
cve-lite-cli v1.28.0
Escáner de vulnerabilidades de dependencias JS/TS rápido y amigable para desarrolladores, con escaneo local de lockfiles, coincidencia OSV, visibilidad de dependencias directas frente a transitivas, --fix, salida JSON y orientación práctica para la remediación.
La mayoría de las herramientas te dicen qué está mal. CVE Lite CLI te dice qué ejecutar.
CVE Lite CLI
🏆 Reconocido oficialmente como un OWASP Lab Project
Escaneo de vulnerabilidades que comienza en tu terminal y encaja perfectamente en CI.
Escanea tu archivo de bloqueo, obtén comandos de corrección listos para copiar y ejecutar, y publica código limpio.
Escanea. Entiende. Corrige.
| 🏆 | 🎯 | 🔒 |
| OWASP Lab Project Revisado por pares por la organización detrás de OWASP Top 10 — el estándar de seguridad seguido por millones de desarrolladores | Primero la remediación Comandos de corrección validados + guía transitiva consciente del padre — no solo IDs de CVE | Se ejecuta localmente Nada sale de tu máquina — ni tu código, ni tu árbol de dependencias |
Inicio rápido • Uso • Capturas de pantalla • Informe HTML • Comparar • Hoja de ruta • Contribuir • Únete a Slack
Gestores de paquetes
npm | pnpm | Yarn | Bun |
Inicio rápido```bash
npm install -g cve-lite-cli cve-lite /path/to/project
O de una sola vez con `npx`:```bash
npx cve-lite-cli /path/to/project
Sin cuenta. Sin configuración. Ningún código fuente sale de tu máquina.
Uso```bash
cve-lite /path/to/project # basic scan cve-lite /path/to/project --verbose # full fix plan with dependency paths cve-lite /path/to/project --fix # apply validated direct fixes and rescan cve-lite /path/to/project --fail-on high # exit non-zero on high severity and above cve-lite /path/to/project --json # JSON output cve-lite /path/to/project --sarif # SARIF output for GitHub Code Scanning cve-lite /path/to/project --report # interactive HTML dashboard cve-lite /path/to/project --check-overrides # audit override hygiene alongside the CVE scan cve-lite /path/to/project --check-maintenance # flag CVE-blocking version drag and npm-deprecated direct deps cve-lite advisories sync # sync advisory DB for offline use cve-lite advisories init # create an empty advisory DB to populate yourself cve-lite /path/to/project --offline # scan with no runtime API calls
Para la referencia completa de banderas y códigos de salida, consulta la [Guía de referencia de CLI](https://owasp.org/cve-lite-cli/docs/cli-reference) y la [Guía del modo Fix](https://owasp.org/cve-lite-cli/docs/fix-mode).
## Higiene de overrides (`overrides`)
`overrides` y `resolutions` son poderosos, pero se deterioran. CVE Lite CLI los audita en npm, pnpm, yarn y bun, detectando once clases de problemas:
| Regla | Qué detecta |
|---|---|
| `OA001` | Objetivo huérfano: override para un paquete que ya no está en el árbol |
| `OA002` | Etiqueta flotante: override anclado a una etiqueta móvil (`latest`, `next`) |
| `OA003` | Sección incorrecta: override colocado en el contenedor equivocado |
| `OA004` | Pin superado: el resto del árbol ha ido más allá del pin |
| `OA005` | Override anidado ineficaz que nunca se aplica |
| `OA006` | Binario de plataforma acoplado: el override entra en conflicto con el pin exacto de un padre |
| `OA007` | Latest congelado: el registro ha superado la versión fijada (requiere `--check-network`) |
| `OA008` | Copia vulnerable materializada aún en disco a pesar del override |
| `OA009` | Piso obsoleto: el límite inferior del rango del override ya está cubierto por todas las declaraciones de los padres |
| `PD001` | Fantasma únicamente por override: paquete importado en el código fuente pero presente únicamente mediante un pin de override |
| `PD002` | Fantasma únicamente transitivo: paquete importado en el código fuente pero presente únicamente como dependencia transitiva |
Usa el subcomando `overrides` para una ejecución solo de higiene (sin análisis de CVE, más rápida y totalmente utilizable sin conexión) con soporte de corrección automática. Usa `--check-overrides` para añadir los resultados de higiene a un análisis de CVE normal en una sola pasada.```bash
cve-lite /path/to/project overrides # hygiene only - no CVE scan
cve-lite /path/to/project overrides --fix # hygiene only, auto-fix where possible
cve-lite /path/to/project --check-overrides # CVE scan + hygiene in one pass
Para obtener la guía completa con ejemplos por regla y patrones de CI, consulta la guía de auditoría de higiene de Override.
