Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
Tools/GitHubGitHub/owasp/cve-lite-cli
Statische AnalyseSchwachstellenscannerCode-AnalyseDevSecOpsSecret-ErkennungLieferkettensicherheitLernen & BildungKuratierte Ressourcen
GitHubowasp/cve-lite-cli

cve-lite-cli

Schneller, entwicklerfreundlicher JS/TS-Abhängigkeits-Sicherheitsscanner mit lokalem Lockfile-Scanning, OSV-Matching, direkter vs. transparenter Sichtbarkeit, --fix, JSON-Ausgabe und praktischer Anleitung zur Behebung.

Repository anzeigen
66311615vor 14h 51mVon Kitploit geprüft
Webseite

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

Die meisten Tools sagen dir, was falsch ist. CVE Lite CLI sagt dir, was du ausführen sollst.

OWASP Lab Project npm version npm downloads CI GitHub Marketplace License Protected by CVE Lite CLI OpenSSF Best Practices

CVE Lite CLI — Ein OWASP Foundation Projekt

CVE Lite CLI

🏆 Offiziell als OWASP Lab Project anerkannt

Schwachstellenscanning, das in deinem Terminal beginnt und sich nahtlos in CI einfügt.
Scanne deine Lockfile, erhalte Copy-and-Run-Fix-Befehle und liefere sauberen Code aus.

Scannen. Verstehen. Beheben.


🏆🎯🔒
OWASP Lab Project
Peer-reviewed von der Organisation hinter dem OWASP Top 10 —
dem Sicherheitsstandard, dem Millionen von Entwicklern folgen
Remediation-first
Validierte Fix-Befehle + parent-aware
transitive Anleitung — nicht nur CVE-IDs
Läuft lokal
Nichts verlässt deinen Rechner — weder dein
Code noch dein Abhängigkeitsbaum

Schnellstart • Verwendung • Screenshots • HTML-Bericht • Vergleich • Roadmap • Mitwirken • Slack beitreten


Paketmanager

npm
npm
pnpm
pnpm
Yarn
Yarn
Bun
Bun

Schnellstart```bash

npm install -g cve-lite-cli cve-lite /path/to/project

root@kitploit:~
Or einmalig mit `npx`:```bash
npx cve-lite-cli /path/to/project

Kein Konto. Keine Konfiguration. Kein Quellcode verlässt deinen Rechner.

Verwendung```bash

cve-lite /path/to/project # basic scan cve-lite /path/to/project --verbose # full fix plan with dependency paths cve-lite /path/to/project --fix # apply validated direct fixes and rescan cve-lite /path/to/project --fail-on high # exit non-zero on high severity and above cve-lite /path/to/project --json # JSON output cve-lite /path/to/project --sarif # SARIF output for GitHub Code Scanning cve-lite /path/to/project --report # interactive HTML dashboard cve-lite /path/to/project --check-overrides # audit override hygiene alongside the CVE scan cve-lite /path/to/project --check-maintenance # flag CVE-blocking version drag and npm-deprecated direct deps cve-lite /path/to/project --check-licenses # detect copyleft and unknown licenses alongside the CVE scan cve-lite advisories sync # sync advisory DB for offline use cve-lite advisories init # create an empty advisory DB to populate yourself cve-lite /path/to/project --offline # scan with no runtime API calls

root@kitploit:~
Für die vollständige Flag-Referenz und Exit-Codes siehe den [CLI-Referenzleitfaden](https://owasp.org/cve-lite-cli/docs/cli-reference) und den [Fix-Modus-Leitfaden](https://owasp.org/cve-lite-cli/docs/fix-mode).

