Skip to main content

Aperçu

corgea deps construit hors ligne un inventaire des dépendances à partir des manifestes et lockfiles npm, Python et Java. Il permet d’examiner les graphes de dépendances, d’expliquer la présence d’un paquet, de comparer les changements de dépendances, de générer une SBOM CycloneDX et d’évaluer la politique relative aux dépendances. corgea deps ne nécessite ni compte Corgea, ni token, ni accès réseau.

Inventaire

Effectuez un scan des dépendances hors ligne depuis la racine du projet :
Commandes courantes :
Utilisez --format human, agent, json ou quiet pour contrôler la sortie dans le terminal des commandes scan, graph, explain, diff et policy init. Dans les environnements d’agents détectés, corgea deps utilise par défaut le format compact agent ; indiquez --format human pour forcer la sortie normale du terminal. Pour exporter un rapport avec corgea deps scan, utilisez --out-format table, json ou sarif, avec éventuellement --out-file. Ne combinez pas --format et --out-format dans une même commande deps scan.

Politique

Initialisez .corgea/deps.yml :
La politique générée détermine si les lockfiles sont obligatoires, si leur absence ou leur obsolescence entraîne un échec, et si les dépendances directes utilisant des wildcards, latest ou des plages semver sont signalées.

Intégration CI

Copiez ce workflow dans .github/workflows/dependencies.yml.
Pour faire échouer la commande uniquement lorsqu’une pull request introduit de nouveaux problèmes de dépendances de sévérité élevée :

Référence

Commandes

Formats

Codes de sortie

Valeurs de sévérité

--fail-on et --fail-on-new acceptent info, low, medium, high ou critical.

Dépannage

Conflit de format

deps scan rejette les commandes qui combinent --format avec --out-format.
Utilisez --format pour l’affichage dans le terminal et --out-format pour les rapports de scan exportés.

Paquet introuvable

deps explain renvoie le code 2 lorsque le paquet n’est pas présent dans le graphe de dépendances analysé.