
cve-lite-cli v1.29.0
Schneller, entwicklerfreundlicher JS/TS-Abhängigkeits-Sicherheitsscanner mit lokalem Lockfile-Scanning, OSV-Matching, direkter vs. transparenter Sichtbarkeit, --fix, JSON-Ausgabe und praktischer Anleitung zur Behebung.
Die meisten Tools sagen dir, was falsch ist. CVE Lite CLI sagt dir, was du ausführen musst.
CVE Lite CLI
🏆 Offiziell anerkannt als OWASP Lab Project
Schwachstellen-Scanning, das in deinem Terminal beginnt und sauber in CI passt.
Scanne deine Lockfile, erhalte Copy-and-Run-Fix-Befehle und liefere sauberen Code aus.
Scannen. Verstehen. Beheben.
| 🏆 | 🎯 | 🔒 |
| OWASP Lab Project Peer-reviewed von der Organisation hinter den OWASP Top 10 — dem Sicherheitsstandard, dem Millionen von Entwicklern folgen |
Remediation-first Validierte Fix-Befehle + parent-aware transitive Guidance — nicht nur CVE-IDs |
Läuft lokal Nichts verlässt deine Maschine — weder dein Code noch dein Dependency-Tree |
🏆 Platz #5 in Help Net Securitys 20 Open-Source-Sicherheitstools · OpenSSF Best Practices
Berichtet von The Register · CSO Online · SecurityWeek · SD Times · DevOps.com · ReversingLabs
Läuft in CI bei
SolidJS,
der Regierung von British Columbia als erforderliches Merge-Gate,
französischen digitalen Regierungsdiensten (DINUM) und
Valibot.
Im Produktiveinsatz in Frankreich, Kanada, Deutschland, Thailand und China.
⚡ Ein Befehl. Kein Account, kein API-Key, nichts verlässt deine Maschine.
npx cve-lite-cli .
→ Quick Start
Quick Start • Usage • Screenshots • HTML Report • Compare • Roadmap • Contributing • Join Slack
Package Managers
npm |
pnpm |
Yarn |
Bun |
Quick start```bash
npm install -g cve-lite-cli cve-lite /path/to/project
Oder einmalig mit `npx`:```bash
npx cve-lite-cli /path/to/project
Kein Konto. Keine Konfiguration. Kein Quellcode verlässt deinen Rechner.
Verwendung```bash
cve-lite /path/to/project # basic scan cve-lite /path/to/project --verbose # full fix plan with dependency paths cve-lite /path/to/project --fix # apply validated direct fixes and rescan cve-lite /path/to/project --fail-on high # exit non-zero on high severity and above cve-lite /path/to/project --json # JSON output cve-lite /path/to/project --sarif # SARIF output for GitHub Code Scanning cve-lite /path/to/project --sbom spdx # SPDX 2.3 SBOM (also: --sbom cyclonedx) cve-lite /path/to/project --report # interactive HTML dashboard cve-lite /path/to/project --check-overrides # audit override hygiene alongside the CVE scan cve-lite /path/to/project --check-maintenance # flag CVE-blocking version drag and npm-deprecated direct deps cve-lite /path/to/project --check-licenses # detect copyleft and unknown licenses alongside the CVE scan cve-lite advisories sync # sync advisory DB for offline use cve-lite advisories init # create an empty advisory DB to populate yourself cve-lite /path/to/project --offline # scan with no runtime API calls
Die vollständige Flag-Referenz und die Exit-Codes finden Sie im [CLI-Referenzhandbuch](https://owasp.org/cve-lite-cli/docs/cli-reference) und im [Fix-Modus-Handbuch](https://owasp.org/cve-lite-cli/docs/fix-mode).
## Override-Hygiene (`overrides`)
`overrides` und `resolutions` sind mächtig, aber sie verrotten. CVE Lite CLI prüft sie über npm, pnpm, yarn und bun hinweg und erkennt elf Problemklassen: