
cve-lite-cli v1.28.0
Escáner de vulnerabilidades de dependencias JS/TS rápido y amigable para desarrolladores, con escaneo local de lockfiles, coincidencia OSV, visibilidad de dependencias directas frente a transitivas, --fix, salida JSON y orientación práctica para la remediación.
La mayoría de las herramientas te dicen qué está mal. CVE Lite CLI te dice qué ejecutar.
CVE Lite CLI
🏆 Reconocido oficialmente como Proyecto de Laboratorio de OWASP
Escaneo de vulnerabilidades que comienza en tu terminal y encaja limpiamente en CI.
Escanea tu lockfile, obtén comandos de corrección listos para copiar y ejecutar, y publica código limpio.
Escanea. Comprende. Corrige.
| 🏆 | 🎯 | 🔒 |
| Proyecto de Laboratorio de OWASP Revisado por pares de la organización detrás del OWASP Top 10 — el estándar de seguridad seguido por millones de desarrolladores | Prioridad a la remediación Comandos de corrección validados + orientación transitiva consciente del paquete padre — no solo IDs de CVE | Se ejecuta localmente Nada sale de tu máquina — ni tu código, ni tu árbol de dependencias |
Inicio rápido • Uso • Capturas de pantalla • Informe HTML • Comparar • Hoja de ruta • Contribuir • Únete a Slack
Gestores de paquetes
npm | pnpm | Yarn | Bun |
Inicio rápido```bash
npm install -g cve-lite-cli cve-lite /path/to/project
O de una sola vez con `npx`:```bash
npx cve-lite-cli /path/to/project
No account. No configuration. No source code leaves your machine.
Usage```bash
cve-lite /path/to/project # basic scan cve-lite /path/to/project --verbose # full fix plan with dependency paths cve-lite /path/to/project --fix # apply validated direct fixes and rescan cve-lite /path/to/project --fail-on high # exit non-zero on high severity and above cve-lite /path/to/project --json # JSON output cve-lite /path/to/project --sarif # SARIF output for GitHub Code Scanning cve-lite /path/to/project --report # interactive HTML dashboard cve-lite /path/to/project --check-overrides # audit override hygiene alongside the CVE scan cve-lite /path/to/project --check-maintenance # flag CVE-blocking version drag and npm-deprecated direct deps cve-lite /path/to/project --check-licenses # detect copyleft and unknown licenses alongside the CVE scan cve-lite advisories sync # sync advisory DB for offline use cve-lite advisories init # create an empty advisory DB to populate yourself cve-lite /path/to/project --offline # scan with no runtime API calls
Para la referencia completa de banderas y códigos de salida, consulta la [guía de referencia de CLI](https://owasp.org/cve-lite-cli/docs/cli-reference) y la [guía del modo de corrección](https://owasp.org/cve-lite-cli/docs/fix-mode).
## Higiene de overrides (`overrides`)
`overrides` y `resolutions` son potentes, pero se degradan con el tiempo. CVE Lite CLI los audita en npm, pnpm, yarn y bun, detectando once clases de problemas:
| Regla | Qué detecta |
|---|---|
| `OA001` | Objetivo huérfano: override para un paquete que ya no está en el árbol |
| `OA002` | Etiqueta flotante: override fijado a una etiqueta móvil (`latest`, `next`) |
| `OA003` | Sección incorrecta: override colocado en el contenedor equivocado |
| `OA004` | Pin superado: el resto del árbol ha avanzado más allá del pin |
| `OA005` | Override anidado ineficaz que nunca se aplica |
| `OA006` | Binario de plataforma acoplado: override que contradice el pin exacto de un padre |
| `OA007` | Latest congelado: el registro ha avanzado más allá de la versión fijada (requiere `--check-network`) |
| `OA008` | Copia vulnerable materializada aún en disco a pesar del override |
| `OA009` | Piso obsoleto: el piso del rango del override ya está cubierto por todas las declaraciones padre |
| `PD001` | Fantasma solo por override: paquete importado en el código fuente pero presente únicamente mediante un pin de override |
| `PD002` | Fantasma solo transitivo: paquete importado en el código fuente pero presente únicamente como dependencia transitiva |
Usa el subcomando `overrides` para una ejecución solo de higiene (sin escaneo CVE, más rápida y totalmente compatible con modo offline) con soporte de auto-corrección. Usa `--check-overrides` para añadir los resultados de higiene a un escaneo CVE regular en una sola pasada.```bash
cve-lite /path/to/project overrides # hygiene only - no CVE scan
cve-lite /path/to/project overrides --fix # hygiene only, auto-fix where possible
cve-lite /path/to/project --check-overrides # CVE scan + hygiene in one pass
Para la guía completa con ejemplos por regla y patrones de CI, consulta la guía de auditoría de higiene de overrides.