## Override-Hygiene (`overrides`)

`overrides` und `resolutions` sind mächtig, aber sie verrotten. CVE Lite CLI prüft sie über npm, pnpm, yarn und bun hinweg und erkennt elf Problemklassen:

| Regel | Was sie erkennt |
|---|---|
| `OA001` | Verwaistes Ziel: Override für ein Paket, das nicht mehr im Baum ist |
| `OA002` | Schwebendes Tag: Override an ein bewegliches Tag (`latest`, `next`) gebunden |
| `OA003` | Falscher Abschnitt: Override im falschen Container platziert |
| `OA004` | Übertroffener Pin: Der Rest des Baums hat sich über den Pin hinaus bewegt |
| `OA005` | Verschachteltes wirkungsloses Override, das nie greift |
| `OA006` | Gekoppelte Plattform-Binärdatei: Override kämpft gegen den exakten Pin eines Elternteils |
| `OA007` | Eingefrorenes latest: Die Registry ist über die gepinnte Version hinaus gedriftet (benötigt `--check-network`) |
| `OA008` | Materialisierte verwundbare Kopie trotz Override noch auf der Festplatte |
| `OA009` | Veralteter Boden: Override-Bereichsboden bereits von allen Eltern-Deklarationen erfüllt |
| `PD001` | Nur-Override-Phantom: Paket im Quellcode importiert, aber nur über einen Override-Pin vorhanden |
| `PD002` | Nur-transitives Phantom: Paket im Quellcode importiert, aber nur als transitive Abhängigkeit vorhanden |

Verwende den Unterbefehl `overrides` für einen reinen Hygiene-Lauf (kein CVE-Scan, schneller, vollständig offline-fähig) mit Auto-Fix-Unterstützung. Verwende `--check-overrides`, um Hygiene-Ergebnisse in einem Durchgang an einen regulären CVE-Scan anzuhängen.```bash
cve-lite /path/to/project overrides           # hygiene only - no CVE scan
cve-lite /path/to/project overrides --fix     # hygiene only, auto-fix where possible
cve-lite /path/to/project --check-overrides   # CVE scan + hygiene in one pass

Für die vollständige Anleitung mit Beispielen zu jeder Regel und CI-Mustern siehe den Override-Hygiene-Audit-Leitfaden.

Wartungsrisiko (--check-maintenance)

Ein CVE-Scanner sagt dir, dass ein transitives Paket verwundbar ist. Er sagt dir nicht, warum du es nicht beheben kannst – oft pinnt eine direkte Abhängigkeit von dir es unterhalb des Fixes, und die Behebung erfordert ein Breaking-Major-Upgrade, das der Scanner nie erwähnt. Die DM001-Regel deckt genau das auf, zusätzlich zu direkten Abhängigkeiten, die npm als veraltet markiert hat.

SignalSchweregradWas es bedeutet
Constraint-DraghochEine direkte Abhängigkeit blockiert einen transitiven CVE-Fix hinter einem Major-Versions-Upgrade
Auf npm veraltetmittelEine direkte Abhängigkeit ist veraltet – über ein normales Update kommt kein Fix

Pakete, die seit Jahren nicht mehr veröffentlicht wurden, erhalten eine Kontextzeile Last release; das Veröffentlichungsalter dient nur der Information und ist für sich genommen kein Schweregradsignal.```bash cve-lite /path/to/project --check-maintenance # CVE scan + maintenance risk cve-lite /path/to/project --check-maintenance --fail-on high

root@kitploit:~
Für die vollständige Anleitung siehe den [Leitfaden zur Erkennung von Wartungsrisiken](https://owasp.org/cve-lite-cli/docs/maintenance-risk).

## Bewusstsein für die Veröffentlichungssperrfrist

Paketmanager haben eine Veröffentlichungssperrfrist eingeführt, um das Gefahrenfenster direkt nach der Veröffentlichung einer Version zu überspringen, in dem eine gekaperte Veröffentlichung live ist, aber noch nicht erkannt wurde (der `chalk`/`debug`-Kompromiss war etwa zwei Stunden lang live). CVE Lite CLI liest die Sperrfrist, die Ihr Projekt bereits konfiguriert, und warnt, wenn eine empfohlene Korrektur neuer ist als dieses Fenster, sodass es Sie niemals stillschweigend auf eine Version drängt, die Ihr eigener Paketmanager sich weigern würde zu installieren.```
High severity fix commands
  ⚠ Published 2026-07-01, newer than your configured 365 day release cooldown (.npmrc); your package manager would hold this version - validate before overriding.
> npm install [email protected]   (published 2026-07-01)

Die Warnung ist nur informativ und standardmäßig aktiviert (kein Flag, keine Änderung des Exit-Codes). Sie liest min-release-age (npm), minimumReleaseAge (pnpm) oder npmMinimalAgeGate (Yarn); sie erfindet niemals ein Zeitfenster.

