
      • JavaScript
      • Julia
      • Matlab
      • Python
      • R
  • Programación
    • JavaScript
    • Julia
    • Matlab
    • Python
    • R
  • Laboratorio
    • Estadística
      • Calculadora del Tamaño Muestral en Encuestas
      • Calculadora de estadísticos descriptivos
      • Test de normalidad
      • Calculadora de contrastes de hipotesis
      • Calculadora de tamano del efecto
      • Simulador de Regresión Lineal con Ruido
      • Visualizador de PCA
      • Visualizador de Series Temporales
      • Simulador de Regresión Logística
      • Simulador de K-Means
      • Simulador de DBSCAN
      • Detector de la Ley de Benford
    • Probabilidad
      • Calculadora de Probabilidad de Distribuciones
      • Calculadora de Probabilidades de Lotería
      • Simulador del Problema de Monty Hall
      • Simulador de la Estrategia Martingala
    • Finanzas
      • Calculadora de Préstamos e Hipotecas
      • Conversor TIN ↔ TAE
      • Calculadora DCA con ajuste por inflación
      • Simulador FIRE (Financial Independence, Retire Early)
    • Herramientas
      • Formateador / Minificador de JSON
      • Comparador y Formateador de Texto y JSON
      • Formateador y Tester de Expresiones Regulares
      • Inspector de JWT
      • Generador y verificador de hashes
      • Codificador / Decodificador Base64 y URL
      • Conversor de bases numericas
      • Conversor de Timestamp Unix
      • Conversor de colores
      • Generador de UUIDs
    • Juegos
      • Tres en Raya
      • Nim con Q-Learning
    • Más
      • Método D’Hondt
      • Generador de Contraseñas Seguras
  • Noticias
  • Boletín
  • Contacto
  • Tienda
    • Libros
    • Equipamiento de oficina
    • Equipamiento en movilidad

Analytics Lane

Ciencia e ingeniería de datos aplicada

  • Ciencia de datos
  • Machine Learning
  • IA Generativa
  • Python
  • Pandas
  • NumPy
  • R
  • Excel

Auditoría de dependencias en Node.js: Cómo usar npm audit para mantener los proyectos seguros

octubre 25, 2024 Por Daniel Rodríguez Deja un comentario
Tiempo de lectura: 4 minutos

Las dependencias de los proyectos Node.js son fundamentales para incluir nuevas características y aumentar la velocidad de desarrollo. Al agregar dependencia a un proyecto, se puede obtener nuevas características que, de otro modo, requeriría un considerable tiempo de desarrollo. Sin embargo, cada dependencia incluida en un proyecto añade un punto de fallo que puede comprometer la seguridad de la aplicación. Un error o vulnerabilidad en la dependencia puede traducirse en un problema en la aplicación. Por eso, es fundamental auditar de forma periódica para evitar estos problemas. En esta entrada, se explicará porqué es importante auditar las dependencias y cómo realizar una auditoría dependencias en Node.js con npm audit.

Tabla de contenidos

  • 1 ¿Por qué es importante realizar una auditoría de dependencias en Node.js?
  • 2 ¿Qué es npm audit?
  • 3 Cómo auditar las dependencias con npm audit
    • 3.1 1. Ejecutar el comando npm audit
    • 3.2 2. Resolver los problemas automáticamente con npm audit fix
    • 3.3 3. Gestionar vulnerabilidades de alto riesgo
    • 3.4 4. Obtener un informe completo en formato JSON
  • 4 Conclusiones

¿Por qué es importante realizar una auditoría de dependencias en Node.js?

Cada vez que se agrega una dependencia a un proyecto lo que se hace es incluir código de terceros en el que se debe confiar. Aunque las bibliotecas más populares suelen ser seguras, siempre existe el riesgo de que aparezcan nuevas vulnerabilidades en estas. Transfiriendo estas vulnerabilidades al proyecto. Las cuales pueden ser explotadas por atacantes para comprometer la seguridad e integridad de la aplicación. Lo que se puede traducir, si no se realiza una auditoría de dependencias Node.js de forma periódica, en problemas como los siguientes:

  • Vulnerabilidades de seguridad: Pueden exponer la aplicación a ataques como inyecciones, ataques de denegación de servicio (DoS) o escaladas de privilegios.
  • Problemas de compatibilidad: Dependencias desactualizadas o vulnerables pueden romper el funcionamiento de la aplicación cuando se incluyen otras bibliotecas o nuevas versiones de estas.
  • Falta de mantenimiento: Una dependencia obsoleta puede no recibir parches de seguridad, dejando expuesta la aplicación a futuros ataques.

Auditar las dependencias de forma periódica ayuda a garantizar que no existan riesgos innecesarios en el proyecto. Siendo npm audit la herramienta que incluye Node.js para ello.

