Skip to main content
30 plugins · 5 categories

Find your plugins

Thirty-plus ESLint plugins is a lot to scan. Filter by what you build with, search by name or technology, and compare rule coverage — every number is driven by the live rules manifest.

Category

Showing 30 of 30 plugins

react-features

v1.3.0

React

ESLint plugin for React — hooks, prop-types, JSX correctness, render performance, and class-to-hooks migration rules for modern React codebases

Rules
61
Recommended
11
CWE-mapped
5
View docs

import-next

v2.5.0

Architecture

ESLint plugin for imports and module boundaries — drop-in replacement for eslint-plugin-import, 3.1x faster end-to-end, zero-config migration

Rules
56
Recommended
16
CWE-mapped
17
View docs

browser-security

v2.0.5

Security

ESLint plugin for browser security — detects DOM XSS, postMessage abuse, tokens in localStorage, insecure cookies, clickjacking, mixed content, and CSP gaps

Rules
46
Recommended
33
CWE-mapped
46
View docs

node-security

v5.2.1

Security

ESLint plugin for Node.js security — detects command injection, path traversal, SSRF, zip slip, and weak crypto (MD5/SHA-1, ECB, static IV) in fs, child_process, vm, and crypto

Rules
42
Recommended
30
CWE-mapped
42
View docs

react-a11y

v2.3.0

React

ESLint plugin for React accessibility — WCAG 2.1 rules for ARIA, alt text, keyboard interaction, and focus management, with auto-fixes

Rules
37
Recommended
37
CWE-mapped
21
View docs

secure-coding

v5.1.2

Security

ESLint plugin for secure coding — detects LDAP, XPath, XXE, GraphQL and template injection, unsafe deserialization, ReDoS, missing authentication, and PII in logs

Rules
33
Recommended
18
CWE-mapped
33
View docs

express-security

v3.1.2

Framework

ESLint plugin for Express.js security — detects permissive CORS, missing CSRF protection, missing helmet headers, insecure cookies, and GraphQL introspection in production

Rules
28
Recommended
25
CWE-mapped
28
View docs

vercel-ai-security

v2.0.0

Security

ESLint plugin for Vercel AI SDK security — detects prompt injection, system-prompt leaks, hardcoded API keys, and unvalidated model output in generateText and streamText

Rules
19
Recommended
15
CWE-mapped
19
View docs

mongodb-security

v9.0.1

Security

ESLint plugin for MongoDB and Mongoose security — detects NoSQL operator injection, unsafe queries and regex, hardcoded connection strings, and missing TLS

Rules
16
Recommended
14
CWE-mapped
16
View docs

conventions

v4.3.0

Quality

ESLint plugin for team code conventions — enforces filename case, magic-number bans, commented-out code, expiring TODOs, and deprecated-API usage

Rules
15
Recommended
7
CWE-mapped
1
View docs

lambda-security

v2.0.0

Framework

ESLint plugin for AWS Lambda security — detects overly permissive IAM policies and CORS, unvalidated event bodies, secrets in env vars, and leaked error details

Rules
14
Recommended
14
CWE-mapped
14
View docs

jwt-security

v3.0.2

Security

ESLint plugin for JWT security — detects algorithm confusion (CVE-2022-23540), alg:none, weak or hardcoded secrets, and decode-without-verify

Rules
13
Recommended
9
CWE-mapped
13
View docs

postgresql-security

v2.2.0

Security

ESLint plugin for the pg PostgreSQL driver — detects SQL injection, unreleased clients, floating queries, unsafe search_path, and insecure SSL

Rules
13
Recommended
13
CWE-mapped
11
View docs

maintainability

v3.1.0

Quality

ESLint plugin for maintainable code — limits cognitive complexity, nesting depth, parameter counts, duplicate functions, and unhandled or silent errors

Rules
12
Recommended
3
CWE-mapped
2
View docs

nestjs-security

v3.0.0

Framework

ESLint plugin for NestJS security — detects missing auth guards, missing validation pipes, unthrottled routes, and exposed private fields

