Volver a actualizaciones
Nuevo releaseJul 28, 2026

cve-lite-cli v1.28.0

Escáner de vulnerabilidades de dependencias JS/TS rápido y amigable para desarrolladores, con escaneo local de lockfiles, coincidencia OSV, visibilidad de dependencias directas frente a transitivas, --fix, salida JSON y orientación práctica para la remediación.

Compartir

La mayoría de las herramientas te dicen qué está mal. CVE Lite CLI te dice qué ejecutar.

OWASP Lab Project npm version npm downloads CI GitHub Marketplace License Protected by CVE Lite CLI OpenSSF Best Practices

CVE Lite CLI — un proyecto de la Fundación OWASP

CVE Lite CLI

🏆 Reconocido oficialmente como un OWASP Lab Project

Escaneo de vulnerabilidades que comienza en tu terminal y encaja perfectamente en CI.
Escanea tu archivo de bloqueo, obtén comandos de corrección listos para copiar y ejecutar, y publica código limpio.

Escanea. Entiende. Corrige.


🏆🎯🔒
OWASP Lab Project
Revisado por pares por la organización detrás de OWASP Top 10 —
el estándar de seguridad seguido por millones de desarrolladores
Primero la remediación
Comandos de corrección validados + guía transitiva
consciente del padre — no solo IDs de CVE
Se ejecuta localmente
Nada sale de tu máquina — ni tu
código, ni tu árbol de dependencias

Inicio rápidoUsoCapturas de pantallaInforme HTMLCompararHoja de rutaContribuirÚnete a Slack


Gestores de paquetes

npm
npm
pnpm
pnpm
Yarn
Yarn
Bun
Bun

Inicio rápido```bash

npm install -g cve-lite-cli cve-lite /path/to/project

O de una sola vez con `npx`:```bash
npx cve-lite-cli /path/to/project

Sin cuenta. Sin configuración. Ningún código fuente sale de tu máquina.

Uso```bash

cve-lite /path/to/project # basic scan cve-lite /path/to/project --verbose # full fix plan with dependency paths cve-lite /path/to/project --fix # apply validated direct fixes and rescan cve-lite /path/to/project --fail-on high # exit non-zero on high severity and above cve-lite /path/to/project --json # JSON output cve-lite /path/to/project --sarif # SARIF output for GitHub Code Scanning cve-lite /path/to/project --report # interactive HTML dashboard cve-lite /path/to/project --check-overrides # audit override hygiene alongside the CVE scan cve-lite /path/to/project --check-maintenance # flag CVE-blocking version drag and npm-deprecated direct deps cve-lite advisories sync # sync advisory DB for offline use cve-lite advisories init # create an empty advisory DB to populate yourself cve-lite /path/to/project --offline # scan with no runtime API calls

Para la referencia completa de banderas y códigos de salida, consulta la [Guía de referencia de CLI](https://owasp.org/cve-lite-cli/docs/cli-reference) y la [Guía del modo Fix](https://owasp.org/cve-lite-cli/docs/fix-mode).

## Higiene de overrides (`overrides`)

`overrides` y `resolutions` son poderosos, pero se deterioran. CVE Lite CLI los audita en npm, pnpm, yarn y bun, detectando once clases de problemas:

| Regla | Qué detecta |
|---|---|
| `OA001` | Objetivo huérfano: override para un paquete que ya no está en el árbol |
| `OA002` | Etiqueta flotante: override anclado a una etiqueta móvil (`latest`, `next`) |
| `OA003` | Sección incorrecta: override colocado en el contenedor equivocado |
| `OA004` | Pin superado: el resto del árbol ha ido más allá del pin |
| `OA005` | Override anidado ineficaz que nunca se aplica |
| `OA006` | Binario de plataforma acoplado: el override entra en conflicto con el pin exacto de un padre |
| `OA007` | Latest congelado: el registro ha superado la versión fijada (requiere `--check-network`) |
| `OA008` | Copia vulnerable materializada aún en disco a pesar del override |
| `OA009` | Piso obsoleto: el límite inferior del rango del override ya está cubierto por todas las declaraciones de los padres |
| `PD001` | Fantasma únicamente por override: paquete importado en el código fuente pero presente únicamente mediante un pin de override |
| `PD002` | Fantasma únicamente transitivo: paquete importado en el código fuente pero presente únicamente como dependencia transitiva |

Usa el subcomando `overrides` para una ejecución solo de higiene (sin análisis de CVE, más rápida y totalmente utilizable sin conexión) con soporte de corrección automática. Usa `--check-overrides` para añadir los resultados de higiene a un análisis de CVE normal en una sola pasada.```bash
cve-lite /path/to/project overrides           # hygiene only - no CVE scan
cve-lite /path/to/project overrides --fix     # hygiene only, auto-fix where possible
cve-lite /path/to/project --check-overrides   # CVE scan + hygiene in one pass

Para obtener la guía completa con ejemplos por regla y patrones de CI, consulta la guía de auditoría de higiene de Override.