Nuevo simulador FIRE en el laboratorio de aplicaciones de Analytics Lane
En Analytics Lane
Nuevo simulador FIRE en el laboratorio de aplicaciones de Analytics Lane

¿Qué es npm audit?

npm audit es un comando que permite a los desarrolladores verificar si las dependencias de un proyecto tienen alguna vulnerabilidad conocida. Este comando examina el árbol de dependencias generado para buscar dependencias con problemas de seguridad. Realizando una auditoría, produciendo un informe e incluso solucionar los problemas.

Mediante este comando se pueden realizar las siguientes tareas:

  • Obtener un informe detallado de las vulnerabilidades, tanto en las dependencias directas como indirectas.
  • Clasificar las vulnerabilidades por niveles de severidad (bajo, moderado, alto o crítico).
  • Aplicar soluciones automáticas para corregir las vulnerabilidades mediante el comando npm audit fix.

Publicidad


Cómo auditar las dependencias con npm audit

Para realizar una auditoría de dependencias en Node.js con npm audit solamente se deben seguir los siguientes pasos.

1. Ejecutar el comando npm audit

Para auditar las dependencias de un proyecto, solamente hay que abrir una terminal en la raíz del proyecto y ejecutar el comando:

npm audit

Lo que, en unos segundos, producirá un informe con todas las vulnerabilidades encontradas. Clasificando éstas en base a su severidad. Este informe incluye:

  • El nombre de la dependencia afectada
  • Una descripción de la vulnerabilidad
  • El nivel de gravedad de la vulnerabilidad
  • La versión recomendada para corregir el problema
Ejecución del comando npm Audit en un proyecto en el que existen varias vulnerabilidades.
Resultado de ejecutar npm audit

2. Resolver los problemas automáticamente con npm audit fix

Si npm audit encuentra vulnerabilidades, el primer paso sería intentar resolverlas automáticamente ejecutando:

npm audit fix

Este comando actualizará las dependencias vulnerables a versiones seguras cuando sea posible. Sin embargo, no todas las vulnerabilidades se pueden solucionar automáticamente con este comando. En especial cuando la corrección implica cambiar una versión mayor de la dependencia afectada, actualizaciones que podrían romper compatibilidad.

Ejecución del comando npm audit fix en un proyecto en el que existen varias vulnerabilidades.
Resultado de ejecutar npm audit fix

Publicidad


3. Gestionar vulnerabilidades de alto riesgo

En algunos casos, npm audit fix no puede resolver todas las vulnerabilidades. Cuando se trata de vulnerabilidades de alto riesgo o críticas, es posible que sea necesario actualizar estas manualmente o encontrar alternativas. En estos casos, se puede hacer uso del comando:

npm audit fix --force

Este comando forzará la actualización de las dependencias, incluso si estas pueden causar problemas de compatibilidad. Antes de usar este comando es necesario hacer una copia de seguridad, ya que podría modificar el comportamiento de la aplicación o, incluso, hacer que deje de funcionar.

4. Obtener un informe completo en formato JSON

Si se necesita un informe de los cambios, por ejemplo, para reportar a otros miembros del equipo de los cambios, se puede exportar él informa en formato JSON. Lo que se consigue incluyendo la opción --json al realizar la auditoría.

npm audit --json

Esto producirá un informe estructurado que puede ser almacenado o procesado por otras herramientas.

Ejecución del comando npm audit json en un proyecto en el que existen varias vulnerabilidades.
Resultado de ejecutar npm audit --json

Conclusiones

Realizar una auditoría de dependencias en Node.js, u otros entornos de desarrollo, es una parte clave en el mantenimiento de cualquier proyecto. Al permitir identificar y resolver vulnerabilidades antes de que puedan ser explotadas. El comando npm audit proporciona una manera sencilla para mantener cualquier proyecto seguro al identificar problemas potenciales y ofrecer soluciones automáticas o manuales.

Debido a lo fácil que es realizar auditoría de dependencias en Node.js con el comando npm audit, incluir estas como parte del flujo de trabajo es crucial para evitar posibles riesgos.

Nota: La imagen de este artículo fue generada utilizando un modelo de inteligencia artificial.

¿Te ha parecido de utilidad el contenido?

¡Puntúalo entre una y cinco estrellas!

Puntuación promedio 0 / 5. Votos emitidos: 0

Ya que has encontrado útil este contenido...

¡Síguenos en redes sociales!

¡Siento que este contenido no te haya sido útil!

¡Déjame mejorar este contenido!

Dime, ¿cómo puedo mejorar este contenido?

