
cve-lite-cli v1.28.0
ماسح ضوئي سريع وسهل للمطوّرين لثغرات تبعيات JS/TS، مع فحص محلي لملفات القفل، ومطابقة OSV، ورؤية التبعيات المباشرة مقابل غير المباشرة، وخيار --fix، ومخرجات JSON، وإرشادات عملية للمعالجة.
معظم الأدوات تخبرك بما هو خاطئ. CVE Lite CLI يخبرك بما يجب تشغيله.
CVE Lite CLI
🏆 معترف به رسميًا كمشروع OWASP Lab Project
فحص الثغرات الأمنية يبدأ من طرفيتك ويتناسب بسلاسة مع CI.
افحص ملف القفل لديك، واحصل على أوامر إصلاح جاهزة للنسخ والتشغيل، وقدّم كودًا نظيفًا.
افحص. افهم. أصلح.
| 🏆 | 🎯 | 🔒 |
| OWASP Lab Project مراجعة من قبل المنظمة التي تقف خلف OWASP Top 10 — معيار الأمان الذي يتبعه ملايين المطورين | الإصلاح أولاً أوامر إصلاح موثّقة + إرشادات انتقالية مدركة للتبعية الأصلية — وليس مجرد معرفات CVE | يعمل محليًا لا يغادر أي شيء جهازك — لا كودك ولا شجرة تبعياتك |
بدء سريع • الاستخدام • لقطات الشاشة • تقرير HTML • المقارنة • خارطة الطريق • المساهمة • انضم إلى Slack
مديرو الحزم
npm | pnpm | Yarn | Bun |
بدء سريع```bash
npm install -g cve-lite-cli cve-lite /path/to/project
أو لمرة واحدة باستخدام `npx`:```bash
npx cve-lite-cli /path/to/project
لا حساب. لا إعدادات. لا يغادر الكود المصدري جهازك.
الاستخدام```bash
cve-lite /path/to/project # basic scan cve-lite /path/to/project --verbose # full fix plan with dependency paths cve-lite /path/to/project --fix # apply validated direct fixes and rescan cve-lite /path/to/project --fail-on high # exit non-zero on high severity and above cve-lite /path/to/project --json # JSON output cve-lite /path/to/project --sarif # SARIF output for GitHub Code Scanning cve-lite /path/to/project --report # interactive HTML dashboard cve-lite /path/to/project --check-overrides # audit override hygiene alongside the CVE scan cve-lite /path/to/project --check-maintenance # flag CVE-blocking version drag and npm-deprecated direct deps cve-lite advisories sync # sync advisory DB for offline use cve-lite advisories init # create an empty advisory DB to populate yourself cve-lite /path/to/project --offline # scan with no runtime API calls
للاطلاع على المرجع الكامل للخيارات ورموز الخروج، انظر [دليل مرجع CLI](https://owasp.org/cve-lite-cli/docs/cli-reference) و [دليل وضع الإصلاح](https://owasp.org/cve-lite-cli/docs/fix-mode).
## نظافة التجاوزات (`overrides`)
`overrides` و `resolutions` أداتان قويتان، لكنهما تتعفنان. يدقق CVE Lite CLI فيهما عبر npm و pnpm و yarn و bun، ليلتقط أحد عشر صنفًا من المشكلات:
| القاعدة | ما تكتشفه |
|---|---|
| `OA001` | هدف يتيم: تجاوز لحزمة لم تعد موجودة في الشجرة |
| `OA002` | وسم عائم: تجاوز مثبّت على وسم متحرك (`latest`, `next`) |
| `OA003` | قسم خاطئ: تجاوز موضوع في الحاوية الخاطئة |
| `OA004` | تثبيت متجاوز: بقية الشجرة تجاوزت التثبيت |
| `OA005` | تجاوز متداخل غير فعّال لا يُطبَّق أبدًا |
| `OA006` | ثنائي منصة مقترن: تجاوز يتعارض مع التثبيت الدقيق لإحدى الحزم الأم |
| `OA007` | أحدث إصدار مجمّد: السجل انحرف عن الإصدار المثبّت (يتطلب `--check-network`) |
| `OA008` | نسخة ضعيفة موجودة فعليًا على القرص رغم التجاوز |
| `OA009` | حد أدنى قديم: الحد الأدنى لنطاق التجاوز مُلبّى بالفعل من جميع تصريحات الحزم الأصلية |
| `PD001` | شبح التجاوز فقط: حزمة مستوردة في المصدر ولكنها موجودة فقط عبر تثبيت تجاوز |
| `PD002` | شبح التبعية غير المباشرة فقط: حزمة مستوردة في المصدر ولكنها موجودة فقط كاعتمادية غير مباشرة |
استخدم الأمر الفرعي `overrides` لتشغيل فحص نظافة فقط (بدون فحص CVE، أسرع، وقابل للعمل دون اتصال بالكامل) مع دعم الإصلاح التلقائي. استخدم `--check-overrides` لإلحاق نتائج النظافة بفحص CVE العادي في خطوة واحدة.```bash
cve-lite /path/to/project overrides # hygiene only - no CVE scan
cve-lite /path/to/project overrides --fix # hygiene only, auto-fix where possible
cve-lite /path/to/project --check-overrides # CVE scan + hygiene in one pass
لمعرفة الدليل الكامل مع أمثلة لكل قاعدة وأنماط التكامل المستمر، راجع دليل تدقيق نظافة التجاوز.
الوعي بفترة تبريد الإصدار
أضاف مديرو الحزم فترة تبريد لتخطي نافذة الخطر التي تلي نشر الإصدار مباشرة، عندما يكون الإصدار المخترق متاحًا لكن لم يتم اكتشافه بعد (عملية اختراق chalk/debug ظلت متاحة لمدة ساعتين تقريبًا). يقرأ CVE Lite CLI فترة التبريد التي يكوّنها مشروعك بالفعل ويحذّر عندما يكون الإصلاح الموصى به أحدث من تلك النافذة، حتى لا يدفعك بهدوء إلى إصدار يرفض مدير الحزم الخاص بك تثبيته.```
High severity fix commands
⚠ Published 2026-07-01, newer than your configured 365 day release cooldown (.npmrc); your package manager would hold this version - validate before overriding.
npm install [email protected] (published 2026-07-01)
التحذير إرشادي ومفعّل افتراضيًا (بدون علامة، ولا تغيير في رمز الخروج). يقرأ `min-release-age` (npm) أو `minimumReleaseAge` (pnpm) أو `npmMinimalAgeGate` (Yarn)؛ ولا يخترع نافذة زمنية أبدًا.
للدليل الكامل، راجع [دليل الوعي بفترة التهدئة للإصدارات](https://owasp.org/cve-lite-cli/docs/release-cooldown).
## كيف يبدو
<table>
<tr>
<th align="center">مخرجات الطرفية</th>
<th align="center">لوحة تحكم HTML (<code>--report</code>)</th>
</tr>
<tr>
<td align="center">
<a href="https://raw.githubusercontent.com/OWASP/cve-lite-cli/main/assets/default-output.png">
<img src="https://assets.kitploit.com/production/public/readmes/7661/b72777dc2a0f00a93892a08c882954c03a39cf968b3dad433827c15b45b1c985.png" alt="مخرجات طرفية لـ CVE Lite CLI" width="440"/>
</a>
</td>
<td align="center">
<a href="https://raw.githubusercontent.com/OWASP/cve-lite-cli/main/assets/html-report-dashboard.png">
<img src="https://assets.kitploit.com/production/public/readmes/7661/699fd5cde8ad1c1dc3eb845f2bc32d09fd2dc60245042e8f911ac4bf6f946a0c.png" alt="لوحة تحكم HTML لـ CVE Lite CLI" width="440"/>
</a>
</td>
</tr>
<tr>
<td align="center"><sub>مخرجات الفحص الافتراضية · <a href="https://owasp.org/cve-lite-cli/docs/reading-output">دليل المخرجات</a></sub></td>
<td align="center"><sub>تم إنشاؤها باستخدام <code>--report</code> · <a href="https://owasp.org/cve-lite-cli/docs/html-report">دليل تقرير HTML</a></sub></td>
</tr>
</table>
<details>
<summary>مخرجات طرفية مفصلة — تشمل خطة الإصلاح الكاملة</summary>
<p align="center">
<a href="https://raw.githubusercontent.com/OWASP/cve-lite-cli/main/assets/verbose-output-1.png"><img src="https://assets.kitploit.com/production/public/readmes/7661/82e8371fbcac0238198f9e34cb0ff48f71e5690d8a991f70f120796eba8c0fba.png" alt="مخرجات مفصلة الجزء 1" width="280"/></a>
<a href="https://raw.githubusercontent.com/OWASP/cve-lite-cli/main/assets/verbose-output-2.png"><img src="https://assets.kitploit.com/production/public/readmes/7661/9888319df16a2010309888825898f16def2d25c43f41e4c9d9d0df38f774da53.png" alt="مخرجات مفصلة الجزء 2" width="280"/></a>
<a href="https://raw.githubusercontent.com/OWASP/cve-lite-cli/main/assets/verbose-output-3.png"><img src="https://assets.kitploit.com/production/public/readmes/7661/96a76fc3d204012abd305eb1b52e80fb97caa1efc0dabb32c977e500b53b0c8a.png" alt="مخرجات مفصلة الجزء 3" width="280"/></a>
</p>
</details>
## لماذا CVE Lite CLI
معظم أدوات الأمان مبنية حول خطوط الأنابيب، وليس المطورين. يفتح Dependabot طلبات سحب (PRs) ستتعامل معها في النهاية. تستخدم ماسحات CI حجب عمليات الدمج بعد فوات الأوان. تعرض لوحات التحكم قوائم بمعرّفات CVE دون مسار واضح لإصلاحها. يتعلم المطورون تجاهلها.
تم تصميم CVE Lite CLI لتلك اللحظة التي تسبق الدفع (push). يقرأ ملف القفل (lockfile) محليًا، ويستعلم من [OSV](https://osv.dev)، وينتج أوامر `npm install` أو `pnpm add` أو `yarn add` أو `bun add` جاهزة للنسخ والتشغيل — وليس قائمة بمعرّفات. ترى أي الحزم مباشرة مقابل غير مباشرة (transitive)، وتحصل على إرشادات ترقية تراعي الحزمة الأصلية، ويمكنك الفحص دون اتصال في البيئات المقيدة.
كلما كانت أداة الأمان أقرب إلى سير العمل الطبيعي للمطور، زادت احتمالية استخدامها.
## كيف يُقارن
لا توجد أداة مجانية أخرى تجمع كل ما يلي: فحص ملفات القفل عبر npm وpnpm وYarn وBun؛ ومعالجة الحزم غير المباشرة المدرِكة للحزمة الأصلية والتي تخبرك بالحزمة التي يجب ترقيتها (وليس فقط أيها معرّض للخطر)؛ والتحقق من صحة نسخة الإصلاح قبل اقتراح الترقية؛ وقاعدة بيانات استشارات دون اتصال بالكامل للبيئات المقيدة.
| Capability | CVE Lite CLI | npm audit | OSV-Scanner | Snyk CLI | Socket CLI |
|---|:---:|:---:|:---:|:---:|:---:|
| فحص ملفات القفل لـ JS/TS | ✅ | ✅ | ✅ | ✅ | ✅ |
| دعم npm + pnpm + Yarn + Bun | ✅ | ❌ | ✅ | ✅ | ✅ |
| لا يتطلب حسابًا | ✅ | ✅ | ✅ | ❌ | ❌ |
| مجاني الاستخدام | ✅ | ✅ | ✅ | ❌ | ❌ |
| فحص إمكانية الوصول المراعي للاستخدام | ✅ | ❌ | ❌ | ✅ | ⚠️ |
| إظهار الحزم المباشرة مقابل غير المباشرة | ✅ | ⚠️ | ✅ | ✅ | ✅ |
| تصنيف تبعيات التطوير مقابل تبعيات التشغيل | ✅ | ⚠️ | ❌ | ⚠️ | ❌ |
| أوامر إصلاح جاهزة للنسخ والتشغيل | ✅ | ❌ | ❌ | ✅ | ⚠️ |
| إرشادات تحديث الحزمة الأصلية للحزم غير المباشرة | ✅ | ❌ | ⚠️ | ⚠️ | ⚠️ |
| خطة معالجة مقترحة | ✅ | ❌ | ⚠️ | ✅ | ⚠️ |
| وضع السقاطة (كتم خط الأساس) | ✅ | ❌ | ❌ | ⚠️ | ❌ |
| تقرير HTML تفاعلي | ✅ | ❌ | ❌ | ✅ | ❌ |
| مخرجات SARIF / GitHub Code Scanning | ✅ | ❌ | ✅ | ✅ | ❌ |
| مخرجات JSON | ✅ | ✅ | ✅ | ✅ | ✅ |
| قاعدة بيانات استشارات محلية / دون اتصال | ✅ | ❌ | ⚠️ | ❌ | ❌ |
| تدقيق نظافة التجاوزات | ✅ | ❌ | ❌ | ❌ | ❌ |
<sub>✅ = قدرة مدمجة · ⚠️ = جزئية أو تعتمد على سير العمل · ❌ = ليست قدرة أساسية</sub>
إرشادات الحزمة الأصلية للتبعيات غير المباشرة هي فرق رئيسي: يتجنب CVE Lite CLI التوصية بتثبيتات مباشرة للحزم الموجودة كتبعيات غير مباشرة فقط. بالنسبة لملفات قفل npm، يمكنه تحديد متى يكون `npm update <parent>` كافيًا لإعادة حل تبعية فرعية معروفة بأنها غير معرّضة للخطر ضمن نطاق التبعية الأصلية الحالي، ومتى تحتاج الحزمة الأصلية نفسها إلى ترقية.
للحصول على تحليل مفصّل لكل أداة، راجع [المقارنة مع الأدوات الأخرى](https://owasp.org/cve-lite-cli/docs/comparison).
## استبدال Dependabot بطلب سحب واحد مجمّع
يأتي الإصدار v1.26.0 من CVE Lite CLI مع وضع إصلاح في GitHub Action يعمل وفقًا لجدول زمني ويفتح **طلب سحب مجمّع واحدًا** يشمل جميع ترقيات التبعيات المعتمدة - مع تضمين معرّفات الاستشارات، وأعداد النتائج قبل/بعد، وإصدارات الإصلاح المؤكدة من OSV.
أضف هذا الملف إلى مستودعك:```yaml
# .github/workflows/cve-lite-fix.yml
name: CVE Lite security fixes
on:
schedule:
- cron: '0 6 * * 1' # every Monday at 6am
workflow_dispatch:
permissions:
contents: write
pull-requests: write
jobs:
fix:
runs-on: ubuntu-latest
steps:
- uses: actions/checkout@v4
with:
ref: ${{ github.event.repository.default_branch }}
- uses: OWASP/cve-lite-cli@v1
with:
fix: 'true'
create-pr: 'true'
| Dependabot | وضع الإصلاح في CVE Lite | |
|---|---|---|
| عدد PRs في كل تشغيل | واحد لكل حزمة | PR واحد مجمّع |
| معرّفات التنبيهات في نص الـ PR | لا | نعم (GHSA-xxxx، CVE-xxxx) |
| التحقق من نسخة الإصلاح مقابل OSV | لا | نعم |
| عدّادات النتائج قبل/بعد | لا | نعم |
| pnpm / Yarn Berry / Bun | دعم محدود | دعم أصلي كامل |
| اعتراف OWASP | لا | مشروع مختبر OWASP |
وثائق الإجراء الكاملة -> - لبوابات CI المقتصرة على الفحص، راجع دليل تكامل CI وسير العمل.
