Cole package.json para listar as seções de dependências, scripts, engines e packageManager e ver quais versões estão sem limite ou referenciadas fora do registro. A ferramenta apenas lê o manifesto: não instala pacotes, não executa scripts, não resolve versões nem consulta o registro.
Funciona localmente no seu navegadorCole um manifesto package.json e clique em Analisar localmente. O texto é analisado pelo próprio analisador JSON do navegador: nada é instalado, nenhum script é executado, nenhum registro é consultado e o manifesto não sai da página.
O Relatório do pacote mostra um resumo com name, version, packageManager, engines, dependencyCounts e scripts, três cartões com o número de dependências, de scripts e se há gerenciador de pacotes, e uma lista de avisos que nomeia cada dependência sinalizada com a versão exatamente como foi escrita.
As quatro seções de dependências — dependencies, devDependencies, peerDependencies e optionalDependencies — são lidas nessa ordem junto com scripts; um pacote que apareça em duas seções é listado duas vezes, uma por seção.
O resumo repete a contagem por seção e os nomes de campo do próprio manifesto, o que permite compará-lo com o arquivo colado. Tudo sai como está declarado: intervalos não são expandidos, versões não são resolvidas e nenhum campo é reescrito.
"*" e "latest" são marcados como versões sem limite, e referências que saem do registro ou apontam para um workspace (github:, https:, git+, file:, workspace:, link:, portal:) são marcadas para revisão. Também há aviso para engines.node ausente, license ausente e seção que não é um objeto; esta última ainda é ignorada.
Intervalos com circunflexo, til ou comparação como ^1.2.3, ~1.2.0, >=1 <2 ou 1.x não são marcados — eles são limitados pela própria sintaxe — e um alias npm: conta como referência ao registro. Nada é comparado com a última versão publicada.
O inspetor lê apenas o texto do manifesto. Ele não instala pacotes, não executa scripts, não resolve versões, não lê lockfile (para isso existe o analisador de lockfiles) nem procura vulnerabilidades.
Ele também não valida o manifesto contra o esquema do npm: campos como overrides, resolutions ou workspaces não são inspecionados, e o JSON precisa ser estrito — comentários e vírgulas finais são recusados com a mensagem do analisador.