Conciencia sobre el período de enfriamiento de lanzamiento

Los administradores de paquetes agregaron un período de enfriamiento de lanzamiento para omitir la ventana de peligro inmediatamente después de que se publica una versión, cuando una publicación secuestrada está activa pero aún no ha sido detectada (el compromiso de chalk/debug permaneció activo durante aproximadamente dos horas). La CLI de CVE Lite lee el período de enfriamiento que tu proyecto ya configura y advierte cuando una corrección recomendada es más nueva que esa ventana, por lo que nunca te empuja silenciosamente a una versión que tu propio administrador de paquetes se negaría a instalar.``` High severity fix commands ⚠ Published 2026-07-01, newer than your configured 365 day release cooldown (.npmrc); your package manager would hold this version - validate before overriding.

npm install [email protected] (published 2026-07-01)

La advertencia es informativa y está activada por defecto (sin indicador ni cambio en el código de salida). Lee `min-release-age` (npm), `minimumReleaseAge` (pnpm) o `npmMinimalAgeGate` (Yarn); nunca inventa una ventana.

Para la guía completa, consulta la [guía de Release Cooldown Awareness](https://owasp.org/cve-lite-cli/docs/release-cooldown).

## Cómo se ve

<table>
  <tr>
    <th align="center">Salida de terminal</th>
    <th align="center">Panel HTML (<code>--report</code>)</th>
  </tr>
  <tr>
    <td align="center">
      <a href="https://raw.githubusercontent.com/OWASP/cve-lite-cli/main/assets/default-output.png">
        <img src="https://assets.kitploit.com/production/public/readmes/7661/b72777dc2a0f00a93892a08c882954c03a39cf968b3dad433827c15b45b1c985.png" alt="Salida de terminal de CVE Lite CLI" width="440"/>
      </a>
    </td>
    <td align="center">
      <a href="https://raw.githubusercontent.com/OWASP/cve-lite-cli/main/assets/html-report-dashboard.png">
        <img src="https://assets.kitploit.com/production/public/readmes/7661/699fd5cde8ad1c1dc3eb845f2bc32d09fd2dc60245042e8f911ac4bf6f946a0c.png" alt="Panel HTML de CVE Lite CLI" width="440"/>
      </a>
    </td>
  </tr>
  <tr>
    <td align="center"><sub>Salida de escaneo predeterminada · <a href="https://owasp.org/cve-lite-cli/docs/reading-output">guía de salida</a></sub></td>
    <td align="center"><sub>Generado con <code>--report</code> · <a href="https://owasp.org/cve-lite-cli/docs/html-report">guía del informe HTML</a></sub></td>
  </tr>
</table>

<details>
<summary>Salida de terminal detallada: incluye el plan de corrección completo</summary>
<p align="center">
  <a href="https://raw.githubusercontent.com/OWASP/cve-lite-cli/main/assets/verbose-output-1.png"><img src="https://assets.kitploit.com/production/public/readmes/7661/82e8371fbcac0238198f9e34cb0ff48f71e5690d8a991f70f120796eba8c0fba.png" alt="Salida detallada parte 1" width="280"/></a>
  <a href="https://raw.githubusercontent.com/OWASP/cve-lite-cli/main/assets/verbose-output-2.png"><img src="https://assets.kitploit.com/production/public/readmes/7661/9888319df16a2010309888825898f16def2d25c43f41e4c9d9d0df38f774da53.png" alt="Salida detallada parte 2" width="280"/></a>
  <a href="https://raw.githubusercontent.com/OWASP/cve-lite-cli/main/assets/verbose-output-3.png"><img src="https://assets.kitploit.com/production/public/readmes/7661/96a76fc3d204012abd305eb1b52e80fb97caa1efc0dabb32c977e500b53b0c8a.png" alt="Salida detallada parte 3" width="280"/></a>
</p>
</details>

## Por qué CVE Lite CLI

La mayoría de las herramientas de seguridad están pensadas para los pipelines, no para los desarrolladores. Dependabot abre PRs a los que llegarás eventualmente. Los escáneres de CI bloquean los merges después de que ocurren. Los paneles muestran listas de IDs de CVE sin una ruta clara para corregirlos. Los desarrolladores aprenden a ignorarlo.