التحقق في العالم الحقيقي
تم تقييم CVE Lite CLI على مشاريع حقيقية مفتوحة المصدر للتحقق من قدرته على إظهار مشكلات ذات معنى - بما في ذلك ثغرات التبعيات غير المباشرة غير الواضحة ومسارات الترقية المعقدة - وليس مجرد مطابقات تنبيهات منخفضة القيمة.
- OWASP Juice Shop - فحص تطبيق مُعرَّض للخطر عمدًا مع مشكلات تبعيات معروفة
- NestJS - العمل من خلال تسلسل معالجة حقيقي للتبعيات غير المباشرة عبر إطار عمل Node.js واسع الاستخدام
- Visual Studio Code - تنبيهان مباشران من Anthropic SDK وسلسلة أدوات gulp عالية الخطورة في ملف lockfile الجذري لـ VS Code
- Gatsby - مستودع أحادي (monorepo) بإدارة Yarn Classic يحتوي على 128 نتيجة وخمس ثغرات CVE مباشرة، ومقارنة إزالة التكرار بين CVE Lite و
yarn audit - Analog - مستودع أحادي حديث pnpm Angular مع ثغرات غير متوقعة في سلسلة الأدوات
أكثر من 20 دراسة حالة عبر مشاريع npm وpnpm وYarn وBun ->
ملفات lockfile التجريبية لمعظم المشاريع موجودة داخل المستودع تحت examples/ - يمكنك استنساخها وفحصها فورًا دون تنزيل نسخ كاملة من المستودع الأصلي.
هذه ليست عروضًا توضيحية. إنها عمليات فحص موثقة على قواعد أكواد حقيقية بنتائج حقيقية، تم تسجيلها قبل تطبيق أوامر الإصلاح وبعده.
إذا كنت تصون مشروع JavaScript أو TypeScript مفتوح المصدر وتريد تقييم CVE Lite CLI عليه، افتح issue وشارك المستودع.
التغطية الصحفية
- كشف توصيات تجاوز الذكاء الاصطناعي القديمة باستخدام أداة CLI مفتوحة المصدر هذه - The Register (Thomas Claburn، مراسل أول)، يونيو 2026
- Shift left: كيف يحوّل CVE Lite CLI أمان المطوّرين - SD Times (David Rubinstein، رئيس التحرير)، يونيو 2026
- بينما يسرّع الذكاء الاصطناعي البرمجة، يُبقي CVE Lite CLI الأمان خاليًا من الذكاء الاصطناعي عمدًا - CSO Online (Shweta Sharma)، مايو 2026
- CVE Lite CLI: ماسح ثغرات التبعيات مفتوح المصدر - Help Net Security، مايو 2026
معترف به من قِبل OWASP
OWASP (مشروع أمان تطبيقات الويب المفتوح) هو منظمة غير ربحية معترف بها عالميًا تقف خلف معايير الأمان التي يتبعها ملايين المطوّرين حول العالم - وأبرزها OWASP Top 10، وهو المرجع الأكثر استشهادًا لأمان تطبيقات الويب في الصناعة. تستخدم المنظمات، من الشركات الناشئة إلى شركات Fortune 500، إرشادات OWASP كأساس لبرامجها الأمنية.
CVE Lite CLI هو مشروع مختبر OWASP - تمت مراجعته وقبوله من قبل مجتمع OWASP كأداة أمان مفتوحة المصدر ومحايدة تجاه البائعين.
أين يندرج في نظام OWASP البيئي:
يسد CVE Lite CLI فجوة محددة - فحص سريع للتبعيات JS/TS محليًا أولاً وقرب وقت الإصدار - وهي فجوة ليست أدوات OWASP الأوسع مُحسَّنة لها:
| Tool | Focus |
|---|---|
| CVE Lite CLI | يعتمد على lockfile أولاً، CLI محلي للمطوّرين، موجّه للمعالجة، JS/TS |
| OWASP Dependency-Check | متعدد اللغات، بأسلوب SAST، نظام بيئي أوسع |
| OWASP dep-scan | متعدد اللغات والبيئات، يدعم SBOM والسحابة الأصلية |
| OWASP Dependency-Track | إدارة المنصة وSBOM، وليس CLI محلي |
تكمّل أداة CVE Lite CLI هذه الأدوات. إنها ليست بديلاً عن المراقبة المستمرة أو إدارة SBOM الكاملة - بل هي الفحص المحلي السريع الذي تشغّله قبل الدفع إلى المستودع.
المجتمع والتبني
يُستخدم CVE Lite CLI في الإنتاج عبر المؤسسات والمطوّرين المستقلين في عدة دول. يشمل المستخدمون المؤكدون الخدمات الرقمية الحكومية ومنصات الهندسة المؤسسية والمكتبات مفتوحة المصدر والتعليم الأمني.
من أبرز المتبنين:
- DINUM (فرنسا) - مدمجة عبر أربعة مستودعات خدمات رقمية حكومية فرنسية، بما في ذلك البنية التحتية الرسمية لتدريب الذكاء الاصطناعي للموظفين العموميين
- DGAFP (فرنسا) - وزارة الخدمة المدنية، تُستخدم كخطاف pre-commit على روبوت محادثة للموارد البشرية في القطاع العام
- حكومة كولومبيا البريطانية (كندا) - تعمل كبوابة دمج إلزامية إلى جانب Trivy في وزارة خدمات المواطنين
- Valibot وFormish - مدمجتان كإجراء GitHub Action وسكربت تطوير مع حماية الفرع
القيود الحالية
- لا يكتشف الحزم الضارة قبل ظهورها في بيانات التنبيهات الأمنية
- لا يقوم بكشف البرمجيات الخبيثة سلوكيًا أو بتحليل محتوى الحزم
- لا يُثبت قابلية الاستغلال ولا يتحقق من قابلية الوصول في وقت التشغيل
- لا يفحص صور الحاويات أو الملفات الثنائية أو الأسرار أو البنية التحتية كرمز (IaC)
- لا يحل محل برنامج أمان تطبيقات شامل
- يركز حاليًا على فحص تبعيات JS/TS
- سيحتاج أداء مزامنة التنبيهات المحلية إلى تحسين مستمر مع نمو مجموعة بيانات التنبيهات
بصمة الاعتماديات
وقت التشغيل: yaml · yarn-lockfile · better-sqlite3 · fflate
للتطوير فقط: @types/node · tsx · typescript
هذا مقصود. لأن CVE Lite CLI أداة موجّهة نحو الأمان، فقد حُفظت اعتماديات وقت التشغيل عند الحد الأدنى ويسهل مراجعتها.
مزيد من التوثيق
- دليل استكشاف الأخطاء وإصلاحها - عدم وجود lockfile، نتائج صفرية، مزامنة تنبيهات بطيئة، أخطاء قاعدة البيانات دون اتصال، تخطي
--fixللنتائج، فشل CI - دليل تغطية المحلّل - صيغ lockfile المدعومة، أولوية الاختيار، الرجوع إلى
package.json، المستودعات الأحادية، السجلات الخاصة - دليل استراتيجية المعالجة - كيف يختار CVE Lite CLI أهداف الترقية ومسارات تحديث الحزم الأصلية
- دليل الوعي بفترة التهدئة للإصدارات - كيف يقرأ CVE Lite CLI فترة التهدئة في مدير الحزم الخاص بك ويحذّر من إصدارات الإصلاح الأحدث من النطاق الزمني الذي تثق به
الأمان والتحقق
كل إصدار موقَّع - وسوم git موقّعة بـ GPG للمصدر، ومصادقات Sigstore Artifact Attestations لحزمة الإصدار المضغوطة، وتوقيعات ECDSA عبر سجل npm. تحقق باستخدام:```bash gh attestation verify cve-lite-cli-X.Y.Z.tgz --repo OWASP/cve-lite-cli npm audit signatures
للحصول على التفاصيل الكاملة، وبصمات الإصدارات، ونموذج التهديد الخاص بالمشروع، راجع [SECURITY.md](https://github.com/OWASP/cve-lite-cli/blob/main/src/docs/SECURITY.md) و[حالة ضمان الأمان](https://owasp.org/cve-lite-cli/docs/security-assurance-case).