Die vollständige Anleitung findest du im Release Cooldown Awareness-Leitfaden.

So sieht es aus

TerminalausgabeHTML-Dashboard (--report)
CVE Lite CLI Terminalausgabe CVE Lite CLI HTML-Dashboard
Standard-Scanausgabe · Ausgabe-LeitfadenGeneriert mit --report · HTML-Report-Leitfaden
Ausführliche Terminalausgabe — enthält den vollständigen Behebungsplan

Ausführliche Ausgabe Teil 1 Ausführliche Ausgabe Teil 2 Ausführliche Ausgabe Teil 3

Warum CVE Lite CLI

Die meisten Sicherheitstools sind auf Pipelines ausgerichtet, nicht auf Entwickler. Dependabot eröffnet PRs, die du irgendwann bearbeiten wirst. CI-Scanner blockieren Merges im Nachhinein. Dashboards zeigen Listen von CVE-IDs ohne klaren Weg zur Behebung. Entwickler lernen, sie zu ignorieren.

CVE Lite CLI ist für den Moment vor dem Push gebaut. Es liest deine Lockfile lokal, fragt OSV und die npm-Registry-Advisory-API ab und erzeugt kopier- und ausführbare npm install-, pnpm add-, yarn add- oder bun add-Befehle — keine Liste von Identifikatoren. Du siehst, welche Pakete direkt versus transitiv sind, erhältst parent-bewusste Upgrade-Anleitungen und kannst in eingeschränkten Umgebungen offline scannen.

Je näher ein Sicherheitstool am natürlichen Workflow eines Entwicklers ist, desto wahrscheinlicher wird es genutzt.

Wie es sich vergleicht

Kein anderes kostenloses Tool kombiniert all das Folgende: Lockfile-Scanning über npm, pnpm, Yarn und Bun; parent-bewusste transitive Behebung, die dir sagt, welches Paket du upgraden sollst (nicht nur, welches verwundbar ist); Validierung der Fix-Version vor dem Vorschlagen eines Upgrades; eine vollständig offline nutzbare Advisory-Datenbank für eingeschränkte Umgebungen; CVE- und Lizenz-Compliance-Scanning in einem einzigen Durchlauf; und ein EPSS-Prioritätssignal, das die CVSS-Schwere mit der Ausnutzungswahrscheinlichkeit zu vier umsetzbaren Stufen kombiniert.

FähigkeitCVE Lite CLInpm auditOSV-ScannerSnyk CLISocket CLI
JS/TS-Lockfile-Scanning✅✅✅✅✅
npm + pnpm + Yarn + Bun-Unterstützung✅❌✅✅✅
Kein Konto erforderlich✅✅✅❌❌
Kostenlos nutzbar✅✅✅❌❌
Nutzungsbewusstes Erreichbarkeits-Scanning✅❌❌✅⚠️
Sichtbarkeit direkt vs. transitiv✅⚠️✅✅✅
Kennzeichnung Dev- vs. Runtime-Abhängigkeiten✅⚠️❌⚠️❌
Kopier- und ausführbare Fix-Befehle✅❌❌✅⚠️
Anleitung zum Update transitiver Parent-Pakete✅❌⚠️⚠️⚠️
Vorgeschlagener Behebungsplan

✅ = integrierte Stärke · ⚠️ = teilweise oder workflow-abhängig · ❌ = keine Kernstärke

Die Anleitung zu transitiven Parent-Paketen ist ein entscheidender Unterschied: CVE Lite CLI vermeidet es, direkte Installationen für Pakete zu empfehlen, die nur transitiv vorhanden sind. Bei npm-Lockfiles kann es erkennen, wann npm update <parent> ausreicht, um ein bekanntes nicht verwundbares Kind innerhalb des aktuellen Parent-Bereichs neu aufzulösen, und wann das Parent-Paket selbst ein Upgrade benötigt.

