Inspetor de package.json e dependências

Cole package.json para listar as seções de dependências, scripts, engines e packageManager e ver quais versões estão sem limite ou referenciadas fora do registro. A ferramenta apenas lê o manifesto: não instala pacotes, não executa scripts, não resolve versões nem consulta o registro.

Funciona localmente no seu navegador
Esta ferramenta processa todos os dados localmente no seu navegador.
package.jsonCole um manifesto para inspecionar scripts, dependências, engines e riscos comuns de release.
Dependências e scripts

Como inspecionar um manifesto package.json

Cole um manifesto package.json e clique em Analisar localmente. O texto é analisado pelo próprio analisador JSON do navegador: nada é instalado, nenhum script é executado, nenhum registro é consultado e o manifesto não sai da página.

O Relatório do pacote mostra um resumo com name, version, packageManager, engines, dependencyCounts e scripts, três cartões com o número de dependências, de scripts e se há gerenciador de pacotes, e uma lista de avisos que nomeia cada dependência sinalizada com a versão exatamente como foi escrita.

  1. Cole o manifesto na caixa package.json ou clique em Carregar exemplo: um manifesto com zod e vite, um script test e outro build, engines.node >=20, packageManager pnpm@9 e sem campo license.
  2. Clique em Analisar localmente. Carregar exemplo já analisa o exemplo na hora.
  3. Leia os três cartões: quantas dependências as quatro seções declaram, quantos scripts existem e se packageManager está definido.
  4. Percorra a lista de avisos. Cada entrada nomeia a dependência e a versão exata como está escrita: ^3.23.0 aparece igual.
  5. Desça até Dependências e scripts: uma linha por dependência (seção, nome, versão) e outra por script. Copiar coloca o JSON do resumo na área de transferência.

O que o relatório conta e o que ele sinaliza

O que é lido do manifesto

As quatro seções de dependências — dependencies, devDependencies, peerDependencies e optionalDependencies — são lidas nessa ordem junto com scripts; um pacote que apareça em duas seções é listado duas vezes, uma por seção.

O resumo repete a contagem por seção e os nomes de campo do próprio manifesto, o que permite compará-lo com o arquivo colado. Tudo sai como está declarado: intervalos não são expandidos, versões não são resolvidas e nenhum campo é reescrito.

O que os avisos sinalizam

"*" e "latest" são marcados como versões sem limite, e referências que saem do registro ou apontam para um workspace (github:, https:, git+, file:, workspace:, link:, portal:) são marcadas para revisão. Também há aviso para engines.node ausente, license ausente e seção que não é um objeto; esta última ainda é ignorada.

Intervalos com circunflexo, til ou comparação como ^1.2.3, ~1.2.0, >=1 <2 ou 1.x não são marcados — eles são limitados pela própria sintaxe — e um alias npm: conta como referência ao registro. Nada é comparado com a última versão publicada.

Limites

O inspetor lê apenas o texto do manifesto. Ele não instala pacotes, não executa scripts, não resolve versões, não lê lockfile (para isso existe o analisador de lockfiles) nem procura vulnerabilidades.

Ele também não valida o manifesto contra o esquema do npm: campos como overrides, resolutions ou workspaces não são inspecionados, e o JSON precisa ser estrito — comentários e vírgulas finais são recusados com a mensagem do analisador.

Ferramentas recentes: