Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
cve-lite-cli — Escáner de vulnerabilidades de dependencias JS/TS rápido y amigable para desarrolladores, con escaneo local de lockfiles, coincidencia OSV, visibilidad de dependencias directas frente a transitivas, --fix, salida JSON y orientación práctica para la remediación. | Kitploit
Herramientas/GitHubGitHub/owasp/cve-lite-cli
Análisis EstáticoEscáneres de VulnerabilidadesAnálisis de CódigoDevSecOpsDetección de SecretosSeguridad de Cadena de SuministroAprendizaje y EducaciónRecursos Curados
GitHubowasp/cve-lite-cli

cve-lite-cli

Escáner de vulnerabilidades de dependencias JS/TS rápido y amigable para desarrolladores, con escaneo local de lockfiles, coincidencia OSV, visibilidad de dependencias directas frente a transitivas, --fix, salida JSON y orientación práctica para la remediación.

66311617hace 0 díasRevisado por Kitploit
Ver Repositorio
Sitio web

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

La mayoría de las herramientas te dicen qué está mal. CVE Lite CLI te dice qué ejecutar.

OWASP Lab Project npm version npm downloads CI GitHub Marketplace License Protected by CVE Lite CLI OpenSSF Best Practices

CVE Lite CLI — An OWASP Foundation Project

CVE Lite CLI

🏆 Reconocido oficialmente como Proyecto de Laboratorio de OWASP

Escaneo de vulnerabilidades que comienza en tu terminal y encaja limpiamente en CI.
Escanea tu lockfile, obtén comandos de corrección listos para copiar y ejecutar, y publica código limpio.

Escanea. Comprende. Corrige.


🏆🎯🔒
Proyecto de Laboratorio de OWASP
Revisado por pares de la organización detrás del OWASP Top 10 —
el estándar de seguridad seguido por millones de desarrolladores
Prioridad a la remediación
Comandos de corrección validados + orientación transitiva
consciente del paquete padre — no solo IDs de CVE
Se ejecuta localmente
Nada sale de tu máquina — ni tu código,
ni tu árbol de dependencias

Inicio rápido • Uso • Capturas de pantalla • Informe HTML • Comparar • Hoja de ruta • Contribuir • Únete a Slack


Gestores de paquetes

npm
npm
pnpm
pnpm
Yarn
Yarn
Bun
Bun

Inicio rápido```bash

npm install -g cve-lite-cli cve-lite /path/to/project

root@kitploit:~
O de una sola vez con `npx`:```bash
npx cve-lite-cli /path/to/project

No account. No configuration. No source code leaves your machine.

Usage```bash

cve-lite /path/to/project # basic scan cve-lite /path/to/project --verbose # full fix plan with dependency paths cve-lite /path/to/project --fix # apply validated direct fixes and rescan cve-lite /path/to/project --fail-on high # exit non-zero on high severity and above cve-lite /path/to/project --json # JSON output cve-lite /path/to/project --sarif # SARIF output for GitHub Code Scanning cve-lite /path/to/project --report # interactive HTML dashboard cve-lite /path/to/project --check-overrides # audit override hygiene alongside the CVE scan cve-lite /path/to/project --check-maintenance # flag CVE-blocking version drag and npm-deprecated direct deps cve-lite /path/to/project --check-licenses # detect copyleft and unknown licenses alongside the CVE scan cve-lite advisories sync # sync advisory DB for offline use cve-lite advisories init # create an empty advisory DB to populate yourself cve-lite /path/to/project --offline # scan with no runtime API calls

root@kitploit:~
Para la referencia completa de banderas y códigos de salida, consulta la [guía de referencia de CLI](https://owasp.org/cve-lite-cli/docs/cli-reference) y la [guía del modo de corrección](https://owasp.org/cve-lite-cli/docs/fix-mode).

## Higiene de overrides (`overrides`)

`overrides` y `resolutions` son potentes, pero se degradan con el tiempo. CVE Lite CLI los audita en npm, pnpm, yarn y bun, detectando once clases de problemas:

| Regla | Qué detecta |
|---|---|
| `OA001` | Objetivo huérfano: override para un paquete que ya no está en el árbol |
| `OA002` | Etiqueta flotante: override fijado a una etiqueta móvil (`latest`, `next`) |
| `OA003` | Sección incorrecta: override colocado en el contenedor equivocado |
| `OA004` | Pin superado: el resto del árbol ha avanzado más allá del pin |
| `OA005` | Override anidado ineficaz que nunca se aplica |
| `OA006` | Binario de plataforma acoplado: override que contradice el pin exacto de un padre |
| `OA007` | Latest congelado: el registro ha avanzado más allá de la versión fijada (requiere `--check-network`) |
| `OA008` | Copia vulnerable materializada aún en disco a pesar del override |
| `OA009` | Piso obsoleto: el piso del rango del override ya está cubierto por todas las declaraciones padre |
| `PD001` | Fantasma solo por override: paquete importado en el código fuente pero presente únicamente mediante un pin de override |
| `PD002` | Fantasma solo transitivo: paquete importado en el código fuente pero presente únicamente como dependencia transitiva |

Usa el subcomando `overrides` para una ejecución solo de higiene (sin escaneo CVE, más rápida y totalmente compatible con modo offline) con soporte de auto-corrección. Usa `--check-overrides` para añadir los resultados de higiene a un escaneo CVE regular en una sola pasada.```bash
cve-lite /path/to/project overrides           # hygiene only - no CVE scan
cve-lite /path/to/project overrides --fix     # hygiene only, auto-fix where possible
cve-lite /path/to/project --check-overrides   # CVE scan + hygiene in one pass

Para la guía completa con ejemplos por regla y patrones de CI, consulta la guía de auditoría de higiene de overrides.

Riesgo de mantenimiento (--check-maintenance)

Un escáner de CVE te indica que un paquete transitivo es vulnerable. No te dice por qué no puedes corregirlo: a menudo, una dependencia directa tuya lo fija por debajo de la corrección, y solucionarlo requiere una actualización mayor disruptiva que el escáner nunca menciona. La regla DM001 saca a la luz exactamente eso, además de las dependencias directas que npm ha marcado como obsoletas.

SeñalGravedadQué significa
Arrastre de restricciónaltaUna dependencia directa bloquea la corrección de un CVE transitivo detrás de una actualización de versión mayor
Obsoleta en npmmediaUna dependencia directa está obsoleta: no llegará ninguna corrección mediante una actualización normal

Los paquetes que no han publicado en años reciben una línea de contexto Last release; la antigüedad de la publicación es informativa, no es una señal de gravedad por sí sola.```bash cve-lite /path/to/project --check-maintenance # CVE scan + maintenance risk cve-lite /path/to/project --check-maintenance --fail-on high

root@kitploit:~
Para la guía completa, consulte la [guía de detección de riesgos de mantenimiento](https://owasp.org/cve-lite-cli/docs/maintenance-risk).

## Conciencia del período de enfriamiento de lanzamiento

Los gestores de paquetes añadieron un período de enfriamiento de lanzamiento para omitir la ventana de peligro justo después de que se publica una versión, cuando un lanzamiento secuestrado está activo pero aún no ha sido detectado (el compromiso de `chalk`/`debug` estuvo activo durante unas dos horas). CVE Lite CLI lee el período de enfriamiento que su proyecto ya configura y advierte cuando una corrección recomendada es más reciente que esa ventana, por lo que nunca lo empuja silenciosamente hacia una versión que su propio gestor de paquetes se negaría a instalar.```
High severity fix commands
  ⚠ Published 2026-07-01, newer than your configured 365 day release cooldown (.npmrc); your package manager would hold this version - validate before overriding.
> npm install [email protected]   (published 2026-07-01)

La advertencia es informativa y está activada por defecto (sin bandera, sin cambio en el código de salida). Se lee min-release-age (npm), minimumReleaseAge (pnpm) o npmMinimalAgeGate (Yarn); nunca inventa una ventana.

Para la guía completa, consulta la guía de concienciación sobre el período de enfriamiento de lanzamientos.

Cómo se ve

Salida de terminalPanel HTML (--report)
Salida de terminal de CVE Lite CLI Panel HTML de CVE Lite CLI
Salida de escaneo predeterminada · guía de salidaGenerado con --report · guía del informe HTML
Salida de terminal detallada: incluye el plan de corrección completo

Salida detallada parte 1 Salida detallada parte 2 Salida detallada parte 3

Por qué CVE Lite CLI

La mayoría de las herramientas de seguridad están construidas en torno a pipelines, no a desarrolladores. Dependabot abre PRs que atenderás eventualmente. Los escáneres de CI bloquean los merges después del hecho. Los paneles muestran listas de IDs de CVE sin una ruta clara para corregirlos. Los desarrolladores aprenden a ignorarlos.

CVE Lite CLI está construido para el momento antes de hacer push. Lee tu lockfile localmente, consulta OSV y la API de avisos del registro npm, y produce comandos de copiar y ejecutar npm install, pnpm add, yarn add o bun add, no una lista de identificadores. Ves qué paquetes son directos frente a transitivos, obtienes orientación de actualización consciente del paquete padre y puedes escanear sin conexión en entornos restringidos.

Cuanto más cerca esté una herramienta de seguridad del flujo de trabajo natural de un desarrollador, más probable es que se use.

Cómo se compara

Ninguna otra herramienta gratuita combina todo lo siguiente: escaneo de lockfiles en npm, pnpm, Yarn y Bun; remediación transitiva consciente del padre que te dice qué paquete actualizar (no solo cuál es vulnerable); validación de la versión de corrección antes de sugerir una actualización; una base de datos de avisos totalmente sin conexión para entornos restringidos; escaneo de cumplimiento de CVE + licencias en una sola pasada; y una señal de prioridad EPSS que combina la gravedad CVSS con la probabilidad de explotación en cuatro niveles accionables.

CapacidadCVE Lite CLInpm auditOSV-ScannerSnyk CLISocket CLI
Escaneo de lockfiles JS/TS✅✅✅✅✅
Soporte de npm + pnpm + Yarn + Bun✅❌✅✅✅
Sin necesidad de cuenta✅✅✅❌❌
Gratuito de usar✅✅✅❌❌
Escaneo de alcanzabilidad consciente del uso✅❌❌✅⚠️
Visibilidad directa frente a transitiva✅⚠️✅✅✅
Etiquetado de dependencias dev frente a runtime✅⚠️❌⚠️❌
Comandos de corrección de copiar y ejecutar✅❌❌✅⚠️
Orientación de actualización del padre transitivo✅❌⚠️⚠️⚠️
Plan de remediación sugerido

✅ = fortaleza integrada · ⚠️ = parcial o dependiente del flujo de trabajo · ❌ = no es una fortaleza central

La orientación del padre transitivo es una diferencia clave: CVE Lite CLI evita recomendar instalaciones directas para paquetes que solo están presentes de forma transitiva. Para lockfiles de npm, puede identificar cuándo npm update <parent> es suficiente para re-resolver un hijo conocido no vulnerable dentro del rango actual del padre, y cuándo el propio paquete padre necesita una actualización.

Para un análisis detallado por herramienta, consulta Comparación con otras herramientas.

Reemplaza Dependabot con un solo PR agrupado

CVE Lite CLI v1.26.0 incluye un modo de corrección de GitHub Action que se ejecuta según un horario y abre un único pull request agrupado con todas las actualizaciones de dependencias validadas: IDs de avisos, recuentos de hallazgos antes/después y versiones de corrección confirmadas por OSV incluidas.