Riesgo de mantenimiento (--check-maintenance)
Un escáner de CVE te indica que un paquete transitivo es vulnerable. No te dice por qué no puedes corregirlo: a menudo, una dependencia directa tuya lo fija por debajo de la corrección, y solucionarlo requiere una actualización mayor disruptiva que el escáner nunca menciona. La regla DM001 saca a la luz exactamente eso, además de las dependencias directas que npm ha marcado como obsoletas.
| Señal | Gravedad | Qué significa |
|---|---|---|
| Arrastre de restricción | alta | Una dependencia directa bloquea la corrección de un CVE transitivo detrás de una actualización de versión mayor |
| Obsoleta en npm | media | Una dependencia directa está obsoleta: no llegará ninguna corrección mediante una actualización normal |
Los paquetes que no han publicado en años reciben una línea de contexto Last release; la antigüedad de la publicación es informativa, no es una señal de gravedad por sí sola.```bash
cve-lite /path/to/project --check-maintenance # CVE scan + maintenance risk
cve-lite /path/to/project --check-maintenance --fail-on high
Para la guía completa, consulte la [guía de detección de riesgos de mantenimiento](https://owasp.org/cve-lite-cli/docs/maintenance-risk).
## Conciencia del período de enfriamiento de lanzamiento
Los gestores de paquetes añadieron un período de enfriamiento de lanzamiento para omitir la ventana de peligro justo después de que se publica una versión, cuando un lanzamiento secuestrado está activo pero aún no ha sido detectado (el compromiso de `chalk`/`debug` estuvo activo durante unas dos horas). CVE Lite CLI lee el período de enfriamiento que su proyecto ya configura y advierte cuando una corrección recomendada es más reciente que esa ventana, por lo que nunca lo empuja silenciosamente hacia una versión que su propio gestor de paquetes se negaría a instalar.```
High severity fix commands
⚠ Published 2026-07-01, newer than your configured 365 day release cooldown (.npmrc); your package manager would hold this version - validate before overriding.
> npm install [email protected] (published 2026-07-01)
La advertencia es informativa y está activada por defecto (sin bandera, sin cambio en el código de salida). Se lee min-release-age (npm), minimumReleaseAge (pnpm) o npmMinimalAgeGate (Yarn); nunca inventa una ventana.
Para la guía completa, consulta la guía de concienciación sobre el período de enfriamiento de lanzamientos.
Cómo se ve
| Salida de terminal | Panel HTML (--report) |
|---|---|
|
|
| Salida de escaneo predeterminada · guía de salida | Generado con --report · guía del informe HTML |
Por qué CVE Lite CLI
La mayoría de las herramientas de seguridad están construidas en torno a pipelines, no a desarrolladores. Dependabot abre PRs que atenderás eventualmente. Los escáneres de CI bloquean los merges después del hecho. Los paneles muestran listas de IDs de CVE sin una ruta clara para corregirlos. Los desarrolladores aprenden a ignorarlos.
CVE Lite CLI está construido para el momento antes de hacer push. Lee tu lockfile localmente, consulta OSV y la API de avisos del registro npm, y produce comandos de copiar y ejecutar npm install, pnpm add, yarn add o bun add, no una lista de identificadores. Ves qué paquetes son directos frente a transitivos, obtienes orientación de actualización consciente del paquete padre y puedes escanear sin conexión en entornos restringidos.
Cuanto más cerca esté una herramienta de seguridad del flujo de trabajo natural de un desarrollador, más probable es que se use.