CVE Lite CLI está diseñado para el momento antes de hacer push. Lee tu lockfile localmente, consulta [OSV](https://osv.dev) y genera comandos listos para copiar y ejecutar: `npm install`, `pnpm add`, `yarn add` o `bun add`, no una lista de identificadores. Ves qué paquetes son directos frente a transitivos, obtienes orientación de actualización consciente del paquete padre y puedes escanear sin conexión en entornos restringidos.

Cuanto más cerca esté una herramienta de seguridad del flujo de trabajo natural del desarrollador, más probable es que se utilice.

## Cómo se compara

Ninguna otra herramienta gratuita combina todo lo siguiente: escaneo de lockfiles en npm, pnpm, Yarn y Bun; remediación transitiva consciente del paquete padre que te indica qué paquete actualizar (no solo cuál es vulnerable); validación de la versión corregida antes de sugerir una actualización; y una base de datos de avisos totalmente sin conexión para entornos restringidos.

| Capacidad | CVE Lite CLI | npm audit | OSV-Scanner | Snyk CLI | Socket CLI |
|---|:---:|:---:|:---:|:---:|:---:|
| Escaneo de lockfiles JS/TS | ✅ | ✅ | ✅ | ✅ | ✅ |
| Soporte de npm + pnpm + Yarn + Bun | ✅ | ❌ | ✅ | ✅ | ✅ |
| No requiere cuenta | ✅ | ✅ | ✅ | ❌ | ❌ |
| Gratuito | ✅ | ✅ | ✅ | ❌ | ❌ |
| Escaneo de alcanzabilidad consciente del uso | ✅ | ❌ | ❌ | ✅ | ⚠️ |
| Visibilidad de directos vs transitivos | ✅ | ⚠️ | ✅ | ✅ | ✅ |
| Etiquetado de dependencias de desarrollo vs tiempo de ejecución | ✅ | ⚠️ | ❌ | ⚠️ | ❌ |
| Comandos de corrección listos para copiar y ejecutar | ✅ | ❌ | ❌ | ✅ | ⚠️ |
| Orientación de actualización del padre transitivo | ✅ | ❌ | ⚠️ | ⚠️ | ⚠️ |
| Plan de remediación sugerido | ✅ | ❌ | ⚠️ | ✅ | ⚠️ |
| Modo ratcheting (supresión de línea base) | ✅ | ❌ | ❌ | ⚠️ | ❌ |
| Informe HTML interactivo | ✅ | ❌ | ❌ | ✅ | ❌ |
| Salida SARIF / GitHub Code Scanning | ✅ | ❌ | ✅ | ✅ | ❌ |
| Salida JSON | ✅ | ✅ | ✅ | ✅ | ✅ |
| Base de datos de avisos local/sin conexión | ✅ | ❌ | ⚠️ | ❌ | ❌ |
| Auditoría de higiene de overrides | ✅ | ❌ | ❌ | ❌ | ❌ |

<sub>✅ = fortaleza integrada · ⚠️ = parcial o dependiente del flujo de trabajo · ❌ = no es una fortaleza central</sub>

La orientación sobre el paquete padre transitivo es una diferencia clave: CVE Lite CLI evita recomendar instalaciones directas para paquetes que solo están presentes de forma transitiva. Para lockfiles de npm, puede identificar cuándo `npm update <parent>` es suficiente para volver a resolver un hijo conocido como no vulnerable dentro del rango actual del padre, y cuándo el propio paquete padre necesita una actualización.

Para un análisis detallado por herramienta, consulta [Comparación con otras herramientas](https://owasp.org/cve-lite-cli/docs/comparison).

## Sustituye a Dependabot con un solo PR agrupado

CVE Lite CLI v1.26.0 incluye un modo de corrección para GitHub Action que se ejecuta programado y abre **un único pull request agrupado** con todas las actualizaciones de dependencias validadas: incluye IDs de avisos, recuentos de hallazgos antes/después y versiones de corrección confirmadas por OSV.