Publicidad


Publicaciones relacionadas

  • Nuevo simulador FIRE en el laboratorio de aplicaciones de Analytics Lane
  • Nueva calculadora de préstamos e hipotecas en el laboratorio de aplicaciones de Analytics Lane
  • Hardening avanzado de NGINX: CSP, OCSP Stapling y defensa en profundidad
  • Nuevo generador y verificador de hashes en el laboratorio de aplicaciones de Analytics Lane
  • Nueva simulación de la estrategia Martingala en ruleta en el laboratorio de aplicaciones de Analytics Lane
  • Exactitud, precisión, recall… y los errores que cometemos al interpretarlas en proyectos reales
  • Nuevo simulador del problema de Monty Hall en el laboratorio de aplicaciones de Analytics Lane
  • Nuevo simulador interactivo de K-Means en el laboratorio de aplicaciones de Analytics Lane
  • Por qué los chatbots de inteligencia artificial parecen estar siempre de acuerdo contigo – Conversar con una inteligencia artificial – Parte I

Publicado en: JavaScript Etiquetado como: Node

Interacciones con los lectores

Deja una respuesta Cancelar la respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *

I accept the Terms and Conditions and the Privacy Policy

Este sitio usa Akismet para reducir el spam. Aprende cómo se procesan los datos de tus comentarios.

Barra lateral principal

Suscríbete a nuestro boletín

Suscríbete al boletín semanal para estar al día de todas las publicaciones.

Política de Privacidad

Analytics Lane en redes sociales

  • Amazon
  • Bluesky
  • Facebook
  • GitHub
  • Instagram
  • Mastodon
  • Pinterest
  • RSS
  • Telegram
  • Tumblr
  • Twitter
  • YouTube

Publicidad

Entradas recientes

Nueva herramienta: Comparador y Formateador de Texto y JSON en el laboratorio de Analytics Lane

abril 21, 2026 Por Daniel Rodríguez

Chatbots vs redes sociales: la diferencia clave entre la inteligencia artificial y los algoritmos de recomendación – Conversar con una inteligencia artificial – Parte II

abril 21, 2026 Por Daniel Rodríguez

Nueva Calculadora de Estadísticos Descriptivos en el laboratorio de aplicaciones de Analytics Lane

abril 20, 2026 Por Daniel Rodríguez

Publicidad

Es tendencia

  • Buscar en Excel con dos o más criterios publicado el septiembre 7, 2022 | en Herramientas
  • Gráfica con los datos y las anomalías detectadas con OneClass SVM One-Class SVM: Detección de anomalías con máquinas de vector soporte publicado el marzo 15, 2024 | en Ciencia de datos
  • Nueva herramienta: Comparador y Formateador de Texto y JSON en el laboratorio de Analytics Lane publicado el abril 21, 2026 | en Noticias
  • Método del codo (Elbow method) para seleccionar el número óptimo de clústeres en K-means publicado el junio 9, 2023 | en Ciencia de datos
  • Cómo desinstalar Oracle Database 19c en Windows publicado el noviembre 25, 2022 | en Herramientas

Publicidad

Lo mejor valorado

4.9 (24)

Seleccionar filas y columnas en Pandas con iloc y loc

4.6 (16)

Archivos JSON con Python: lectura y escritura

4.4 (14)

Ordenación de diccionarios en Python mediante clave o valor

4.7 (13)

Operaciones de filtrado de DataFrame con Pandas en base a los valores de las columnas

4.9 (11)

Pandas: Cambiar los tipos de datos en los DataFrames

Comentarios recientes

  • M. Pilar en Cómo eliminar las noticias en Windows 11 y recuperar tu concentración
  • Daniel Rodríguez en Probabilidad básica: cómo entender el azar en nuestra vida diaria
  • Pepe en Probabilidad básica: cómo entender el azar en nuestra vida diaria
  • CARLOS ARETURO BELLO CACERES en Justicio: La herramienta gratuita de IA para consultas legales
  • Piera en Ecuaciones multilínea en Markdown

Publicidad


Footer

Analytics Lane

  • Acerca de Analytics Lane
  • Boletín de noticias
  • Contacto
  • Libros
  • Lo más popular
  • Noticias
  • Tienda
  • Tiendas afiliadas

Secciones

  • Ciencia de datos
  • Criptografía
  • Herramientas
  • Machine Learning
  • Opinión
  • Productividad
  • Programación
  • Reseñas

Sobre de Analytics Lane

En Analytics Lane tratamos de explicar los principales conceptos de la ciencia e ingeniería de datos con un enfoque práctico. Los principales temas tratados son ciencia de datos, ingeniería de datos, inteligencia artificial, machine learning, deep learning y criptografía. Además, también se habla de los principales lenguajes de programación y herramientas utilizadas por los científicos e ingenieros de datos.

Copyright © 2018-2026 Analytics Lane ·Términos y condiciones ·Política de Cookies ·Política de Privacidad ·Herramientas de privacidad ·Contacto