
Schneller, entwicklerfreundlicher JS/TS-Abhängigkeits-Sicherheitsscanner mit lokalem Lockfile-Scanning, OSV-Matching, direkter vs. transparenter Sichtbarkeit, --fix, JSON-Ausgabe und praktischer Anleitung zur Behebung.
Die meisten Tools sagen dir, was falsch ist. CVE Lite CLI sagt dir, was du ausführen sollst.
🏆 Offiziell als OWASP Lab Project anerkannt
Schwachstellenscanning, das in deinem Terminal beginnt und sich nahtlos in CI einfügt.
Scanne deine Lockfile, erhalte Fix-Befehle zum Kopieren und Ausführen und liefere sauberen Code.
Scannen. Verstehen. Beheben.
Schnellstart • Nutzung • Screenshots • HTML-Bericht • Vergleich • Roadmap • Mitwirken • Slack beitreten
Paketmanager
npm install -g cve-lite-cli cve-lite /path/to/project
Oder einmalig mit `npx`:```bash
npx cve-lite-cli /path/to/project
Kein Konto. Keine Konfiguration. Kein Quellcode verlässt deinen Rechner.
cve-lite /path/to/project # basic scan cve-lite /path/to/project --verbose # full fix plan with dependency paths cve-lite /path/to/project --fix # apply validated direct fixes and rescan cve-lite /path/to/project --fail-on high # exit non-zero on high severity and above cve-lite /path/to/project --json # JSON output cve-lite /path/to/project --sarif # SARIF output for GitHub Code Scanning cve-lite /path/to/project --report # interactive HTML dashboard cve-lite /path/to/project --check-overrides # audit override hygiene alongside the CVE scan cve-lite /path/to/project --check-maintenance # flag CVE-blocking version drag and npm-deprecated direct deps cve-lite advisories sync # sync advisory DB for offline use cve-lite advisories init # create an empty advisory DB to populate yourself cve-lite /path/to/project --offline # scan with no runtime API calls
Für die vollständige Flag-Referenz und Exit-Codes siehe das [CLI-Referenzhandbuch](https://owasp.org/cve-lite-cli/docs/cli-reference) und das [Fix-Modus-Handbuch](https://owasp.org/cve-lite-cli/docs/fix-mode).
## Override-Hygiene (`overrides`)
`overrides` und `resolutions` sind mächtig, aber sie verrotten. CVE Lite CLI prüft sie über npm, pnpm, yarn und bun hinweg und erkennt elf Problemklassen:
| Regel | Was erkannt wird |
|---|---|
| `OA001` | Verwaistes Ziel: Override für ein Paket, das nicht mehr im Baum vorhanden ist |
| `OA002` | Schwebendes Tag: Override ist an ein bewegliches Tag (`latest`, `next`) gepinnt |
| `OA003` | Falscher Abschnitt: Override im falschen Container platziert |
| `OA004` | Überholter Pin: Der Rest des Baums hat den Pin hinter sich gelassen |
| `OA005` | Verschachteltes wirkungsloses Override, das nie greift |
| `OA006` | Gekoppelte Plattform-Binärdatei: Override steht im Konflikt mit dem exakten Pin einer übergeordneten Abhängigkeit |
| `OA007` | Eingefrorenes Latest: Die Registry ist über die gepinnte Version hinausgedriftet (erfordert `--check-network`) |
| `OA008` | Materialisierte verwundbare Kopie trotz des Overrides weiterhin auf der Festplatte |
| `OA009` | Veraltete Untergrenze: Die Untergrenze des Override-Bereichs wird bereits von allen übergeordneten Deklarationen erfüllt |
| `PD001` | Nur-Override-Phantom: Paket im Quellcode importiert, aber nur über einen Override-Pin vorhanden |
| `PD002` | Nur-transitives Phantom: Paket im Quellcode importiert, aber nur als transitive Abhängigkeit vorhanden |
Verwenden Sie den Unterbefehl `overrides` für einen reinen Hygiene-Lauf (kein CVE-Scan, schneller, vollständig offline-fähig) mit Auto-Fix-Unterstützung. Verwenden Sie `--check-overrides`, um Hygiene-Ergebnisse in einem Durchgang an einen regulären CVE-Scan anzuhängen.```bash
cve-lite /path/to/project overrides # hygiene only - no CVE scan
cve-lite /path/to/project overrides --fix # hygiene only, auto-fix where possible
cve-lite /path/to/project --check-overrides # CVE scan + hygiene in one pass
Für den vollständigen Leitfaden mit Beispielen zu jeder Regel und CI-Mustern siehe den Leitfaden zum Override-Hygiene-Audit.