Cómo se compara
Ninguna otra herramienta gratuita combina todo lo siguiente: escaneo de lockfiles en npm, pnpm, Yarn y Bun; remediación transitiva consciente del padre que te dice qué paquete actualizar (no solo cuál es vulnerable); validación de la versión de corrección antes de sugerir una actualización; una base de datos de avisos totalmente sin conexión para entornos restringidos; escaneo de cumplimiento de CVE + licencias en una sola pasada; y una señal de prioridad EPSS que combina la gravedad CVSS con la probabilidad de explotación en cuatro niveles accionables.
| Capacidad | CVE Lite CLI | npm audit | OSV-Scanner | Snyk CLI | Socket CLI |
|---|---|---|---|---|---|
| Escaneo de lockfiles JS/TS | ✅ | ✅ | ✅ | ✅ | ✅ |
| Soporte de npm + pnpm + Yarn + Bun | ✅ | ❌ | ✅ | ✅ | ✅ |
| Sin necesidad de cuenta | ✅ | ✅ | ✅ | ❌ | ❌ |
| Gratuito de usar | ✅ | ✅ | ✅ | ❌ | ❌ |
| Escaneo de alcanzabilidad consciente del uso | ✅ | ❌ | ❌ | ✅ | ⚠️ |
| Visibilidad directa frente a transitiva | ✅ | ⚠️ | ✅ | ✅ | ✅ |
| Etiquetado de dependencias dev frente a runtime | ✅ | ⚠️ | ❌ | ⚠️ | ❌ |
| Comandos de corrección de copiar y ejecutar | ✅ | ❌ | ❌ | ✅ | ⚠️ |
| Orientación de actualización del padre transitivo | ✅ | ❌ | ⚠️ | ⚠️ | ⚠️ |
| Plan de remediación sugerido | ✅ | ❌ | ⚠️ | ✅ | ⚠️ |
| Modo de trinquete (supresión de línea base) | ✅ | ❌ | ❌ | ⚠️ | ❌ |
| Informe HTML interactivo | ✅ | ❌ | ❌ | ✅ | ❌ |
| Salida SARIF / GitHub Code Scanning | ✅ | ❌ | ✅ | ✅ | ❌ |
| Salida JSON | ✅ | ✅ | ✅ | ✅ | ✅ |
| Base de datos de avisos sin conexión/local | ✅ | ❌ | ⚠️ | ❌ | ❌ |
| Auditoría de higiene de overrides | ✅ | ❌ | ❌ | ❌ | ❌ |
| Detección de riesgo de mantenimiento (arrastre de corrección de CVE) | ✅ | ❌ | ❌ | ❌ | ❌ |
| Escaneo de cumplimiento de licencias (copyleft / desconocido) | ✅ | ❌ | ❌ | ⚠️ | ⚠️ |
| Señal de prioridad: gravedad CVSS × probabilidad de explotación EPSS | ✅ | ❌ | ❌ | ⚠️ | ❌ |
✅ = fortaleza integrada · ⚠️ = parcial o dependiente del flujo de trabajo · ❌ = no es una fortaleza central
La orientación del padre transitivo es una diferencia clave: CVE Lite CLI evita recomendar instalaciones directas para paquetes que solo están presentes de forma transitiva. Para lockfiles de npm, puede identificar cuándo npm update <parent> es suficiente para re-resolver un hijo conocido no vulnerable dentro del rango actual del padre, y cuándo el propio paquete padre necesita una actualización.
Para un análisis detallado por herramienta, consulta Comparación con otras herramientas.
Reemplaza Dependabot con un solo PR agrupado
CVE Lite CLI v1.26.0 incluye un modo de corrección de GitHub Action que se ejecuta según un horario y abre un único pull request agrupado con todas las actualizaciones de dependencias validadas: IDs de avisos, recuentos de hallazgos antes/después y versiones de corrección confirmadas por OSV incluidas.
Añade este archivo a tu repositorio:```yaml
.github/workflows/cve-lite-fix.yml
name: CVE Lite security fixes on: schedule: - cron: '0 6 * * 1' # every Monday at 6am workflow_dispatch: permissions: contents: write pull-requests: write jobs: fix: runs-on: ubuntu-latest steps: - uses: actions/checkout@3d3c42e5aac5ba805825da76410c181273ba90b1 # v7.0.1 with: ref: ${{ github.event.repository.default_branch }} - uses: OWASP/cve-lite-cli@v1 with: fix: 'true' create-pr: 'true'
| | Dependabot | Modo de corrección CVE Lite |
|---|---|---|
| PRs por ejecución | Uno por paquete | Un PR agrupado |
| IDs de avisos en el cuerpo del PR | No | Sí (GHSA-xxxx, CVE-xxxx) |
| Versión de corrección validada contra OSV | No | Sí |
| Conteos de hallazgos antes/después | No | Sí |
| pnpm / Yarn Berry / Bun | Limitado | Soporte nativo completo |
| Reconocimiento OWASP | No | Proyecto de Laboratorio OWASP |
[Documentación completa de la Action ->](https://owasp.org/cve-lite-cli/docs/github-action) - para control de CI solo con escaneo, consulte la [guía de Integración de CI y Flujos de Trabajo](https://owasp.org/cve-lite-cli/docs/workflow-integration).
## Validación en el mundo real
CVE Lite CLI ha sido evaluado contra proyectos de código abierto reales para verificar que detecta problemas significativos - incluyendo vulnerabilidades transitivas no obvias y rutas de actualización complejas - no solo coincidencias de avisos de baja señal.
- [OWASP Juice Shop](https://owasp.org/cve-lite-cli/docs/case-studies/owasp-juice-shop) - escaneo de una aplicación deliberadamente vulnerable con problemas de dependencias conocidos
- [NestJS](https://owasp.org/cve-lite-cli/docs/case-studies/nestjs) - recorrido de una secuencia real de remediación de dependencias transitivas en un framework Node.js ampliamente utilizado
- [Visual Studio Code](https://owasp.org/cve-lite-cli/docs/case-studies/vscode) - dos avisos directos del SDK de Anthropic y una cadena de alta severidad en la cadena de herramientas gulp en el lockfile raíz de VS Code
- [Gatsby](https://owasp.org/cve-lite-cli/docs/case-studies/gatsby) - monorepo Yarn Classic con 128 hallazgos, cinco CVEs directos y deduplicación de CVE Lite frente a `yarn audit`
- [Analog](https://owasp.org/cve-lite-cli/docs/case-studies/analog) - monorepo Angular moderno con pnpm con vulnerabilidades inesperadas en la cadena de herramientas
[20+ estudios de caso en proyectos npm, pnpm, Yarn y Bun ->](https://owasp.org/cve-lite-cli/docs/case-studies)
Los fixtures de lockfiles en el repositorio para la mayoría de los proyectos se encuentran en [`examples/`](https://github.com/owasp/cve-lite-cli/blob/main/examples/readme.md) - clónelos y escanéelos de inmediato sin descargar checkouts completos de los repositorios upstream.
Estos no son demos. Son escaneos documentados contra bases de código reales con hallazgos reales, registrados antes y después de aplicar los comandos de corrección.
Si mantiene un proyecto de código abierto JavaScript o TypeScript y desea que CVE Lite CLI sea evaluado en él, abra un issue y comparta el repositorio.
## Prensa
- **[Sniff out stale AI override advice with this open source CLI](https://www.theregister.com/security/2026/06/23/sniff-out-stale-ai-override-advice-with-this-open-source-cli/5259853)** - The Register (Thomas Claburn, Senior Reporter), junio de 2026
- **[Shift left: How CVE Lite CLI is transforming developer security](https://sdtimes.com/security/shift-left-how-cve-lite-cli-is-transforming-developer-security/)** - SD Times (David Rubinstein, Editor-in-Chief), junio de 2026
- **[As AI speeds coding, CVE Lite CLI keeps security deliberately AI-free](https://www.csoonline.com/article/4176701/as-ai-speeds-coding-cve-lite-cli-keeps-security-deliberately-ai-free.html)** - CSO Online (Shweta Sharma), mayo de 2026
- **[CVE Lite CLI: Open-source dependency vulnerability scanner](https://www.helpnetsecurity.com/2026/05/20/cve-lite-cli-open-source-dependency-vulnerability-scanner/)** - Help Net Security, mayo de 2026
[Cobertura de prensa completa ->](https://owasp.org/cve-lite-cli/docs/press)
## Reconocido por OWASP
OWASP (Open Web Application Security Project) es la organización sin fines de lucro reconocida a nivel mundial detrás de los estándares de seguridad seguidos por millones de desarrolladores en todo el mundo - más notablemente el [OWASP Top 10](https://owasp.org/www-project-top-ten/), la referencia de seguridad de aplicaciones web más citada en la industria. Organizaciones desde startups hasta empresas Fortune 500 utilizan las directrices de OWASP como base de sus programas de seguridad.