Conciencia sobre el período de enfriamiento de lanzamiento
Los administradores de paquetes agregaron un período de enfriamiento de lanzamiento para omitir la ventana de peligro inmediatamente después de que se publica una versión, cuando una publicación secuestrada está activa pero aún no ha sido detectada (el compromiso de chalk/debug permaneció activo durante aproximadamente dos horas). La CLI de CVE Lite lee el período de enfriamiento que tu proyecto ya configura y advierte cuando una corrección recomendada es más nueva que esa ventana, por lo que nunca te empuja silenciosamente a una versión que tu propio administrador de paquetes se negaría a instalar.```
High severity fix commands
⚠ Published 2026-07-01, newer than your configured 365 day release cooldown (.npmrc); your package manager would hold this version - validate before overriding.
npm install [email protected] (published 2026-07-01)
La advertencia es informativa y está activada por defecto (sin indicador ni cambio en el código de salida). Lee `min-release-age` (npm), `minimumReleaseAge` (pnpm) o `npmMinimalAgeGate` (Yarn); nunca inventa una ventana.
Para la guía completa, consulta la [guía de Release Cooldown Awareness](https://owasp.org/cve-lite-cli/docs/release-cooldown).
## Cómo se ve
<table>
<tr>
<th align="center">Salida de terminal</th>
<th align="center">Panel HTML (<code>--report</code>)</th>
</tr>
<tr>
<td align="center">
<a href="https://raw.githubusercontent.com/OWASP/cve-lite-cli/main/assets/default-output.png">
<img src="https://assets.kitploit.com/production/public/readmes/7661/b72777dc2a0f00a93892a08c882954c03a39cf968b3dad433827c15b45b1c985.png" alt="Salida de terminal de CVE Lite CLI" width="440"/>
</a>
</td>
<td align="center">
<a href="https://raw.githubusercontent.com/OWASP/cve-lite-cli/main/assets/html-report-dashboard.png">
<img src="https://assets.kitploit.com/production/public/readmes/7661/699fd5cde8ad1c1dc3eb845f2bc32d09fd2dc60245042e8f911ac4bf6f946a0c.png" alt="Panel HTML de CVE Lite CLI" width="440"/>
</a>
</td>
</tr>
<tr>
<td align="center"><sub>Salida de escaneo predeterminada · <a href="https://owasp.org/cve-lite-cli/docs/reading-output">guía de salida</a></sub></td>
<td align="center"><sub>Generado con <code>--report</code> · <a href="https://owasp.org/cve-lite-cli/docs/html-report">guía del informe HTML</a></sub></td>
</tr>
</table>
<details>
<summary>Salida de terminal detallada: incluye el plan de corrección completo</summary>
<p align="center">
<a href="https://raw.githubusercontent.com/OWASP/cve-lite-cli/main/assets/verbose-output-1.png"><img src="https://assets.kitploit.com/production/public/readmes/7661/82e8371fbcac0238198f9e34cb0ff48f71e5690d8a991f70f120796eba8c0fba.png" alt="Salida detallada parte 1" width="280"/></a>
<a href="https://raw.githubusercontent.com/OWASP/cve-lite-cli/main/assets/verbose-output-2.png"><img src="https://assets.kitploit.com/production/public/readmes/7661/9888319df16a2010309888825898f16def2d25c43f41e4c9d9d0df38f774da53.png" alt="Salida detallada parte 2" width="280"/></a>
<a href="https://raw.githubusercontent.com/OWASP/cve-lite-cli/main/assets/verbose-output-3.png"><img src="https://assets.kitploit.com/production/public/readmes/7661/96a76fc3d204012abd305eb1b52e80fb97caa1efc0dabb32c977e500b53b0c8a.png" alt="Salida detallada parte 3" width="280"/></a>
</p>
</details>
## Por qué CVE Lite CLI
La mayoría de las herramientas de seguridad están pensadas para los pipelines, no para los desarrolladores. Dependabot abre PRs a los que llegarás eventualmente. Los escáneres de CI bloquean los merges después de que ocurren. Los paneles muestran listas de IDs de CVE sin una ruta clara para corregirlos. Los desarrolladores aprenden a ignorarlo.
CVE Lite CLI está diseñado para el momento antes de hacer push. Lee tu lockfile localmente, consulta [OSV](https://osv.dev) y genera comandos listos para copiar y ejecutar: `npm install`, `pnpm add`, `yarn add` o `bun add`, no una lista de identificadores. Ves qué paquetes son directos frente a transitivos, obtienes orientación de actualización consciente del paquete padre y puedes escanear sin conexión en entornos restringidos.
Cuanto más cerca esté una herramienta de seguridad del flujo de trabajo natural del desarrollador, más probable es que se utilice.
## Cómo se compara
Ninguna otra herramienta gratuita combina todo lo siguiente: escaneo de lockfiles en npm, pnpm, Yarn y Bun; remediación transitiva consciente del paquete padre que te indica qué paquete actualizar (no solo cuál es vulnerable); validación de la versión corregida antes de sugerir una actualización; y una base de datos de avisos totalmente sin conexión para entornos restringidos.
| Capacidad | CVE Lite CLI | npm audit | OSV-Scanner | Snyk CLI | Socket CLI |
|---|:---:|:---:|:---:|:---:|:---:|
| Escaneo de lockfiles JS/TS | ✅ | ✅ | ✅ | ✅ | ✅ |
| Soporte de npm + pnpm + Yarn + Bun | ✅ | ❌ | ✅ | ✅ | ✅ |
| No requiere cuenta | ✅ | ✅ | ✅ | ❌ | ❌ |
| Gratuito | ✅ | ✅ | ✅ | ❌ | ❌ |
| Escaneo de alcanzabilidad consciente del uso | ✅ | ❌ | ❌ | ✅ | ⚠️ |
| Visibilidad de directos vs transitivos | ✅ | ⚠️ | ✅ | ✅ | ✅ |
| Etiquetado de dependencias de desarrollo vs tiempo de ejecución | ✅ | ⚠️ | ❌ | ⚠️ | ❌ |
| Comandos de corrección listos para copiar y ejecutar | ✅ | ❌ | ❌ | ✅ | ⚠️ |
| Orientación de actualización del padre transitivo | ✅ | ❌ | ⚠️ | ⚠️ | ⚠️ |
| Plan de remediación sugerido | ✅ | ❌ | ⚠️ | ✅ | ⚠️ |
| Modo ratcheting (supresión de línea base) | ✅ | ❌ | ❌ | ⚠️ | ❌ |
| Informe HTML interactivo | ✅ | ❌ | ❌ | ✅ | ❌ |
| Salida SARIF / GitHub Code Scanning | ✅ | ❌ | ✅ | ✅ | ❌ |
| Salida JSON | ✅ | ✅ | ✅ | ✅ | ✅ |
| Base de datos de avisos local/sin conexión | ✅ | ❌ | ⚠️ | ❌ | ❌ |
| Auditoría de higiene de overrides | ✅ | ❌ | ❌ | ❌ | ❌ |
<sub>✅ = fortaleza integrada · ⚠️ = parcial o dependiente del flujo de trabajo · ❌ = no es una fortaleza central</sub>
La orientación sobre el paquete padre transitivo es una diferencia clave: CVE Lite CLI evita recomendar instalaciones directas para paquetes que solo están presentes de forma transitiva. Para lockfiles de npm, puede identificar cuándo `npm update <parent>` es suficiente para volver a resolver un hijo conocido como no vulnerable dentro del rango actual del padre, y cuándo el propio paquete padre necesita una actualización.