--check-maintenance)Ein CVE-Scanner teilt dir mit, dass ein transitives Paket verwundbar ist. Er sagt dir jedoch nicht, warum du es nicht beheben kannst - oft pinnt eine deiner direkten Abhängigkeiten es auf eine Version unterhalb des Fixes, und die Behebung erfordert ein Major-Upgrade mit Breaking Changes, das der Scanner nie erwähnt. Die Regel DM001 bringt genau das ans Licht, zusätzlich zu direkten Abhängigkeiten, die npm als deprecated markiert hat.
| Signal | Schweregrad | Bedeutung |
|---|---|---|
| Constraint drag | hoch | Eine direkte Abhängigkeit blockiert einen transitiven CVE-Fix hinter einem Major-Versions-Upgrade |
| Deprecated auf npm | mittel | Eine direkte Abhängigkeit ist deprecated - durch ein normales Update ist kein Fix mehr zu erwarten |
Pakete, die seit Jahren nichts mehr veröffentlicht haben, erhalten eine Kontextzeile Last release; das Alter der Veröffentlichung ist rein informativ und für sich genommen kein Schweregrad-Signal.```bash
cve-lite /path/to/project --check-maintenance # CVE scan + maintenance risk
cve-lite /path/to/project --check-maintenance --fail-on high
For the full guide, see the [Leitfaden zur Erkennung von Wartungsrisiken](https://owasp.org/cve-lite-cli/docs/maintenance-risk).
## Bewusstsein für Release-Cooldowns
Paketmanager haben einen Release-Cooldown eingeführt, um das Gefahrenfenster direkt nach der Veröffentlichung einer Version zu überspringen, wenn eine gekaperte Veröffentlichung live, aber noch nicht erkannt ist (der `chalk`/`debug`-Kompromiss war etwa zwei Stunden lang live). CVE Lite CLI liest den Cooldown, den Ihr Projekt bereits konfiguriert hat, und warnt, wenn ein empfohlener Fix neuer ist als dieses Fenster, sodass es Sie nie stillschweigend auf eine Version bringt, die Ihr eigener Paketmanager nicht installieren würde.```
High severity fix commands
⚠ Published 2026-07-01, newer than your configured 365 day release cooldown (.npmrc); your package manager would hold this version - validate before overriding.
> npm install [email protected] (published 2026-07-01)
Die Warnung ist rein informativ und standardmäßig aktiviert (kein Flag, keine Änderung des Exit-Codes). Sie liest min-release-age (npm), minimumReleaseAge (pnpm) oder npmMinimalAgeGate (Yarn); sie erfindet niemals ein Zeitfenster.
Die vollständige Anleitung finden Sie im Leitfaden zu Release Cooldown Awareness.
Die meisten Sicherheitstools sind auf Pipelines ausgerichtet, nicht auf Entwickler. Dependabot eröffnet PRs, mit denen Sie sich irgendwann befassen werden. CI-Scanner blockieren Merges im Nachhinein. Dashboards zeigen Listen von CVE-IDs ohne klaren Weg zur Behebung. Entwickler lernen, sie zu ignorieren.