Rules
10
Recommended
10
CWE-mapped
10
View docs

reliability

v4.0.1

Quality

ESLint plugin for runtime reliability — enforces error handling, network timeouts, null checks, and safe type narrowing

Rules
9
Recommended
3
CWE-mapped
3
View docs

modularity

v2.2.0

Quality

ESLint plugin for module architecture — enforces DDD value objects and anemic-model checks, naming, REST conventions, and utility isolation

Rules
6
Recommended
6
CWE-mapped
1
View docs

operability

v3.1.0

Quality

ESLint plugin for production operability — bans debug code and console logging in production, verbose error messages, and process.exit calls

Rules
6
Recommended
3
CWE-mapped
5
View docs

knex-security

v0.4.3

Security

ESLint plugin for knex — detects SQL injection in raw queries built with string concatenation or template literals, connection configuration that disables TLS or certificate validation, and hardcoded database credentials

Rules
5
Recommended
1
CWE-mapped
5
View docs

drizzle-security

v0.3.3

Security

ESLint plugin for drizzle-orm — detects SQL injection in raw queries built with string concatenation or template literals

Rules
4
Recommended
1
CWE-mapped
4
View docs

mcp-sdk-security

v0.3.0

Security

ESLint plugin for Model Context Protocol (MCP) SDK security — catches tools registered without an input schema, handlers reading arguments the schema never declared, model-visible descriptions built from dynamic text, and tool arguments reaching a shell

Rules
4
Recommended
1
CWE-mapped
4
View docs

modernization

v2.1.8

Quality

ESLint plugin for modernizing JavaScript — auto-fixes legacy patterns to ES2022+ (Array.at, template literals, EventTarget, Array.isArray)

Rules
4
Recommended
4
CWE-mapped
0
View docs

prisma-security

v0.3.3

Security

ESLint plugin for @prisma/client — detects SQL injection in raw queries built with string concatenation or template literals

Rules
4
Recommended
1
CWE-mapped
4
View docs

sequelize-security

v0.3.3

Security

ESLint plugin for the Sequelize ORM — detects SQL injection in raw sequelize.query() and Sequelize.literal() calls built with string concatenation or template literals, connection configuration that disables TLS or certificate validation, and hardcoded database credentials

Rules
4
Recommended
1
CWE-mapped
4
View docs

typeorm-security

v0.3.3

Security

ESLint plugin for typeorm — detects SQL injection in raw queries built with string concatenation or template literals, connection configuration that disables TLS or certificate validation, and hardcoded database credentials

Rules
4
Recommended
1
CWE-mapped
4
View docs

anthropic-security

v0.3.1

Security

ESLint plugin for Anthropic SDK security — catches hardcoded Claude API keys, the browser escape hatch that ships them to every visitor, and system prompts assembled from untrusted input

Rules
3
Recommended
2
CWE-mapped
3
View docs

gemini-security

v0.3.2

Security

ESLint plugin for Google Gemini SDK security — catches safety thresholds set to BLOCK_NONE, hardcoded API keys, and system instructions assembled from untrusted input

Rules
3
Recommended
2
CWE-mapped
3
View docs

mysql-security

v0.3.3

Security

ESLint plugin for mysql2 / mysql — detects SQL injection in raw queries built with string concatenation or template literals, connection configuration that disables TLS or certificate validation, and hardcoded database credentials

Rules
3
Recommended
1
CWE-mapped
3
View docs

openai-security

v0.3.1

Security

ESLint plugin for OpenAI SDK security — catches dangerouslyAllowBrowser, hardcoded API keys, and system prompts assembled from untrusted input

Rules
3
Recommended
2
CWE-mapped
3
View docs

sqlite-security

v0.1.6

Security

ESLint plugin for better-sqlite3 / sqlite3 — detects SQL injection in raw queries built with string concatenation or template literals

Rules
1
Recommended
1
CWE-mapped
1
View docs