Añade este archivo a tu repositorio:```yaml
# .github/workflows/cve-lite-fix.yml
name: CVE Lite security fixes
on:
  schedule:
    - cron: '0 6 * * 1'  # every Monday at 6am
  workflow_dispatch:
permissions:
  contents: write
  pull-requests: write
jobs:
  fix:
    runs-on: ubuntu-latest
    steps:
      - uses: actions/checkout@v4
        with:
          ref: ${{ github.event.repository.default_branch }}
      - uses: OWASP/cve-lite-cli@v1
        with:
          fix: 'true'
          create-pr: 'true'
DependabotModo de corrección de CVE Lite
PRs por ejecuciónUno por paqueteUn PR agrupado
IDs de avisos en el cuerpo del PRNoSí (GHSA-xxxx, CVE-xxxx)
Versión de corrección validada contra OSVNo
Recuentos de hallazgos antes/despuésNo
pnpm / Yarn Berry / BunLimitadoCompatibilidad nativa completa
Reconocimiento de OWASPNoOWASP Lab Project

Documentación completa de la acción -> - para el control de CI con solo escaneo, consulta la guía de integración de CI y flujos de trabajo.

Validación en el mundo real

CVE Lite CLI ha sido evaluado contra proyectos open source reales para verificar que detecta problemas relevantes - incluidas vulnerabilidades transitivas no evidentes y rutas de actualización complejas - y no solo coincidencias de avisos de baja señal.

  • OWASP Juice Shop - escaneo de una aplicación deliberadamente vulnerable con problemas de dependencias conocidos
  • NestJS - trabajo a través de una secuencia real de remediación de dependencias transitivas en un framework de Node.js ampliamente utilizado
  • Visual Studio Code - dos avisos directos del SDK de Anthropic y una cadena de alta gravedad en la cadena de herramientas gulp en el lockfile raíz de VS Code
  • Gatsby - monorepo de Yarn Classic con 128 hallazgos, cinco CVEs directos y deduplicación de CVE Lite frente a yarn audit
  • Analog - monorepo moderno de Angular con pnpm y vulnerabilidades inesperadas en la cadena de herramientas

Más de 20 casos de estudio en proyectos npm, pnpm, Yarn y Bun ->

Los fixtures de lockfile dentro del repositorio para la mayoría de los proyectos se encuentran en examples/ - clona y escanea de inmediato sin descargar los checkouts completos de upstream.

Estos no son demos. Son escaneos documentados contra bases de código reales con hallazgos reales, registrados antes y después de aplicar los comandos de corrección.

Si mantienes un proyecto de JavaScript o TypeScript open source y quieres que CVE Lite CLI sea evaluado en él, abre un issue y comparte el repositorio.

Prensa

Cobertura de prensa completa ->

Reconocido por OWASP

OWASP (Open Web Application Security Project) es la organización sin fines de lucro reconocida a nivel mundial detrás de los estándares de seguridad que siguen millones de desarrolladores en todo el mundo - sobre todo el OWASP Top 10, la referencia de seguridad de aplicaciones web más citada de la industria. Organizaciones desde startups hasta empresas de la lista Fortune 500 utilizan las directrices de OWASP como base de sus programas de seguridad.

CVE Lite CLI es un OWASP Lab Project - revisado y aceptado por la comunidad OWASP como una herramienta de seguridad open source y neutral en cuanto al proveedor.

Dónde encaja en el ecosistema de OWASP:

CVE Lite CLI cubre una carencia específica: el escaneo rápido de dependencias JS/TS, local y cercano al momento del lanzamiento, para el que las herramientas OWASP más amplias no están optimizadas:

HerramientaEnfoque
CVE Lite CLICLI de desarrollador local, basado en lockfile, centrado en la remediación, JS/TS
OWASP Dependency-CheckMultilenguaje, estilo SAST, ecosistema más amplio
OWASP dep-scanMultilenguaje y multi-entorno, SBOM y cloud-native
OWASP Dependency-TrackGestión de plataforma y SBOM, no un CLI local

CVE Lite CLI complementa estas herramientas. No sustituye la monitorización continua ni la gestión completa de SBOM: es la comprobación local rápida que ejecutas antes de hacer push.

Comunidad y adopción

CVE Lite CLI se utiliza en producción en organizaciones y desarrolladores independientes de varios países. Los usuarios confirmados abarcan servicios digitales gubernamentales, plataformas de ingeniería empresarial, bibliotecas open source y educación en seguridad.

