Aperçu
corgea deps construit hors ligne un inventaire des dépendances à partir des manifestes et lockfiles npm, Python et Java. Il permet d’examiner les graphes de dépendances, d’expliquer la présence d’un paquet, de comparer les changements de dépendances, de générer une SBOM CycloneDX et d’évaluer la politique relative aux dépendances.
corgea deps ne nécessite ni compte Corgea, ni token, ni accès réseau.
Inventaire
Effectuez un scan des dépendances hors ligne depuis la racine du projet :--format human, agent, json ou quiet pour contrôler la sortie dans le terminal des commandes scan, graph, explain, diff et policy init. Dans les environnements d’agents détectés, corgea deps utilise par défaut le format compact agent ; indiquez --format human pour forcer la sortie normale du terminal.
Pour exporter un rapport avec corgea deps scan, utilisez --out-format table, json ou sarif, avec éventuellement --out-file. Ne combinez pas --format et --out-format dans une même commande deps scan.
Politique
Initialisez.corgea/deps.yml :
latest ou des plages semver sont signalées.
Intégration CI
Copiez ce workflow dans.github/workflows/dependencies.yml.
Référence
Commandes
Formats
Codes de sortie
Valeurs de sévérité
--fail-on et --fail-on-new acceptent info, low, medium, high ou critical.
Dépannage
Conflit de format
deps scan rejette les commandes qui combinent --format avec --out-format.
--format pour l’affichage dans le terminal et --out-format pour les rapports de scan exportés.
Paquet introuvable
deps explain renvoie le code 2 lorsque le paquet n’est pas présent dans le graphe de dépendances analysé.
