Skip to content
SEO Optimizer is live, Audit on page SEO and AI-search readiness. Try it free
Scanverra
CLI

Guías

CLI de Scanverra

Analiza cualquier código desde tu terminal o pipeline de CI con @scanverra/cli. El análisis se ejecuta en tu propia máquina y solo los resultados se envían a Scanverra.

Requiere Node.js 18 o más reciente, y un plan Pro, Team o Enterprise.

Inicio rápido

No instales nada globalmente, o ejecuta npm i -g @scanverra/cli para tener el comando scanverra de forma permanente.

npx @scanverra/cli login        # paste an API key from Dashboard > API keys
npx @scanverra/cli scan .

Cómo funciona

Siempre actualizado

Siempre ejecutas las comprobaciones más recientes, sin una versión de CLI aparte que rastrear o actualizar a mano.

El mismo motor que el panel

Los resultados coinciden con los de un análisis iniciado en Scanverra, sin importar dónde lo ejecutes.

Analiza en local

Tus archivos fuente se leen en tu propia máquina. Por defecto, solo se envían a Scanverra los hallazgos, no el contenido de los archivos ni las líneas de código detectadas.

Aparece en tu panel

Cada análisis recibe un resumen escrito por IA y un enlace, la misma página de resultados que un análisis iniciado desde el panel.

Comandos

ComandoDescripción
scanverra loginVerifica y guarda tu clave de API
scanverra logoutElimina la clave guardada
scanverra whoamiMuestra la cuenta y el plan asociados a la clave
scanverra scan [path]Analiza una carpeta (por defecto, la actual), muestra los resultados y los sube

Opciones habituales

OpciónDescripción
--json / --sarifSalida legible por máquina. SARIF funciona con GitHub code scanning y la importación en Sonar
--fail-on <severity>Termina con error si existe un hallazgo de esta severidad o superior (por defecto: high)
--category <list>Incluye solo hallazgos de security, dependency, iac o quality
--exclude <glob>Omite las rutas que coincidan. Un archivo .scanverraignore funciona igual
--no-uploadSolo analiza, no envía resultados a Scanverra
--include-codeSube también la línea de código detectada de cada hallazgo (desactivado por defecto)
--offlineUsa las reglas en caché sin llamadas de red
--api-key, --api-urlSustituye las credenciales o el servidor, útil en CI

Qué se sube

Se sube

Rutas de archivo, números de línea, IDs de regla, títulos, descripciones, sugerencias de corrección, severidades, nombres y versiones de dependencias, y el nombre del proyecto, la rama, el commit y el número de PR.

No se sube por defecto

El contenido de los archivos y la línea de código detectada de cada hallazgo. Los hallazgos de secretos nunca incluyen el valor del secreto en sí. Usa --include-code si quieres ver las líneas detectadas en el panel.

Cómo se eligen los archivos

  • Dentro de un repositorio git se usan los archivos rastreados y no rastreados, y se respeta .gitignore. Fuera de git se omiten las carpetas habituales de build y dependencias.
  • Un archivo .scanverraignore (un patrón glob por línea) y las flags --exclude repetibles añaden más exclusiones.
  • Suprime un hallazgo concreto con un comentario scanverra-ignore o nosec en la línea anterior.

Códigos de salida

0Éxito, y ningún hallazgo alcanzó el umbral de --fail-on
1Un hallazgo alcanzó el umbral, o el quality gate falló con --fail-on-gate
2Error de uso, o el servidor rechazó la clave o el plan

Uso en CI

Guarda la clave de API como secreto, igual que en cualquier otra integración de CI de Scanverra, y guarda en caché la carpeta de reglas para que un runner nuevo no las vuelva a descargar en cada ejecución.

- uses: actions/checkout@v4
- uses: actions/setup-node@v4
  with: { node-version: 20 }
- run: npx @scanverra/cli scan . --fail-on high
  env:
    SCANVERRA_API_KEY: ${{ secrets.SCANVERRA_API_KEY }}

Cachear las reglas entre ejecuciones

- uses: actions/cache@v4
  with:
    path: ~/.cache/scanverra
    key: scanverra-rules-${{ github.run_id }}
    restore-keys: scanverra-rules-

Solución de problemas

MensajeQué hacer
Not logged inEjecuta scanverra login, o define SCANVERRA_API_KEY
API key was rejectedLa clave es incorrecta o fue revocada. Crea una nueva en API Keys
Requires a Pro, Team or Enterprise planActualiza tu plan y vuelve a intentarlo
Daily limit for downloading the scanner rules reachedCachea la carpeta de reglas en CI, ver arriba
No scannable files foundRevisa la ruta y tu .gitignore o .scanverraignore

¿Listo para analizar desde la terminal?

Genera una clave de API y ejecuta tu primer análisis en menos de un minuto.