Para un análisis detallado por herramienta, consulta [Comparación con otras herramientas](https://owasp.org/cve-lite-cli/docs/comparison).
## Sustituye a Dependabot con un solo PR agrupado
CVE Lite CLI v1.26.0 incluye un modo de corrección para GitHub Action que se ejecuta programado y abre **un único pull request agrupado** con todas las actualizaciones de dependencias validadas: incluye IDs de avisos, recuentos de hallazgos antes/después y versiones de corrección confirmadas por OSV.
Añade este archivo a tu repositorio:```yaml
# .github/workflows/cve-lite-fix.yml
name: CVE Lite security fixes
on:
schedule:
- cron: '0 6 * * 1' # every Monday at 6am
workflow_dispatch:
permissions:
contents: write
pull-requests: write
jobs:
fix:
runs-on: ubuntu-latest
steps:
- uses: actions/checkout@v4
with:
ref: ${{ github.event.repository.default_branch }}
- uses: OWASP/cve-lite-cli@v1
with:
fix: 'true'
create-pr: 'true'
| Dependabot | Modo de corrección de CVE Lite | |
|---|---|---|
| PRs por ejecución | Uno por paquete | Un PR agrupado |
| IDs de avisos en el cuerpo del PR | No | Sí (GHSA-xxxx, CVE-xxxx) |
| Versión de corrección validada contra OSV | No | Sí |
| Recuentos de hallazgos antes/después | No | Sí |
| pnpm / Yarn Berry / Bun | Limitado | Compatibilidad nativa completa |
| Reconocimiento de OWASP | No | OWASP Lab Project |
Documentación completa de la acción -> - para el control de CI con solo escaneo, consulta la guía de integración de CI y flujos de trabajo.
Validación en el mundo real
CVE Lite CLI ha sido evaluado contra proyectos open source reales para verificar que detecta problemas relevantes - incluidas vulnerabilidades transitivas no evidentes y rutas de actualización complejas - y no solo coincidencias de avisos de baja señal.
- OWASP Juice Shop - escaneo de una aplicación deliberadamente vulnerable con problemas de dependencias conocidos
- NestJS - trabajo a través de una secuencia real de remediación de dependencias transitivas en un framework de Node.js ampliamente utilizado
- Visual Studio Code - dos avisos directos del SDK de Anthropic y una cadena de alta gravedad en la cadena de herramientas gulp en el lockfile raíz de VS Code
- Gatsby - monorepo de Yarn Classic con 128 hallazgos, cinco CVEs directos y deduplicación de CVE Lite frente a
yarn audit - Analog - monorepo moderno de Angular con pnpm y vulnerabilidades inesperadas en la cadena de herramientas
Más de 20 casos de estudio en proyectos npm, pnpm, Yarn y Bun ->
Los fixtures de lockfile dentro del repositorio para la mayoría de los proyectos se encuentran en examples/ - clona y escanea de inmediato sin descargar los checkouts completos de upstream.
Estos no son demos. Son escaneos documentados contra bases de código reales con hallazgos reales, registrados antes y después de aplicar los comandos de corrección.
Si mantienes un proyecto de JavaScript o TypeScript open source y quieres que CVE Lite CLI sea evaluado en él, abre un issue y comparte el repositorio.