Añade este archivo a tu repositorio:```yaml

.github/workflows/cve-lite-fix.yml

name: CVE Lite security fixes on: schedule: - cron: '0 6 * * 1' # every Monday at 6am workflow_dispatch: permissions: contents: write pull-requests: write jobs: fix: runs-on: ubuntu-latest steps: - uses: actions/checkout@3d3c42e5aac5ba805825da76410c181273ba90b1 # v7.0.1 with: ref: ${{ github.event.repository.default_branch }} - uses: OWASP/cve-lite-cli@v1 with: fix: 'true' create-pr: 'true'

root@kitploit:~
| | Dependabot | Modo de corrección CVE Lite |
|---|---|---|
| PRs por ejecución | Uno por paquete | Un PR agrupado |
| IDs de avisos en el cuerpo del PR | No | Sí (GHSA-xxxx, CVE-xxxx) |
| Versión de corrección validada contra OSV | No | Sí |
| Conteos de hallazgos antes/después | No | Sí |
| pnpm / Yarn Berry / Bun | Limitado | Soporte nativo completo |
| Reconocimiento OWASP | No | Proyecto de Laboratorio OWASP |

[Documentación completa de la Action ->](https://owasp.org/cve-lite-cli/docs/github-action) - para control de CI solo con escaneo, consulte la [guía de Integración de CI y Flujos de Trabajo](https://owasp.org/cve-lite-cli/docs/workflow-integration).

## Validación en el mundo real

CVE Lite CLI ha sido evaluado contra proyectos de código abierto reales para verificar que detecta problemas significativos - incluyendo vulnerabilidades transitivas no obvias y rutas de actualización complejas - no solo coincidencias de avisos de baja señal.

- [OWASP Juice Shop](https://owasp.org/cve-lite-cli/docs/case-studies/owasp-juice-shop) - escaneo de una aplicación deliberadamente vulnerable con problemas de dependencias conocidos
- [NestJS](https://owasp.org/cve-lite-cli/docs/case-studies/nestjs) - recorrido de una secuencia real de remediación de dependencias transitivas en un framework Node.js ampliamente utilizado
- [Visual Studio Code](https://owasp.org/cve-lite-cli/docs/case-studies/vscode) - dos avisos directos del SDK de Anthropic y una cadena de alta severidad en la cadena de herramientas gulp en el lockfile raíz de VS Code
- [Gatsby](https://owasp.org/cve-lite-cli/docs/case-studies/gatsby) - monorepo Yarn Classic con 128 hallazgos, cinco CVEs directos y deduplicación de CVE Lite frente a `yarn audit`
- [Analog](https://owasp.org/cve-lite-cli/docs/case-studies/analog) - monorepo Angular moderno con pnpm con vulnerabilidades inesperadas en la cadena de herramientas

[20+ estudios de caso en proyectos npm, pnpm, Yarn y Bun ->](https://owasp.org/cve-lite-cli/docs/case-studies)

Los fixtures de lockfiles en el repositorio para la mayoría de los proyectos se encuentran en [`examples/`](https://github.com/owasp/cve-lite-cli/blob/main/examples/readme.md) - clónelos y escanéelos de inmediato sin descargar checkouts completos de los repositorios upstream.

Estos no son demos. Son escaneos documentados contra bases de código reales con hallazgos reales, registrados antes y después de aplicar los comandos de corrección.

Si mantiene un proyecto de código abierto JavaScript o TypeScript y desea que CVE Lite CLI sea evaluado en él, abra un issue y comparta el repositorio.

## Prensa

- **[Sniff out stale AI override advice with this open source CLI](https://www.theregister.com/security/2026/06/23/sniff-out-stale-ai-override-advice-with-this-open-source-cli/5259853)** - The Register (Thomas Claburn, Senior Reporter), junio de 2026
- **[Shift left: How CVE Lite CLI is transforming developer security](https://sdtimes.com/security/shift-left-how-cve-lite-cli-is-transforming-developer-security/)** - SD Times (David Rubinstein, Editor-in-Chief), junio de 2026
- **[As AI speeds coding, CVE Lite CLI keeps security deliberately AI-free](https://www.csoonline.com/article/4176701/as-ai-speeds-coding-cve-lite-cli-keeps-security-deliberately-ai-free.html)** - CSO Online (Shweta Sharma), mayo de 2026
- **[CVE Lite CLI: Open-source dependency vulnerability scanner](https://www.helpnetsecurity.com/2026/05/20/cve-lite-cli-open-source-dependency-vulnerability-scanner/)** - Help Net Security, mayo de 2026

