Pega package.json para listar sus secciones de dependencias, scripts, engines y packageManager, y ver qué versiones están sin límite o referenciadas fuera del registro. La herramienta solo lee el manifiesto: no instala paquetes, no ejecuta scripts, no resuelve versiones ni consulta el registro.
Se ejecuta localmente en tu navegadorPega un manifiesto package.json y pulsa Analizar localmente. El texto se analiza con el propio analizador JSON del navegador: no se instala nada, no se ejecuta ningún script, no se consulta ningún registro y el manifiesto no sale de la página.
El Informe del paquete muestra un resumen con name, version, packageManager, engines, dependencyCounts y scripts, tres tarjetas con el número de dependencias, de scripts y si hay gestor de paquetes, y una lista de avisos que nombra cada dependencia señalada con la versión tal como está escrita.
Se leen cuatro secciones de dependencias —dependencies, devDependencies, peerDependencies y optionalDependencies— en ese orden, junto con scripts; un paquete que aparezca en dos secciones se lista dos veces, una por sección.
El resumen repite el recuento por sección y los nombres de campo del propio manifiesto, que es lo que permite compararlo con el archivo pegado. Todo se muestra tal como está declarado: no se expanden rangos, no se resuelven versiones y no se reescribe ningún campo.
«*» y «latest» se marcan como versiones sin límite, y las referencias que salen del registro o apuntan a un workspace (github:, https:, git+, file:, workspace:, link:, portal:) se marcan para revisión. También se avisa de que falta engines.node, de que falta license y de una sección que no es un objeto; esa última además se ignora.
Los rangos con circunflejo, virgulilla o comparación como ^1.2.3, ~1.2.0, >=1 <2 o 1.x no se marcan —están acotados por su propia sintaxis— y un alias npm: cuenta como referencia al registro. No se compara nada con la última versión publicada.
El inspector solo lee el texto del manifiesto. No instala paquetes, no ejecuta scripts, no resuelve versiones, no lee ningún lockfile (para eso está el analizador de lockfiles) ni busca vulnerabilidades.
Tampoco valida el manifiesto contra el esquema de npm: campos como overrides, resolutions o workspaces no se inspeccionan, y el JSON debe ser estricto: los comentarios y las comas finales se rechazan con el mensaje del analizador.