Entre los adoptantes destacados se incluyen:

  • DINUM (Francia) - integrado en cuatro repositorios de servicios digitales del gobierno francés, incluida la infraestructura oficial de formación en IA para funcionarios públicos
  • DGAFP (Francia) - Ministerio de la Función Pública, utilizado como hook de pre-commit en un chatbot de RR. HH. del sector público
  • Gobierno de la Columbia Británica (Canadá) - se ejecuta como puerta de merge obligatoria junto a Trivy en el Ministerio de Servicios al Ciudadano
  • Valibot y Formish - integrados como GitHub Action y script de desarrollo con protección de ramas

Limitaciones actuales

  • no detecta paquetes maliciosos antes de que aparezcan en los datos de avisos
  • no realiza detección de malware por comportamiento ni análisis del contenido de los paquetes
  • no demuestra la explotabilidad ni verifica la alcanzabilidad en tiempo de ejecución
  • no escanea imágenes de contenedores, binarios, secretos ni IaC
  • no sustituye un programa completo de seguridad de aplicaciones
  • actualmente está centrado en el escaneo de dependencias JS/TS
  • el rendimiento de la sincronización local de avisos necesitará una optimización continua a medida que crezca el conjunto de datos de avisos

Huella de dependencias

Tiempo de ejecución: yaml · yarn-lockfile · better-sqlite3 · fflate

Solo desarrollo: @types/node · tsx · typescript

Esto es intencional. Dado que CVE Lite CLI es una herramienta orientada a la seguridad, las dependencias de tiempo de ejecución se mantienen mínimas y revisables.

Más documentación

Seguridad y verificación

Cada lanzamiento está firmado: etiquetas git firmadas con GPG para el código fuente, attestations de artefactos de Sigstore para el tarball de la versión y firmas ECDSA a través del registro npm. Verifica con:```bash gh attestation verify cve-lite-cli-X.Y.Z.tgz --repo OWASP/cve-lite-cli npm audit signatures

Para obtener todos los detalles, las huellas digitales y el modelo de amenazas del proyecto, consulta [SECURITY.md](https://github.com/OWASP/cve-lite-cli/blob/main/src/docs/SECURITY.md) y el [Security Assurance Case](https://owasp.org/cve-lite-cli/docs/security-assurance-case).

Para los detalles de gobernanza - roles, toma de decisiones y resolución de disputas - consulta [CONTRIBUTING.md](https://github.com/OWASP/cve-lite-cli/blob/main/src/docs/CONTRIBUTING.md).

## Contribución

Los comentarios sobre la claridad de la salida, las guías de remediación, la cobertura del ecosistema y el uso de CI son especialmente valiosos.

Consulta [CONTRIBUTING.md](https://github.com/OWASP/cve-lite-cli/blob/main/src/docs/CONTRIBUTING.md) para comenzar.

## Añade una insignia a tu proyecto

Si utilizas CVE Lite CLI en tu proyecto, añade esta insignia a tu README:```markdown
[![Protected by CVE Lite CLI](https://img.shields.io/badge/Protected_by-CVE_Lite_CLI-brightgreen)](https://github.com/OWASP/cve-lite-cli)

Protected by CVE Lite CLI

Comunidad y soporte

Para informes de errores y solicitudes de funciones: GitHub Issues

Los comentarios útiles incluyen informes de errores reproducibles, casos límite reales de lockfiles, ideas para una salida más clara y orientación sobre remediación, y ejemplos de flujos de trabajo con CI o JSON.

¿Usas CVE Lite CLI en tu empresa o en tus proyectos? Comparte tu caso de uso en el hilo de la comunidad.

Para informes relacionados con la seguridad: SECURITY.md

Este proyecto sigue un Código de Conducta. Revísalo antes de participar.

Si CVE Lite CLI te ayuda en tu flujo de trabajo de lanzamientos, una estrella en GitHub ayuda a que más desarrolladores lo encuentren.

Colaboradores

Gracias a todos los que ayudan a mejorar CVE Lite CLI: los issues, pull requests, documentación, casos de estudio y los comentarios sobre lockfiles del mundo real cuentan.

Colaboradores de OWASP/cve-lite-cli

Cuadrícula de avatares generada a partir del gráfico de colaboradores de GitHub mediante contrib.rocks.

¿Eres nuevo? Consulta CONTRIBUTING.md para empezar y revisa el Código de Conducta antes de participar.


Nota del mantenedor: CVE Lite CLI es un Proyecto de Laboratorio de OWASP mantenido por Sonu Kapoor. El objetivo es crear una herramienta en la que las comunidades de seguridad y de desarrolladores confíen y a la que vuelvan, no un producto que requiera vendor lock-in o un panel de control para ser útil. Si encuentras un caso límite real de lockfile, una brecha en la remediación o un flujo de trabajo que no encaje, abre un issue. Los comentarios reales de proyectos reales son la entrada más valiosa que recibe este proyecto. Consulta CONTRIBUTING.md para saber cómo participar.


Licencia

MIT - desarrollado en público y mantenido como un Proyecto de la Fundación OWASP por Sonu Kapoor.

Categorías