Für eine detaillierte Analyse pro Tool siehe Vergleich mit anderen Tools.

Ersetze Dependabot durch einen einzigen gebündelten PR

CVE Lite CLI v1.26.0 enthält einen GitHub-Action-Fix-Modus, der nach einem Zeitplan läuft und einen einzigen gebündelten Pull Request mit allen validierten Abhängigkeits-Upgrades eröffnet — Advisory-IDs, Vorher/Nachher-Fundzahlen und OSV-bestätigte Fix-Versionen inklusive.

Füge diese Datei zu deinem Repository hinzu:```yaml

.github/workflows/cve-lite-fix.yml

name: CVE Lite security fixes on: schedule: - cron: '0 6 * * 1' # every Monday at 6am workflow_dispatch: permissions: contents: write pull-requests: write jobs: fix: runs-on: ubuntu-latest steps: - uses: actions/checkout@3d3c42e5aac5ba805825da76410c181273ba90b1 # v7.0.1 with: ref: ${{ github.event.repository.default_branch }} - uses: OWASP/cve-lite-cli@v1 with: fix: 'true' create-pr: 'true'

root@kitploit:~
| | Dependabot | CVE Lite Fix-Modus |
|---|---|---|
| PRs pro Lauf | Einer pro Paket | Ein gebündelter PR |
| Advisory-IDs im PR-Body | Nein | Ja (GHSA-xxxx, CVE-xxxx) |
| Fix-Version gegen OSV validiert | Nein | Ja |
| Vorher/Nachher-Fundanzahlen | Nein | Ja |
| pnpm / Yarn Berry / Bun | Eingeschränkt | Volle native Unterstützung |
| OWASP-Anerkennung | Nein | OWASP-Lab-Projekt |

[Vollständige Action-Dokumentation ->](https://owasp.org/cve-lite-cli/docs/github-action) – für Scan-only-CI-Gating siehe den [Leitfaden zu CI- und Workflow-Integration](https://owasp.org/cve-lite-cli/docs/workflow-integration).

## Validierung in der Praxis

CVE Lite CLI wurde gegen reale Open-Source-Projekte evaluiert, um zu verifizieren, dass es aussagekräftige Probleme aufdeckt – einschließlich nicht offensichtlicher transitiver Schwachstellen und komplexer Upgrade-Pfade – und nicht nur Advisory-Treffer mit geringer Signalstärke.

- [OWASP Juice Shop](https://owasp.org/cve-lite-cli/docs/case-studies/owasp-juice-shop) – Scannen einer absichtlich verwundbaren Anwendung mit bekannten Abhängigkeitsproblemen
- [NestJS](https://owasp.org/cve-lite-cli/docs/case-studies/nestjs) – Durcharbeiten einer realen transitiven Abhängigkeits-Behebungssequenz in einem weit verbreiteten Node.js-Framework
- [Visual Studio Code](https://owasp.org/cve-lite-cli/docs/case-studies/vscode) – zwei direkte Anthropic-SDK-Advisories und eine hochkritische gulp-Toolchain-Kette in der VS-Code-Root-Lockfile
- [Gatsby](https://owasp.org/cve-lite-cli/docs/case-studies/gatsby) – Yarn-Classic-Monorepo mit 128 Befunden, fünf direkten CVEs und CVE-Lite- vs. `yarn audit`-Deduplizierung
- [Analog](https://owasp.org/cve-lite-cli/docs/case-studies/analog) – modernes pnpm-Angular-Monorepo mit unerwarteten Toolchain-Schwachstellen

[20+ Fallstudien über npm-, pnpm-, Yarn- und Bun-Projekte ->](https://owasp.org/cve-lite-cli/docs/case-studies)

Lockfile-Fixtures im Repository für die meisten Projekte liegen unter [`examples/`](https://github.com/owasp/cve-lite-cli/blob/main/examples/readme.md) – klonen und sofort scannen, ohne vollständige Upstream-Checkouts herunterzuladen.

Das sind keine Demos. Es sind dokumentierte Scans gegen echte Codebasen mit echten Befunden, aufgezeichnet vor und nach der Anwendung von Fix-Befehlen.

Wenn Sie ein Open-Source-JavaScript- oder TypeScript-Projekt pflegen und CVE Lite CLI darauf evaluiert haben möchten, öffnen Sie ein Issue und teilen Sie das Repository mit.

## Presse

- **[Sniff out stale AI override advice with this open source CLI](https://www.theregister.com/security/2026/06/23/sniff-out-stale-ai-override-advice-with-this-open-source-cli/5259853)** – The Register (Thomas Claburn, Senior Reporter), Juni 2026
- **[Shift left: How CVE Lite CLI is transforming developer security](https://sdtimes.com/security/shift-left-how-cve-lite-cli-is-transforming-developer-security/)** – SD Times (David Rubinstein, Editor-in-Chief), Juni 2026
- **[As AI speeds coding, CVE Lite CLI keeps security deliberately AI-free](https://www.csoonline.com/article/4176701/as-ai-speeds-coding-cve-lite-cli-keeps-security-deliberately-ai-free.html)** – CSO Online (Shweta Sharma), Mai 2026
- **[CVE Lite CLI: Open-source dependency vulnerability scanner](https://www.helpnetsecurity.com/2026/05/20/cve-lite-cli-open-source-dependency-vulnerability-scanner/)** – Help Net Security, Mai 2026

[Vollständige Presseberichterstattung ->](https://owasp.org/cve-lite-cli/docs/press)

## Von OWASP anerkannt

OWASP (Open Web Application Security Project) ist die weltweit anerkannte gemeinnützige Organisation hinter den Sicherheitsstandards, die von Millionen von Entwicklern weltweit befolgt werden – allen voran die [OWASP Top 10](https://owasp.org/www-project-top-ten/), die am häufigsten zitierte Referenz für Webanwendungssicherheit in der Branche. Organisationen von Startups bis hin zu Fortune-500-Unternehmen nutzen OWASP-Richtlinien als Grundlage ihrer Sicherheitsprogramme.

CVE Lite CLI ist ein [OWASP-Lab-Projekt](https://owasp.org/cve-lite-cli) – von der OWASP-Community als herstellerneutrales Open-Source-Sicherheitstool geprüft und akzeptiert.

**Wo es in das OWASP-Ökosystem passt:**

CVE Lite CLI füllt eine spezifische Lücke – schnelles, lokales JS/TS-Abhängigkeitsscannen nahe am Release-Zeitpunkt – für die breitere OWASP-Tools nicht optimiert sind:

| Tool | Fokus |
|---|---|
| CVE Lite CLI | Lockfile-first, lokale Entwickler-CLI, remediation-fokussiert, JS/TS |
| OWASP Dependency-Check | Mehrsprachig, SAST-artig, breiteres Ökosystem |
| OWASP dep-scan | Mehrsprachig und umgebungsübergreifend, SBOM und cloud-nativ |
| OWASP Dependency-Track | Plattform- und SBOM-Verwaltung, keine lokale CLI |

CVE Lite CLI ergänzt diese Tools. Es ist kein Ersatz für kontinuierliches Monitoring oder vollständiges SBOM-Management – es ist der schnelle lokale Check, den Sie vor dem Pushen ausführen.

## Community und Adoption

CVE Lite CLI wird in Produktion über Organisationen und unabhängige Entwickler in mehreren Ländern hinweg eingesetzt. Bestätigte Nutzer umfassen staatliche Digitaldienste, Unternehmens-Engineering-Plattformen, Open-Source-Bibliotheken und Sicherheitsbildung.

Bemerkenswerte Anwender sind:

- **SolidJS** – der Schöpfer des Frameworks, Ryan Carniato, hat CVE Lite CLI direkt in dessen CI integriert und scannt jede Änderung, wobei Ergebnisse an GitHub Code Scanning gemeldet werden
- **DINUM** (Frankreich) – integriert in vier Repositories französischer staatlicher Digitaldienste, einschließlich offizieller KI-Trainingsinfrastruktur für Beamte
- **DGAFP** (Frankreich) – Ministerium für den öffentlichen Dienst, verwendet als Pre-Commit-Hook in einem HR-Chatbot des öffentlichen Sektors
- **Regierung von British Columbia** (Kanada) – läuft als erforderliches Merge-Gate neben Trivy im Ministerium für Bürgerdienste
- **Valibot** und **Formisch** – integriert als GitHub Action und Dev-Skript mit Branch-Schutz

