
VulnChecks offizielles Kommandozeilen-Tool
vulncheck bietet Zugriff auf die VulnCheck API über die Kommandozeile. Es bringt Index-Browsing, Backup-Verwaltung und Schwachstellen-Scanning ins Terminal.
Sie können vulncheck einfach mit einem Installationsskript installieren. Wählen Sie das Skript und die Methode, die zu Ihrem Betriebssystem passt:
Öffnen Sie ein Terminal und führen Sie aus:
curl -sSL https://raw.githubusercontent.com/vulncheck-oss/cli/main/install.sh | bash
Sie werden aufgefordert, zwischen einer systemweiten Installation (erfordert sudo) oder einer lokalen Benutzerinstallation zu wählen.
[!NOTE] Das Installationsskript unterstützt auch nicht-interaktive Installationsoptionen:
--sudofür systemweite Installation ohne Nachfragen--non-sudofür lokale Benutzerinstallation ohne Nachfragen--helpoder-h, um alle verfügbaren Optionen anzuzeigencurl -sSL https://raw.githubusercontent.com/vulncheck-oss/cli/main/install.sh | bash -s -- --help
Öffnen Sie PowerShell und führen Sie aus:
iex ((New-Object System.Net.WebClient).DownloadString('https://raw.githubusercontent.com/vulncheck-oss/cli/main/install.ps1'))
Um die Tab-Vervollständigung zu aktivieren, binden Sie das mitgelieferte Skript aus Ihrem PowerShell-Profil ein:
Add-Content -Path $PROFILE -Value ". '$env:LOCALAPPDATA\Programs\vulncheck\share\powershell\vulncheck.ps1'"
vulncheck-Binärdateien sind auch für MacOS, Linux und Windows verfügbar. Sie können vorkompilierte Binärdateien von unserer Releases-Seite herunterladen.
Bestätigen Sie nach der Installation, dass die Binärdatei die gewünschte Version ausgibt:
vulncheck version
Sie sollten die Version, das Build-Datum und die Changelog-URL sehen. Wenn Sie „command not found“ erhalten, öffnen Sie Ihre Shell erneut, damit der neue PATH übernommen wird, und versuchen Sie es dann noch einmal.
vulncheck auth login aus, um sich mit Ihrem VulnCheck-Konto zu authentifizieren.vulncheck die Umgebungsvariable VULNCHECK_API_TOKEN — denselben Namen, der auch von den VulnCheck SDKs und dem MCP-Server verwendet wird. Das veraltete VC_TOKEN funktioniert ebenfalls noch und hat Vorrang, wenn beide gesetzt sind.vulncheck auth allein zeigt weitere Optionen wie das Prüfen Ihres Status und das Abmelden.Jede der beiden Umgebungsvariablen hat Vorrang vor der gespeicherten Konfigurationsdatei. Aus diesem Grund verweigern auth login und auth logout ihre Ausführung, solange eine von ihnen gesetzt ist — andernfalls würden sie Erfolg melden, obwohl sie nichts geändert haben, das wirksam wird. Führen Sie vulncheck auth status aus, um zu sehen, aus welcher Quelle und welcher Variable das aktive Token stammt.
Die CLI ist so konzipiert, dass sie sicher aus Skripten und KI-Agenten heraus gesteuert werden kann. Dieser Abschnitt ist der Vertrag — die unten aufgeführten Schnittstellen sollen über Releases hinweg stabil bleiben (Ergänzungen sind keine Breaking Changes; Umbenennungen / Entfernungen hingegen schon).
| Flag | Wirkung |
|---|---|
--json | Gibt JSON auf stdout aus; leitet Info-/Fortschrittszeilen nach stderr um; Fehler werden als strukturierte Envelope ausgegeben. |
--quiet | Unterdrückt informative Ausgaben. Fehler und Payloads werden weiterhin ausgegeben. |
--no-color | Deaktiviert ANSI-Styling. Berücksichtigt auch die Umgebungsvariable NO_COLOR. |
--no-interactive | Verweigert das Blockieren bei TUI-Prompts; Befehle, die einen Prompt benötigen, geben stattdessen einen Fehler zurück. Wird impliziert durch --json, nicht-TTY stdin/stdout und jede der Umgebungsvariablen CI / BUILD_NUMBER / RUN_ID. |
| Variable | Wirkung |
|---|---|
VULNCHECK_API_TOKEN | API-Token und der empfohlene Name — gemeinsam genutzt mit den VulnCheck SDKs und dem MCP-Server. Hat Vorrang vor ~/.config/vulncheck/vulncheck.yaml; solange gesetzt, verweigern auth login und auth logout ihre Ausführung, statt eine Datei zu schreiben, die ignoriert würde. |
VC_TOKEN | Veralteter Alias, weiterhin vollständig unterstützt und hat Vorrang vor VULNCHECK_API_TOKEN, wenn beide gesetzt sind, sodass keine bestehende Einrichtung ihre Anmeldedaten ändert. Löschen Sie beide, um auf die Konfigurationsdatei zurückzufallen. auth status meldet, welche verwendet wird. |
NO_COLOR | Jeder nicht-leere Wert deaktiviert ANSI-Styling. |
CI / BUILD_NUMBER / RUN_ID | Jede dieser gesetzten Variablen impliziert den nicht-interaktiven Modus (keine Prompts). |
| Code | Bedeutung |
|---|---|
| 0 | Erfolg. |
| 1 | Allgemeiner / interner Fehler. |
| 2 | Validierungsfehler (ungültige Argumente, fehlendes erforderliches Flag, fehlerhafte Anfrage). |
| 3 | Authentifizierungsfehler (kein Token oder der Server hat das Token abgelehnt). |
| 4 | Ressource nicht gefunden (HTTP 404, kein solcher Index). |
| 5 | Rate-Limit erreicht (HTTP 429). |
| 6 | Netzwerkfehler (DNS, Verbindung abgelehnt, Timeout). |
| 130 | Durch SIGINT abgebrochen (POSIX 128 + 2). |
Im --json-Modus werden Fehler nach stdout ausgegeben als:
{
"schema_version": 1,
"error": {
"code": "auth_required",
"message": "...",
"http_status": 401,
"hint": "..."
}
}
code ist einer von: internal, validation, auth_required, auth_invalid, not_found, rate_limited, network, bad_request, cancelled. http_status wird bei Nicht-HTTP-Fehlern weggelassen. hint ist optionaler Kontext zur Behebung und nur vorhanden, wenn die Meldung allein nicht umsetzbar ist (z. B. die Nennung der Variable, die ein abgelehntes Token geliefert hat). Wird außerhalb des --json-Modus als hint: ... auf stderr ausgegeben.
Verwenden Sie diese, um die CLI selbst zu inspizieren, bevor Sie Arbeit verteilen:
vulncheck version --json
# {"schema_version": 1, "version": "...", "build_date": "...", "changelog_url": "..."}