للحصول على تفاصيل الحوكمة - الأدوار، واتخاذ القرار، وحل النزاعات - راجع [CONTRIBUTING.md](https://github.com/OWASP/cve-lite-cli/blob/main/src/docs/CONTRIBUTING.md).
## المساهمة
الملاحظات حول وضوح المخرجات، وإرشادات المعالجة، وتغطية النظام البيئي، واستخدام التكامل المستمر (CI) ذات قيمة خاصة.
راجع [CONTRIBUTING.md](https://github.com/OWASP/cve-lite-cli/blob/main/src/docs/CONTRIBUTING.md) للبدء.
## إضافة شارة إلى مشروعك
إذا كنت تستخدم CVE Lite CLI في مشروعك، أضف هذه الشارة إلى ملف README الخاص بك:```markdown
[](https://github.com/OWASP/cve-lite-cli)
المجتمع والدعم
للإبلاغ عن الأخطاء وطلبات الميزات: GitHub Issues
تشمل الملاحظات المفيدة تقارير أخطاء قابلة لإعادة الإنتاج، وحالات حافة واقعية لملفات lockfile، وأفكارًا لمخرجات أوضح وإرشادات معالجة، وأمثلة على سير عمل CI أو JSON.
هل تستخدم CVE Lite CLI في شركتك أو في مشاريعك؟ شارك حالة استخدامك في نقاش المجتمع.
للإبلاغ المتعلق بالأمان: SECURITY.md
يتبع هذا المشروع مدونة قواعد السلوك. يرجى مراجعتها قبل المشاركة.
إذا كان CVE Lite CLI يساعد في سير عمل الإصدار لديك، فإن نجمة GitHub تساعد المزيد من المطورين على اكتشافه.
المساهمون
شكرًا لكل من يساعد في تحسين CVE Lite CLI - المشكلات (issues)، وطلبات السحب (pull requests)، والتوثيق، ودراسات الحالة، والملاحظات الواقعية حول ملفات lockfile، كلها مهمة.
شبكة الصور الرمزية مولّدة من الرسم البياني لمساهمي GitHub عبر contrib.rocks.
جديد هنا؟ راجع CONTRIBUTING.md للبدء، وراجع مدونة قواعد السلوك قبل المشاركة.
ملاحظة الصيانة: CVE Lite CLI هو مشروع مختبر تابع لـ OWASP، ويتم صيانته بواسطة Sonu Kapoor. الهدف هو بناء أداة يثق بها مجتمع الأمان والمطورون ويعودون إليها - وليس منتجًا يتطلب احتكار البائع أو لوحة تحكم ليكون مفيدًا. إذا وجدت حالة حافة واقعية لملف lockfile، أو فجوة في المعالجة، أو سير عمل لا يناسبك، فافتح مشكلة (issue). الملاحظات الواقعية من المشاريع الحقيقية هي المدخلات الأكثر قيمة التي يحصل عليها هذا المشروع. راجع CONTRIBUTING.md لمعرفة كيفية المشاركة.
الترخيص
MIT - مبني علنًا ويتم صيانته كمشروع تابع لمؤسسة OWASP بواسطة Sonu Kapoor.