## Aktuelle Einschränkungen

- erkennt keine bösartigen Pakete, bevor sie in Advisory-Daten erscheinen
- führt keine verhaltensbasierte Malware-Erkennung oder Paket-Inhaltsanalyse durch
- beweist keine Ausnutzbarkeit oder verifiziert keine Laufzeit-Erreichbarkeit
- scannt keine Container-Images, Binärdateien, Secrets oder IaC
- ersetzt kein vollständiges Anwendungssicherheitsprogramm
- derzeit auf JS/TS-Abhängigkeitsscanning fokussiert
- die Leistung der lokalen Advisory-Synchronisierung muss weiter optimiert werden, wenn der Advisory-Datensatz wächst

## Abhängigkeits-Fußabdruck

**Laufzeit:** `yaml` · `yarn-lockfile` · `better-sqlite3` · `fflate`

**Nur Entwicklung:** `@types/node` · `tsx` · `typescript`

Das ist beabsichtigt. Da CVE Lite CLI ein sicherheitsorientiertes Tool ist, werden Laufzeitabhängigkeiten minimal und überprüfbar gehalten.

## Weitere Dokumentation

- [Leitfaden zur Fehlerbehebung](https://owasp.org/cve-lite-cli/docs/troubleshooting) – keine Lockfile gefunden, null Ergebnisse, langsame Advisory-Synchronisierung, Offline-DB-Fehler, `--fix` überspringt Befunde, CI-Fehler
- [Leitfaden zur Parser-Abdeckung](https://owasp.org/cve-lite-cli/docs/parser-coverage) – unterstützte Lockfile-Formate, Auswahlpriorität, `package.json`-Fallback, Monorepos, private Registries
- [Leitfaden zur Remediation-Strategie](https://owasp.org/cve-lite-cli/docs/remediation-strategy) – wie CVE Lite CLI Upgrade-Ziele und übergeordnete Update-Pfade wählt
- [Leitfaden zur Release-Cooldown-Erkennung](https://owasp.org/cve-lite-cli/docs/release-cooldown) – wie CVE Lite CLI den Cooldown Ihres Paketmanagers liest und vor Fix-Versionen warnt, die neuer sind als das Fenster, dem Sie vertrauen

## Sicherheit und Verifizierung

Jede Veröffentlichung ist signiert – GPG-signierte Git-Tags für den Quellcode, Sigstore-Artifact-Attestations für das Release-Tarball und ECDSA-Signaturen über die npm-Registry. Verifizieren Sie mit:```bash
gh attestation verify cve-lite-cli-X.Y.Z.tgz --repo OWASP/cve-lite-cli
npm audit signatures

Für vollständige Details, Fingerabdrücke und das Bedrohungsmodell des Projekts siehe SECURITY.md und den Security Assurance Case.

Für Governance-Details – Rollen, Entscheidungsfindung und Streitbeilegung – siehe CONTRIBUTING.md.

Mitwirken

Feedback zur Klarheit der Ausgaben, zu Remediation-Anleitungen, zur Ökosystem-Abdeckung und zur CI-Nutzung ist besonders wertvoll.

Siehe CONTRIBUTING.md, um loszulegen.

Fügen Sie Ihrem Projekt ein Badge hinzu

Wenn Sie CVE Lite CLI in Ihrem Projekt verwenden, fügen Sie dieses Badge zu Ihrer README hinzu:```markdown Protected by CVE Lite CLI

root@kitploit:~
[![Protected by CVE Lite CLI](https://img.shields.io/badge/Protected_by-CVE_Lite_CLI-brightgreen)](https://github.com/OWASP/cve-lite-cli)

## Community und Support

Für Fehlerberichte und Funktionswünsche: [GitHub Issues](https://github.com/OWASP/cve-lite-cli/issues)

Hilfreiches Feedback umfasst reproduzierbare Fehlerberichte, reale Lockfile-Randfälle, Ideen für klarere Ausgaben und Behebungsanleitungen sowie CI- oder JSON-Workflow-Beispiele.