CVE Lite CLI es un [Proyecto de Laboratorio OWASP](https://owasp.org/cve-lite-cli) - revisado y aceptado por la comunidad OWASP como una herramienta de seguridad de código abierto y neutral respecto al proveedor.
**Dónde encaja en el ecosistema OWASP:**
CVE Lite CLI cubre un vacío específico - escaneo rápido de dependencias JS/TS local y cercano al momento de lanzamiento - para el cual las herramientas OWASP más amplias no están optimizadas:
| Herramienta | Enfoque |
|---|---|
| CVE Lite CLI | Basado en lockfile, CLI local para desarrolladores, centrado en remediación, JS/TS |
| OWASP Dependency-Check | Multilenguaje, estilo SAST, ecosistema más amplio |
| OWASP dep-scan | Multilenguaje y multi-entorno, SBOM y cloud-native |
| OWASP Dependency-Track | Plataforma y gestión de SBOM, no una CLI local |
CVE Lite CLI complementa estas herramientas. No es un reemplazo para el monitoreo continuo o la gestión completa de SBOM - es la verificación local rápida que ejecuta antes de hacer push.
## Comunidad y adopción
CVE Lite CLI se utiliza en producción en organizaciones y desarrolladores independientes de varios países. Los usuarios confirmados abarcan servicios digitales gubernamentales, plataformas de ingeniería empresarial, bibliotecas de código abierto y educación en seguridad.
Los adoptantes notables incluyen:
- **SolidJS** - el creador del framework, Ryan Carniato, añadió CVE Lite CLI directamente a su CI, escaneando cada cambio con resultados reportados a GitHub Code Scanning
- **DINUM** (Francia) - integrado en cuatro repositorios de servicios digitales del gobierno francés, incluida la infraestructura oficial de entrenamiento de IA para funcionarios públicos
- **DGAFP** (Francia) - Ministerio de la Función Pública, utilizado como hook de pre-commit en un chatbot de RRHH del sector público
- **Gobierno de Columbia Británica** (Canadá) - ejecutándose como puerta de fusión obligatoria junto a Trivy en el Ministerio de Servicios al Ciudadano
- **Valibot** y **Formisch** - integrados como GitHub Action y script de desarrollo con protección de ramas
## Limitaciones actuales
- no detecta paquetes maliciosos antes de que aparezcan en los datos de avisos
- no realiza detección de malware conductual ni análisis de contenido de paquetes
- no demuestra explotabilidad ni verifica alcanzabilidad en tiempo de ejecución
- no escanea imágenes de contenedores, binarios, secretos ni IaC
- no reemplaza un programa completo de seguridad de aplicaciones
- actualmente centrado en el escaneo de dependencias JS/TS
- el rendimiento de la sincronización local de avisos necesitará optimización continua a medida que crezca el conjunto de datos de avisos
## Huella de dependencias
**Tiempo de ejecución:** `yaml` · `yarn-lockfile` · `better-sqlite3` · `fflate`
**Solo desarrollo:** `@types/node` · `tsx` · `typescript`
Esto es intencional. Debido a que CVE Lite CLI es una herramienta orientada a la seguridad, las dependencias de tiempo de ejecución se mantienen mínimas y revisables.
## Más documentación
- [Guía de solución de problemas](https://owasp.org/cve-lite-cli/docs/troubleshooting) - lockfile no encontrado, cero resultados, sincronización de avisos lenta, errores de BD sin conexión, `--fix` omitiendo hallazgos, fallos de CI
- [Guía de cobertura de analizadores](https://owasp.org/cve-lite-cli/docs/parser-coverage) - formatos de lockfile compatibles, prioridad de selección, respaldo de `package.json`, monorepos, registros privados
- [Guía de estrategia de remediación](https://owasp.org/cve-lite-cli/docs/remediation-strategy) - cómo CVE Lite CLI elige objetivos de actualización y rutas de actualización de paquetes padre
- [Guía de conciencia de período de enfriamiento de lanzamientos](https://owasp.org/cve-lite-cli/docs/release-cooldown) - cómo CVE Lite CLI lee el período de enfriamiento de su gestor de paquetes y advierte sobre versiones de corrección más nuevas que la ventana que usted confía
## Seguridad y verificación
Cada versión está firmada - etiquetas git firmadas con GPG para el código fuente, Atestaciones de Artefactos Sigstore para el tarball de la versión, y firmas ECDSA a través del registro npm. Verifique con:```bash
gh attestation verify cve-lite-cli-X.Y.Z.tgz --repo OWASP/cve-lite-cli
npm audit signatures
Para obtener detalles completos, huellas dactilares y el modelo de amenazas del proyecto, consulta SECURITY.md y el Caso de Garantía de Seguridad.
