Skip to content
SEO Optimizer is live, Audit on page SEO and AI-search readiness. Try it free
Scanverra
CLI de Scanverra

Analiza desde tu terminal,
o desde tu pipeline de CI.

@scanverra/cli analiza secretos, problemas de SAST, CVEs de dependencias, errores de configuración de IaC y problemas de calidad en tu propia máquina. Sin necesidad de conectar GitHub o Bitbucket, y solo se envían los hallazgos a Scanverra.

Requiere Node.js 18 o más reciente, y un plan Pro, Team o Enterprise.

Leer el inicio rápido
scanverra scan .
Scanverra CLI scan output: files scanned, score, and a severity breakdown

Pensado para la terminal y la CI

Las mismas comprobaciones que el panel, ejecutadas donde ya está tu código.

Funciona en cualquier lugar

Un comando en cualquier shell, cualquier runner de CI o un hook de pre-commit. Sin conectar una cuenta ni configurar OAuth de antemano.

Salida nativa para CI

SARIF para GitHub code scanning y la importación en Sonar, JSON para herramientas propias, y códigos de salida para condicionar un build con --fail-on.

El mismo motor que el panel

Secretos, SAST, CVEs de dependencias, y comprobaciones de IaC y calidad. Los resultados coinciden con los de un análisis iniciado en Scanverra, sin importar dónde lo ejecutes.

Filtra en qué basas el gate

Centra una comprobación de build en hallazgos de seguridad y dependencias con --category, y deja las opiniones de calidad fuera de la CI.

Cómo funciona

Desde la instalación hasta un resultado en tu panel.

Instala o ejecútalo una vez

npx @scanverra/cli, o npm i -g @scanverra/cli para tener el comando scanverra de forma permanente.

Inicia sesión

Pega una clave de API una vez. En CI, define SCANVERRA_API_KEY como secreto en su lugar.

Analiza

scanverra scan . lee tus archivos, ejecuta las comprobaciones en local y muestra los resultados.

Revisa o condiciona el build

Abre el enlace en tu panel, o deja que --fail-on detenga el build ante un problema real.

Lista completa de comprobaciones

Todo lo que analiza el escáner web, disponible desde la línea de comandos.

Funciona con cualquier proveedor de git, no solo GitHub o Bitbucket
No requiere conectar el repositorio ni OAuth
Comprobaciones de secretos, SAST, CVEs de dependencias, IaC y calidad
Respeta .gitignore, además de un archivo .scanverraignore
Supresión en línea con // scanverra-ignore o # nosec
Salida JSON para herramientas propias
Salida SARIF 2.1.0 para GitHub code scanning y la importación en Sonar
Códigos de salida para el gating en CI con --fail-on y --fail-on-gate
Filtra los hallazgos por categoría: security, dependency, iac, quality
Funciona sin conexión una vez que las reglas están en caché
Las líneas de código detectadas se quedan en local a menos que actives --include-code
El mismo resumen escrito por IA y la misma página de resultados que un análisis web
Análisis de CVEs de dependencias en npm, yarn y pnpm
Prueba gratis, plan Pro para ejecutarlo

Añádelo hoy a tu pipeline

Un comando, sin conectar el repositorio, y tu código nunca sale del runner.