CVE Lite CLI ist für den Moment vor dem Push gebaut. Es liest Ihre Lockfile lokal, fragt OSV ab und erzeugt Copy-and-Run-Befehle wie npm install, pnpm add, yarn add oder bun add — keine Liste von Kennungen. Sie sehen, welche Pakete direkt statt transitiv sind, erhalten parent-bewusste Upgrade-Anleitungen und können in eingeschränkten Umgebungen offline scannen.
Je näher ein Sicherheitstool am natürlichen Arbeitsablauf eines Entwicklers liegt, desto wahrscheinlicher wird es genutzt.
Kein anderes kostenloses Tool vereint all dies: Lockfile-Scanning für npm, pnpm, Yarn und Bun; parent-bewusste transitive Behebung, die Ihnen sagt, welches Paket Sie upgraden sollten (nicht nur, welches verwundbar ist); Validierung der Fix-Version vor der Empfehlung eines Upgrades; und eine vollständig offline verfügbare Advisory-Datenbank für eingeschränkte Umgebungen.
✅ = Kernstärke · ⚠️ = teilweise oder workflowabhängig · ❌ = keine Kernstärke
Die Unterstützung für transitive Parent-Pakete ist ein entscheidender Unterschied: CVE Lite CLI vermeidet es, direkte Installationen für Pakete zu empfehlen, die nur transitiv vorhanden sind. Bei npm-Lockfiles kann es erkennen, wann npm update <parent> ausreicht, um ein bekanntes nicht verwundbares Kind innerhalb des aktuellen Parent-Bereichs neu aufzulösen, und wann das Parent-Paket selbst ein Upgrade benötigt.
Eine detaillierte Analyse pro Tool finden Sie unter Vergleich mit anderen Tools.
CVE Lite CLI v1.26.0 enthält einen GitHub-Action-Fix-Modus, der nach einem Zeitplan läuft und einen einzigen gebündelten Pull-Request mit allen validierten Abhängigkeits-Upgrades öffnet – Advisory-IDs, Befundanzahlen vorher/nachher und OSV-bestätigte Fix-Versionen inklusive.
Fügen Sie diese Datei zu Ihrem Repository hinzu:```yaml
name: CVE Lite security fixes on: schedule: - cron: '0 6 * * 1' # every Monday at 6am workflow_dispatch: permissions: contents: write pull-requests: write jobs: fix: runs-on: ubuntu-latest steps: - uses: actions/checkout@3d3c42e5aac5ba805825da76410c181273ba90b1 # v7.0.1 with: ref: ${{ github.event.repository.default_branch }} - uses: OWASP/cve-lite-cli@v1 with: fix: 'true' create-pr: 'true'
| | Dependabot | CVE Lite Fix-Modus |
|---|---|---|
| PRs pro Durchlauf | Ein PR pro Paket | Ein gebündelter PR |
| Advisory-IDs im PR-Body | Nein | Ja (GHSA-xxxx, CVE-xxxx) |
| Fix-Version gegen OSV validiert | Nein | Ja |
| Befundzahlen vorher/nachher | Nein | Ja |
| pnpm / Yarn Berry / Bun | Eingeschränkt | Volle native Unterstützung |
| OWASP-Anerkennung | Nein | OWASP-Lab-Projekt |
[Vollständige Action-Dokumentation ->](https://owasp.org/cve-lite-cli/docs/github-action) - für reines Scan-CI-Gating siehe den [Leitfaden für CI- und Workflow-Integration](https://owasp.org/cve-lite-cli/docs/workflow-integration).
## Validierung in der Praxis
CVE Lite CLI wurde anhand realer Open-Source-Projekte evaluiert, um zu verifizieren, dass es aussagekräftige Probleme aufdeckt - einschließlich nicht offensichtlicher transitiver Schwachstellen und komplexer Upgrade-Pfade - und nicht nur Advisory-Treffer mit geringer Aussagekraft.
- [OWASP Juice Shop](https://owasp.org/cve-lite-cli/docs/case-studies/owasp-juice-shop) - Scannen einer absichtlich verwundbaren Anwendung mit bekannten Abhängigkeitsproblemen
- [NestJS](https://owasp.org/cve-lite-cli/docs/case-studies/nestjs) - Durcharbeiten einer realen Behebungssequenz für transitive Abhängigkeiten über ein weit verbreitetes Node.js-Framework
- [Visual Studio Code](https://owasp.org/cve-lite-cli/docs/case-studies/vscode) - zwei direkte Anthropic-SDK-Advisories und eine gulp-Toolchain-Kette mit hohem Schweregrad in der VS-Code-Root-Lockfile
- [Gatsby](https://owasp.org/cve-lite-cli/docs/case-studies/gatsby) - Yarn-Classic-Monorepo mit 128 Befunden, fünf direkten CVEs und Deduplizierung von CVE Lite gegenüber `yarn audit`
- [Analog](https://owasp.org/cve-lite-cli/docs/case-studies/analog) - modernes pnpm-Angular-Monorepo mit unerwarteten Toolchain-Schwachstellen
[20+ Fallstudien zu npm-, pnpm-, Yarn- und Bun-Projekten ->](https://owasp.org/cve-lite-cli/docs/case-studies)
Die Lockfile-Fixtures für die meisten Projekte liegen unter [`examples/`](https://github.com/owasp/cve-lite-cli/blob/HEAD/examples/readme.md) - sofort klonen und scannen, ohne vollständige Upstream-Checkouts herunterzuladen.
Das sind keine Demos. Es handelt sich um dokumentierte Scans gegen reale Codebasen mit echten Befunden, aufgezeichnet vor und nach der Anwendung von Fix-Befehlen.
Wenn Sie ein Open-Source-JavaScript- oder TypeScript-Projekt pflegen und möchten, dass CVE Lite CLI darauf evaluiert wird, eröffnen Sie ein Issue und teilen Sie das Repository.
## Presse
- **[Veraltete KI-Override-Ratschläge mit dieser Open-Source-CLI aufspüren](https://www.theregister.com/security/2026/06/23/sniff-out-stale-ai-override-advice-with-this-open-source-cli/5259853)** - The Register (Thomas Claburn, Senior-Reporter), Juni 2026
- **[Shift Left: Wie CVE Lite CLI die Sicherheit von Entwicklern verändert](https://sdtimes.com/security/shift-left-how-cve-lite-cli-is-transforming-developer-security/)** - SD Times (David Rubinstein, Chefredakteur), Juni 2026
- **[Während KI das Programmieren beschleunigt, hält CVE Lite CLI die Sicherheit bewusst KI-frei](https://www.csoonline.com/article/4176701/as-ai-speeds-coding-cve-lite-cli-keeps-security-deliberately-ai-free.html)** - CSO Online (Shweta Sharma), Mai 2026
- **[CVE Lite CLI: Open-Source-Abhängigkeits-Schwachstellenscanner](https://www.helpnetsecurity.com/2026/05/20/cve-lite-cli-open-source-dependency-vulnerability-scanner/)** - Help Net Security, Mai 2026
[Vollständige Presseberichterstattung ->](https://owasp.org/cve-lite-cli/docs/press)
## Von OWASP anerkannt
OWASP (Open Web Application Security Project) ist die weltweit anerkannte gemeinnützige Organisation hinter den Sicherheitsstandards, denen Millionen von Entwicklern weltweit folgen - allen voran der [OWASP Top 10](https://owasp.org/www-project-top-ten/), der am häufigsten zitierten Referenz für Webanwendungssicherheit in der Branche. Organisationen von Start-ups bis hin zu Fortune-500-Unternehmen nutzen die OWASP-Richtlinien als Grundlage ihrer Sicherheitsprogramme.
CVE Lite CLI ist ein [OWASP-Lab-Projekt](https://owasp.org/cve-lite-cli) - von der OWASP-Community als herstellerneutrales Open-Source-Sicherheitstool geprüft und akzeptiert.
**Wo es in das OWASP-Ökosystem passt:**
CVE Lite CLI schließt eine spezifische Lücke - schnelles, lokales JS/TS-Abhängigkeits-Scannen nahe am Release-Zeitpunkt - auf das breiter angelegte OWASP-Tools nicht optimiert sind:
| Tool | Fokus |
|---|---|
| CVE Lite CLI | Lockfile-first, lokale Entwickler-CLI, remediationsfokussiert, JS/TS |
| OWASP Dependency-Check | Mehrsprachig, SAST-artig, breiteres Ökosystem |
| OWASP dep-scan | Mehrsprachig und umgebungsübergreifend, SBOM und cloud-nativ |
| OWASP Dependency-Track | Plattform- und SBOM-Verwaltung, keine lokale CLI |
CVE Lite CLI ergänzt diese Tools. Es ist kein Ersatz für kontinuierliches Monitoring oder vollständiges SBOM-Management - es ist die schnelle lokale Prüfung, die Sie vor dem Pushen ausführen.
## Community und Verbreitung
CVE Lite CLI wird in Produktion von Organisationen und unabhängigen Entwicklern in mehreren Ländern eingesetzt. Bestätigte Nutzer umfassen staatliche Digitaldienste, Unternehmens-Engineering-Plattformen, Open-Source-Bibliotheken und Sicherheitsschulungen.
Zu den namhaften Anwendern gehören:
- **DINUM** (Frankreich) - integriert in vier Repositorien französischer staatlicher Digitaldienste, einschließlich der offiziellen KI-Trainingsinfrastruktur für Beamte
- **DGAFP** (Frankreich) - Ministerium für den öffentlichen Dienst, eingesetzt als Pre-Commit-Hook bei einem HR-Chatbot des öffentlichen Sektors
- **Regierung von British Columbia** (Kanada) - läuft als erforderliches Merge-Gate neben Trivy im Ministry of Citizens' Services
- **Valibot** und **Formish** - integriert als GitHub Action und Dev-Skript mit Branch Protection
## Aktuelle Einschränkungen
- erkennt keine bösartigen Pakete, bevor sie in Advisory-Daten erscheinen
- führt keine verhaltensbasierte Malware-Erkennung oder Paket-Inhaltsanalyse durch
- weist keine Ausnutzbarkeit nach und verifiziert keine Laufzeit-Erreichbarkeit
- scannt keine Container-Images, Binärdateien, Secrets oder IaC
- ersetzt kein vollständiges Anwendungssicherheitsprogramm
- derzeit auf JS/TS-Abhängigkeits-Scans fokussiert
- die Leistung der lokalen Advisory-Synchronisierung muss mit wachsendem Advisory-Datensatz weiter optimiert werden
## Abhängigkeits-Fußabdruck
**Laufzeit:** `yaml` · `yarn-lockfile` · `better-sqlite3` · `fflate`
**Nur für Entwicklung:** `@types/node` · `tsx` · `typescript`
Dies ist beabsichtigt. Da CVE Lite CLI ein sicherheitsorientiertes Tool ist, werden die Laufzeitabhängigkeiten minimal und überprüfbar gehalten.
## Weitere Dokumentation
- [Leitfaden zur Fehlerbehebung](https://owasp.org/cve-lite-cli/docs/troubleshooting) - keine Lockfile gefunden, null Ergebnisse, langsame Advisory-Synchronisierung, Offline-DB-Fehler, `--fix` überspringt Befunde, CI-Fehler
- [Leitfaden zur Parser-Abdeckung](https://owasp.org/cve-lite-cli/docs/parser-coverage) - unterstützte Lockfile-Formate, Auswahlpriorität, `package.json`-Fallback, Monorepos, private Registries
- [Leitfaden zur Remediation-Strategie](https://owasp.org/cve-lite-cli/docs/remediation-strategy) - wie CVE Lite CLI Upgrade-Ziele und übergeordnete Update-Pfade auswählt
- [Leitfaden zum Release-Cooldown](https://owasp.org/cve-lite-cli/docs/release-cooldown) - wie CVE Lite CLI den Cooldown Ihres Paketmanagers liest und vor Fix-Versionen warnt, die neuer sind als das von Ihnen vertraute Zeitfenster
## Sicherheit und Verifizierung
Jede Veröffentlichung ist signiert - GPG-signierte Git-Tags für den Quellcode, Sigstore-Artifact-Attestations für das Release-Tarball und ECDSA-Signaturen über die npm-Registry. Verifizieren mit:```bash
gh attestation verify cve-lite-cli-X.Y.Z.tgz --repo OWASP/cve-lite-cli
npm audit signatures
Für vollständige Details, Fingerprints und das Bedrohungsmodell des Projekts siehe SECURITY.md und den Security Assurance Case.
Für Details zur Governance – Rollen, Entscheidungsfindung und Streitbeilegung – siehe CONTRIBUTING.md.
Feedback zur Klarheit der Ausgaben, zu Remediation-Anleitungen, zur Ökosystemabdeckung und zur CI-Nutzung ist besonders wertvoll.
Siehe CONTRIBUTING.md, um loszulegen.
Wenn du CVE Lite CLI in deinem Projekt verwendest, füge dieses Badge zu deiner README hinzu:```markdown
[](https://github.com/OWASP/cve-lite-cli)
## Community und Support
Für Fehlerberichte und Funktionswünsche: [GitHub Issues](https://github.com/OWASP/cve-lite-cli/issues)
Hilfreiches Feedback umfasst reproduzierbare Fehlerberichte, reale Lockfile-Grenzfälle, Ideen für klarere Ausgaben und Anleitungen zur Behebung sowie CI- oder JSON-Workflow-Beispiele.
Nutzt du CVE Lite CLI in deinem Unternehmen oder in deinen Projekten? [Teile deinen Anwendungsfall im Community-Thread](https://github.com/OWASP/cve-lite-cli/discussions/481).
Für sicherheitsbezogene Meldungen: [SECURITY.md](https://github.com/OWASP/cve-lite-cli/blob/main/SECURITY.md)
Dieses Projekt folgt einem [Verhaltenskodex](https://github.com/OWASP/cve-lite-cli/blob/main/CODE_OF_CONDUCT.md). Bitte lies ihn, bevor du teilnimmst.
Wenn CVE Lite CLI deinen Release-Workflow unterstützt, hilft ein [GitHub-Stern](https://github.com/OWASP/cve-lite-cli) weiteren Entwicklern, das Tool zu finden.
## Mitwirkende
Vielen Dank an alle, die helfen, CVE Lite CLI zu verbessern - Issues, Pull Requests, Dokumentation, Fallstudien und Feedback zu echten Lockfiles zählen alle.
<p align="center">
<a href="https://github.com/OWASP/cve-lite-cli/graphs/contributors">
<img src="https://contrib.rocks/image?repo=OWASP/cve-lite-cli" alt="Contributors to OWASP/cve-lite-cli" />
</a>
</p>
<p align="center">
<sub>Avatar-Raster generiert aus dem <a href="https://github.com/OWASP/cve-lite-cli/graphs/contributors">GitHub-Mitwirkenden-Diagramm</a> über <a href="https://contrib.rocks">contrib.rocks</a>.</sub>
</p>
Neu hier? Sieh dir [CONTRIBUTING.md](https://github.com/OWASP/cve-lite-cli/blob/main/src/docs/CONTRIBUTING.md) an, um loszulegen, und lies den [Verhaltenskodex](https://github.com/OWASP/cve-lite-cli/blob/main/CODE_OF_CONDUCT.md), bevor du teilnimmst.