Prensa
- Detecta consejos obsoletos de anulación de IA con este CLI open source - The Register (Thomas Claburn, redactor principal), junio de 2026
- Shift left: cómo CVE Lite CLI está transformando la seguridad de los desarrolladores - SD Times (David Rubinstein, editor jefe), junio de 2026
- Mientras la IA acelera la codificación, CVE Lite CLI mantiene la seguridad deliberadamente libre de IA - CSO Online (Shweta Sharma), mayo de 2026
- CVE Lite CLI: escáner open source de vulnerabilidades de dependencias - Help Net Security, mayo de 2026
Cobertura de prensa completa ->
Reconocido por OWASP
OWASP (Open Web Application Security Project) es la organización sin fines de lucro reconocida a nivel mundial detrás de los estándares de seguridad que siguen millones de desarrolladores en todo el mundo - sobre todo el OWASP Top 10, la referencia de seguridad de aplicaciones web más citada de la industria. Organizaciones desde startups hasta empresas de la lista Fortune 500 utilizan las directrices de OWASP como base de sus programas de seguridad.
CVE Lite CLI es un OWASP Lab Project - revisado y aceptado por la comunidad OWASP como una herramienta de seguridad open source y neutral en cuanto al proveedor.
Dónde encaja en el ecosistema de OWASP:
CVE Lite CLI cubre una carencia específica: el escaneo rápido de dependencias JS/TS, local y cercano al momento del lanzamiento, para el que las herramientas OWASP más amplias no están optimizadas:
| Herramienta | Enfoque |
|---|---|
| CVE Lite CLI | CLI de desarrollador local, basado en lockfile, centrado en la remediación, JS/TS |
| OWASP Dependency-Check | Multilenguaje, estilo SAST, ecosistema más amplio |
| OWASP dep-scan | Multilenguaje y multi-entorno, SBOM y cloud-native |
| OWASP Dependency-Track | Gestión de plataforma y SBOM, no un CLI local |
CVE Lite CLI complementa estas herramientas. No sustituye la monitorización continua ni la gestión completa de SBOM: es la comprobación local rápida que ejecutas antes de hacer push.
Comunidad y adopción
CVE Lite CLI se utiliza en producción en organizaciones y desarrolladores independientes de varios países. Los usuarios confirmados abarcan servicios digitales gubernamentales, plataformas de ingeniería empresarial, bibliotecas open source y educación en seguridad.
Entre los adoptantes destacados se incluyen:
- DINUM (Francia) - integrado en cuatro repositorios de servicios digitales del gobierno francés, incluida la infraestructura oficial de formación en IA para funcionarios públicos
- DGAFP (Francia) - Ministerio de la Función Pública, utilizado como hook de pre-commit en un chatbot de RR. HH. del sector público
- Gobierno de la Columbia Británica (Canadá) - se ejecuta como puerta de merge obligatoria junto a Trivy en el Ministerio de Servicios al Ciudadano
- Valibot y Formish - integrados como GitHub Action y script de desarrollo con protección de ramas
Limitaciones actuales
- no detecta paquetes maliciosos antes de que aparezcan en los datos de avisos
- no realiza detección de malware por comportamiento ni análisis del contenido de los paquetes
- no demuestra la explotabilidad ni verifica la alcanzabilidad en tiempo de ejecución
- no escanea imágenes de contenedores, binarios, secretos ni IaC
- no sustituye un programa completo de seguridad de aplicaciones
- actualmente está centrado en el escaneo de dependencias JS/TS
- el rendimiento de la sincronización local de avisos necesitará una optimización continua a medida que crezca el conjunto de datos de avisos
Huella de dependencias
Tiempo de ejecución: yaml · yarn-lockfile · better-sqlite3 · fflate
Solo desarrollo: @types/node · tsx · typescript
Esto es intencional. Dado que CVE Lite CLI es una herramienta orientada a la seguridad, las dependencias de tiempo de ejecución se mantienen mínimas y revisables.
