Skip to main content

Resumen

corgea deps crea un inventario offline de dependencias a partir de manifiestos y lockfiles de npm, Python y Java. Permite inspeccionar grafos de dependencias, explicar por qué está presente un paquete, comparar cambios, generar un SBOM CycloneDX y evaluar políticas de dependencias. corgea deps no requiere una cuenta de Corgea, un token ni acceso a la red.

Inventario

Ejecuta un escaneo de dependencias offline desde la raíz del proyecto:
Comandos comunes:
Utiliza --format human, agent, json o quiet para controlar la salida de terminal de scan, graph, explain, diff y policy init. En entornos con agentes detectados, corgea deps utiliza de forma predeterminada el formato compacto agent; pasa --format human para forzar la salida normal. Para exportar un informe con corgea deps scan, utiliza --out-format table, json o sarif y, si lo necesitas, --out-file. No combines --format y --out-format en el mismo comando deps scan.

Política

Inicializa .corgea/deps.yml:
La política generada controla si los lockfiles son obligatorios, si su ausencia o desactualización provoca un fallo y si se notifican dependencias directas que utilizan comodines, latest o rangos semver.

Integración de CI

Copia este flujo de trabajo en .github/workflows/dependencies.yml.
Para fallar solo cuando una pull request añade hallazgos nuevos de dependencias de gravedad alta:

Referencia

Comandos

Formatos

Códigos de salida

Valores de severidad

--fail-on y --fail-on-new aceptan info, low, medium, high o critical.

Resolución de problemas

Conflicto de formatos

deps scan rechaza comandos que combinan --format con --out-format.
Utiliza --format para la salida de terminal y --out-format para exportar informes de escaneo.

Paquete no encontrado

deps explain finaliza con el código 2 cuando el paquete no está presente en el grafo de dependencias analizado.