## Sponsoren
Danke an alle, die CVE Lite CLI sponsern und helfen, es gepflegt zu halten:
- [Arkadii Yakovets](https://github.com/arkid15r)
---
**Hinweis des Maintainers:** CVE Lite CLI ist ein OWASP-Lab-Projekt, gepflegt von [Sonu Kapoor](https://github.com/sonukapoor). Das Ziel ist es, ein Tool zu entwickeln, dem die Sicherheits- und Entwickler-Community vertraut und zu dem sie gerne zurückkehrt - kein Produkt, das eine Herstellerbindung (Vendor-Lock-in) oder ein Dashboard erfordert, um nützlich zu sein. Wenn du einen realen Lockfile-Grenzfall, eine Behebungslücke oder einen Workflow findest, der nicht passt, eröffne ein Issue. Feedback aus echten Projekten ist der wertvollste Beitrag, den dieses Projekt erhält. Wie du dich einbringen kannst, erfährst du in [CONTRIBUTING.md](https://github.com/OWASP/cve-lite-cli/blob/main/src/docs/CONTRIBUTING.md).
---
## Lizenz
MIT - öffentlich entwickelt und als OWASP-Foundation-Projekt von Sonu Kapoor gepflegt.
| 🏆 | 🎯 | 🔒 |
| OWASP Lab Project Von der Organisation hinter dem OWASP Top 10 begutachtet — dem Sicherheitsstandard, dem Millionen von Entwicklern folgen | Remediation-first Validierte Fix-Befehle + parent-aware transitive Anleitung — nicht nur CVE-IDs | Läuft lokal Nichts verlässt deinen Rechner — weder dein Code noch dein Abhängigkeitsbaum |
npm | pnpm | Yarn | Bun |
| Terminalausgabe | HTML-Dashboard (--report) |
|---|---|
|
|
| Standard-Scanausgabe · Anleitung zur Ausgabe | Erstellt mit --report · Anleitung zum HTML-Bericht |
| Funktion | CVE Lite CLI | npm audit | OSV-Scanner | Snyk CLI | Socket CLI |
|---|
| JS/TS-Lockfile-Scanning | ✅ | ✅ | ✅ | ✅ | ✅ |
| npm + pnpm + Yarn + Bun-Unterstützung | ✅ | ❌ | ✅ | ✅ | ✅ |
| Kein Konto erforderlich | ✅ | ✅ | ✅ | ❌ | ❌ |
| Kostenlos nutzbar | ✅ | ✅ | ✅ | ❌ | ❌ |
| Nutzungsbewusstes Erreichbarkeits-Scanning | ✅ | ❌ | ❌ | ✅ | ⚠️ |
| Direkte vs. transitive Sichtbarkeit | ✅ | ⚠️ | ✅ | ✅ | ✅ |
| Dev- vs. Laufzeit-Abhängigkeitskennzeichnung | ✅ | ⚠️ | ❌ | ⚠️ | ❌ |
| Copy-and-Run-Fix-Befehle | ✅ | ❌ | ❌ | ✅ | ⚠️ |
| Transitive Parent-Update-Anleitung | ✅ | ❌ | ⚠️ | ⚠️ | ⚠️ |
| Vorgeschlagener Behebungsplan | ✅ | ❌ | ⚠️ | ✅ | ⚠️ |
| Ratcheting-Modus (Baseline-Unterdrückung) | ✅ | ❌ | ❌ | ⚠️ | ❌ |
| Interaktiver HTML-Bericht | ✅ | ❌ | ❌ | ✅ | ❌ |
| SARIF-/GitHub-Code-Scanning-Ausgabe | ✅ | ❌ | ✅ | ✅ | ❌ |
| JSON-Ausgabe | ✅ | ✅ | ✅ | ✅ | ✅ |
| Offline-/lokale Advisory-Datenbank | ✅ | ❌ | ⚠️ | ❌ | ❌ |
| Override-Hygiene-Audit | ✅ | ❌ | ❌ | ❌ | ❌ |
| Erkennung von Wartungsrisiken (CVE-Fix-Drag) | ✅ | ❌ | ❌ | ❌ | ❌ |