Para detalles de gobernanza (roles, toma de decisiones y resolución de disputas), consulta CONTRIBUTING.md.
Contribuciones
Los comentarios sobre la claridad de la salida, las guías de remediación, la cobertura de ecosistemas y el uso en CI son especialmente valiosos.
Consulta CONTRIBUTING.md para comenzar.
Añade una insignia a tu proyecto
Si usas CVE Lite CLI en tu proyecto, añade esta insignia a tu README:```markdown
[](https://github.com/OWASP/cve-lite-cli)
## Comunidad y soporte
Para informes de errores y solicitudes de funciones: [GitHub Issues](https://github.com/OWASP/cve-lite-cli/issues)
Los comentarios útiles incluyen informes de errores reproducibles, casos límite reales de lockfiles, ideas para una salida más clara y orientación de remediación, así como ejemplos de flujos de trabajo de CI o JSON.
¿Usas CVE Lite CLI en tu empresa o en tus proyectos? [Comparte tu caso de uso en el hilo de la comunidad](https://github.com/OWASP/cve-lite-cli/discussions/481).
Para informes relacionados con la seguridad: [SECURITY.md](https://github.com/OWASP/cve-lite-cli/blob/main/SECURITY.md)
Este proyecto sigue un [Código de Conducta](https://github.com/OWASP/cve-lite-cli/blob/main/CODE_OF_CONDUCT.md). Revísalo antes de participar.
Si CVE Lite CLI ayuda en tu flujo de trabajo de lanzamientos, una [estrella en GitHub](https://github.com/OWASP/cve-lite-cli) ayuda a que más desarrolladores lo encuentren.
## Contribuyentes
Gracias a todos los que ayudan a mejorar CVE Lite CLI: los issues, las pull requests, la documentación, los casos de estudio y los comentarios sobre lockfiles reales cuentan.
<p align="center">
<a href="https://github.com/OWASP/cve-lite-cli/graphs/contributors">
<img src="https://contrib.rocks/image?repo=OWASP/cve-lite-cli" alt="Contributors to OWASP/cve-lite-cli" />
</a>
</p>
<p align="center">
<sub>Cuadrícula de avatares generada a partir del <a href="https://github.com/OWASP/cve-lite-cli/graphs/contributors">gráfico de contribuyentes de GitHub</a> mediante <a href="https://contrib.rocks">contrib.rocks</a>.</sub>
</p>
¿Eres nuevo aquí? Consulta [CONTRIBUTING.md](https://github.com/OWASP/cve-lite-cli/blob/main/src/docs/CONTRIBUTING.md) para empezar y revisa el [Código de Conducta](https://github.com/OWASP/cve-lite-cli/blob/main/CODE_OF_CONDUCT.md) antes de participar.
## Patrocinadores
Gracias a quienes patrocinan CVE Lite CLI y ayudan a mantenerlo:
- [Arkadii Yakovets](https://github.com/arkid15r)
---
**Nota del mantenedor:** CVE Lite CLI es un Proyecto de Laboratorio de OWASP mantenido por [Sonu Kapoor](https://github.com/sonukapoor). El objetivo es crear una herramienta en la que la comunidad de seguridad y de desarrolladores confíe y a la que vuelva, no un producto que requiera bloqueo de proveedor o un panel de control para ser útil. Si encuentras un caso límite real de lockfile, una brecha de remediación o un flujo de trabajo que no encaje, abre un issue. Los comentarios del mundo real provenientes de proyectos reales son la aportación más valiosa que recibe este proyecto. Consulta [CONTRIBUTING.md](https://github.com/OWASP/cve-lite-cli/blob/main/src/docs/CONTRIBUTING.md) para saber cómo participar.
---
## Licencia
MIT: construido en público y mantenido como un Proyecto de la Fundación OWASP por Sonu Kapoor.