Nutzt du CVE Lite CLI in deinem Unternehmen oder in deinen Projekten? [Teile deinen Anwendungsfall im Community-Thread](https://github.com/OWASP/cve-lite-cli/discussions/481).

Für sicherheitsrelevante Meldungen: [SECURITY.md](https://github.com/OWASP/cve-lite-cli/blob/main/SECURITY.md)

Dieses Projekt folgt einem [Verhaltenskodex](https://github.com/OWASP/cve-lite-cli/blob/main/CODE_OF_CONDUCT.md). Bitte lies ihn, bevor du dich beteiligst.

Wenn CVE Lite CLI deinen Release-Workflow unterstützt, hilft ein [GitHub-Stern](https://github.com/OWASP/cve-lite-cli) mehr Entwicklern, das Tool zu finden.

## Mitwirkende

Danke an alle, die zur Verbesserung von CVE Lite CLI beitragen – Issues, Pull Requests, Dokumentation, Fallstudien und Feedback zu realen Lockfiles zählen alle.

<p align="center">
  <a href="https://github.com/OWASP/cve-lite-cli/graphs/contributors">
    <img src="https://contrib.rocks/image?repo=OWASP/cve-lite-cli" alt="Contributors to OWASP/cve-lite-cli" />
  </a>
</p>

<p align="center">
  <sub>Avatar-Raster generiert aus dem <a href="https://github.com/OWASP/cve-lite-cli/graphs/contributors">GitHub-Mitwirkenden-Diagramm</a> über <a href="https://contrib.rocks">contrib.rocks</a>.</sub>
</p>

Neu hier? Siehe [CONTRIBUTING.md](https://github.com/OWASP/cve-lite-cli/blob/main/src/docs/CONTRIBUTING.md) für den Einstieg und lies den [Verhaltenskodex](https://github.com/OWASP/cve-lite-cli/blob/main/CODE_OF_CONDUCT.md), bevor du dich beteiligst.

## Sponsoren

Danke an alle, die CVE Lite CLI sponsern und dazu beitragen, es gepflegt zu halten:

- [Arkadii Yakovets](https://github.com/arkid15r)

---

**Hinweis des Maintainers:** CVE Lite CLI ist ein OWASP-Lab-Projekt, das von [Sonu Kapoor](https://github.com/sonukapoor) gepflegt wird. Das Ziel ist es, ein Tool zu entwickeln, dem die Sicherheits- und Entwickler-Community vertraut und zu dem sie zurückkehrt – kein Produkt, das Vendor-Lock-in oder ein Dashboard erfordert, um nützlich zu sein. Wenn du einen realen Lockfile-Randfall, eine Behebungslücke oder einen Workflow findest, der nicht passt, öffne ein Issue. Reales Feedback aus echten Projekten ist der wertvollste Beitrag, den dieses Projekt erhält. Siehe [CONTRIBUTING.md](https://github.com/OWASP/cve-lite-cli/blob/main/src/docs/CONTRIBUTING.md) für Informationen zur Beteiligung.

---

## Lizenz

MIT – öffentlich entwickelt und als OWASP-Foundation-Projekt von Sonu Kapoor gepflegt.
Tool herunterladen
✅
❌
⚠️
✅
⚠️
Ratcheting-Modus (Baseline-Unterdrückung)✅❌❌⚠️❌
Interaktiver HTML-Report✅❌❌✅❌
SARIF / GitHub Code Scanning-Ausgabe✅❌✅✅❌
JSON-Ausgabe✅✅✅✅✅
Offline/lokale Advisory-Datenbank✅❌⚠️❌❌
Override-Hygiene-Audit✅❌❌❌❌
Erkennung von Wartungsrisiken (CVE-Fix-Verzögerung)✅❌❌❌❌
Lizenz-Compliance-Scanning (Copyleft / unbekannt)✅❌❌⚠️⚠️
Prioritätssignal: CVSS-Schwere × EPSS-Ausnutzungswahrscheinlichkeit✅❌❌⚠️❌