PackageChecker

¿Qué tan seguro es ese paquete npm?

Versión, actualizaciones, vulnerabilidades y señales de riesgo de cualquier paquete npm. Puedes consultar varios a la vez separándolos con espacios.

Prueba:

Todo lo que necesitas saber antes de hacer npm install

Versiones

Instalada, compatible con tu rango y última publicada, con tipo de actualización major, minor o patch.

Vulnerabilidades

Avisos de OSV.dev y GitHub Advisory Database, con la versión segura más cercana para cada paquete.

Supply chain

Detecta versiones de menos de 72 h, publicadores nuevos, pérdida de provenance y scripts postinstall.

Confiabilidad

Puntuación de 0 a 100 con desglose, OpenSSF Scorecard, descargas y estado de mantenimiento.

package.json y lockfiles

Analiza dependencies y devDependencies, y lee package-lock.json, yarn.lock y pnpm-lock.yaml.

Tamaño

Peso en disco, bundle minificado y gzip, tree-shaking y evolución del tamaño entre versiones.

Preguntas frecuentes

¿Qué es PackageChecker?

Es una herramienta web gratuita para revisar paquetes npm y archivos package.json. Muestra la versión instalada, la última disponible, vulnerabilidades conocidas, una puntuación de confiabilidad y recomendaciones concretas antes de actualizar.

¿Cómo sé si un paquete npm tiene vulnerabilidades?

Escribe el nombre del paquete (por ejemplo [email protected]) o pega tu package.json. PackageChecker consulta OSV.dev, que incluye la GitHub Advisory Database y los avisos de paquetes maliciosos de OpenSSF, y te indica qué versión corrige cada vulnerabilidad.

¿Por qué no conviene actualizar a una versión recién publicada?

Los ataques a la cadena de suministro suelen publicar versiones maliciosas desde cuentas comprometidas, y npm permite despublicar durante 72 horas. Esperar al menos 3 días da tiempo a que la comunidad detecte problemas.

¿Qué significa el símbolo ^ en package.json y es peligroso?

El prefijo ^ permite instalar automáticamente cualquier versión minor o patch futura. Es cómodo, pero una versión comprometida podría entrar sin revisión. Se recomienda fijar versiones exactas, usar lockfile y npm ci.

¿Se guarda o se envía mi package.json?

No. El archivo se procesa en tu navegador y solo se consultan APIs públicas por nombre de paquete. No hay cuentas, cookies ni almacenamiento de tus datos.

¿Funciona con yarn.lock y pnpm-lock.yaml?

Sí. Puedes pegar o abrir package-lock.json, yarn.lock (v1 y Berry) o pnpm-lock.yaml para ver las versiones realmente instaladas.