Más documentación
- Guía de solución de problemas - no se encontró lockfile, resultados cero, sincronización de avisos lenta, errores de BD sin conexión,
--fixque omite hallazgos, fallos de CI - Guía de cobertura del analizador - formatos de lockfile compatibles, prioridad de selección, respaldo de
package.json, monorepos, registros privados - Guía de estrategia de remediación - cómo elige CVE Lite CLI los objetivos de actualización y las rutas de actualización de los paquetes padre
- Guía de conciencia del período de enfriamiento de lanzamientos - cómo lee CVE Lite CLI el período de enfriamiento de tu gestor de paquetes y advierte sobre versiones de corrección más nuevas que la ventana en la que confías
Seguridad y verificación
Cada lanzamiento está firmado: etiquetas git firmadas con GPG para el código fuente, attestations de artefactos de Sigstore para el tarball de la versión y firmas ECDSA a través del registro npm. Verifica con:```bash gh attestation verify cve-lite-cli-X.Y.Z.tgz --repo OWASP/cve-lite-cli npm audit signatures
Para obtener todos los detalles, las huellas digitales y el modelo de amenazas del proyecto, consulta [SECURITY.md](https://github.com/OWASP/cve-lite-cli/blob/main/src/docs/SECURITY.md) y el [Security Assurance Case](https://owasp.org/cve-lite-cli/docs/security-assurance-case).
Para los detalles de gobernanza - roles, toma de decisiones y resolución de disputas - consulta [CONTRIBUTING.md](https://github.com/OWASP/cve-lite-cli/blob/main/src/docs/CONTRIBUTING.md).
## Contribución
Los comentarios sobre la claridad de la salida, las guías de remediación, la cobertura del ecosistema y el uso de CI son especialmente valiosos.
Consulta [CONTRIBUTING.md](https://github.com/OWASP/cve-lite-cli/blob/main/src/docs/CONTRIBUTING.md) para comenzar.
## Añade una insignia a tu proyecto
Si utilizas CVE Lite CLI en tu proyecto, añade esta insignia a tu README:```markdown
[](https://github.com/OWASP/cve-lite-cli)
Comunidad y soporte
Para informes de errores y solicitudes de funciones: GitHub Issues
Los comentarios útiles incluyen informes de errores reproducibles, casos límite reales de lockfiles, ideas para una salida más clara y orientación sobre remediación, y ejemplos de flujos de trabajo con CI o JSON.
¿Usas CVE Lite CLI en tu empresa o en tus proyectos? Comparte tu caso de uso en el hilo de la comunidad.
Para informes relacionados con la seguridad: SECURITY.md
Este proyecto sigue un Código de Conducta. Revísalo antes de participar.
Si CVE Lite CLI te ayuda en tu flujo de trabajo de lanzamientos, una estrella en GitHub ayuda a que más desarrolladores lo encuentren.
Colaboradores
Gracias a todos los que ayudan a mejorar CVE Lite CLI: los issues, pull requests, documentación, casos de estudio y los comentarios sobre lockfiles del mundo real cuentan.
Cuadrícula de avatares generada a partir del gráfico de colaboradores de GitHub mediante contrib.rocks.
¿Eres nuevo? Consulta CONTRIBUTING.md para empezar y revisa el Código de Conducta antes de participar.
Nota del mantenedor: CVE Lite CLI es un Proyecto de Laboratorio de OWASP mantenido por Sonu Kapoor. El objetivo es crear una herramienta en la que las comunidades de seguridad y de desarrolladores confíen y a la que vuelvan, no un producto que requiera vendor lock-in o un panel de control para ser útil. Si encuentras un caso límite real de lockfile, una brecha en la remediación o un flujo de trabajo que no encaje, abre un issue. Los comentarios reales de proyectos reales son la entrada más valiosa que recibe este proyecto. Consulta CONTRIBUTING.md para saber cómo participar.
Licencia
MIT - desarrollado en público y mantenido como un Proyecto de la Fundación OWASP por Sonu Kapoor.