[Cobertura de prensa completa ->](https://owasp.org/cve-lite-cli/docs/press)

## Reconocido por OWASP

OWASP (Open Web Application Security Project) es la organización sin fines de lucro reconocida a nivel mundial detrás de los estándares de seguridad seguidos por millones de desarrolladores en todo el mundo - más notablemente el [OWASP Top 10](https://owasp.org/www-project-top-ten/), la referencia de seguridad de aplicaciones web más citada en la industria. Organizaciones desde startups hasta empresas Fortune 500 utilizan las directrices de OWASP como base de sus programas de seguridad.

CVE Lite CLI es un [Proyecto de Laboratorio OWASP](https://owasp.org/cve-lite-cli) - revisado y aceptado por la comunidad OWASP como una herramienta de seguridad de código abierto y neutral respecto al proveedor.

**Dónde encaja en el ecosistema OWASP:**

CVE Lite CLI cubre un vacío específico - escaneo rápido de dependencias JS/TS local y cercano al momento de lanzamiento - para el cual las herramientas OWASP más amplias no están optimizadas:

| Herramienta | Enfoque |
|---|---|
| CVE Lite CLI | Basado en lockfile, CLI local para desarrolladores, centrado en remediación, JS/TS |
| OWASP Dependency-Check | Multilenguaje, estilo SAST, ecosistema más amplio |
| OWASP dep-scan | Multilenguaje y multi-entorno, SBOM y cloud-native |
| OWASP Dependency-Track | Plataforma y gestión de SBOM, no una CLI local |

CVE Lite CLI complementa estas herramientas. No es un reemplazo para el monitoreo continuo o la gestión completa de SBOM - es la verificación local rápida que ejecuta antes de hacer push.

## Comunidad y adopción

CVE Lite CLI se utiliza en producción en organizaciones y desarrolladores independientes de varios países. Los usuarios confirmados abarcan servicios digitales gubernamentales, plataformas de ingeniería empresarial, bibliotecas de código abierto y educación en seguridad.

Los adoptantes notables incluyen:

- **SolidJS** - el creador del framework, Ryan Carniato, añadió CVE Lite CLI directamente a su CI, escaneando cada cambio con resultados reportados a GitHub Code Scanning
- **DINUM** (Francia) - integrado en cuatro repositorios de servicios digitales del gobierno francés, incluida la infraestructura oficial de entrenamiento de IA para funcionarios públicos
- **DGAFP** (Francia) - Ministerio de la Función Pública, utilizado como hook de pre-commit en un chatbot de RRHH del sector público
- **Gobierno de Columbia Británica** (Canadá) - ejecutándose como puerta de fusión obligatoria junto a Trivy en el Ministerio de Servicios al Ciudadano
- **Valibot** y **Formisch** - integrados como GitHub Action y script de desarrollo con protección de ramas


## Limitaciones actuales

- no detecta paquetes maliciosos antes de que aparezcan en los datos de avisos
- no realiza detección de malware conductual ni análisis de contenido de paquetes
- no demuestra explotabilidad ni verifica alcanzabilidad en tiempo de ejecución
- no escanea imágenes de contenedores, binarios, secretos ni IaC
- no reemplaza un programa completo de seguridad de aplicaciones
- actualmente centrado en el escaneo de dependencias JS/TS
- el rendimiento de la sincronización local de avisos necesitará optimización continua a medida que crezca el conjunto de datos de avisos

## Huella de dependencias

**Tiempo de ejecución:** `yaml` · `yarn-lockfile` · `better-sqlite3` · `fflate`

**Solo desarrollo:** `@types/node` · `tsx` · `typescript`

Esto es intencional. Debido a que CVE Lite CLI es una herramienta orientada a la seguridad, las dependencias de tiempo de ejecución se mantienen mínimas y revisables.

## Más documentación

- [Guía de solución de problemas](https://owasp.org/cve-lite-cli/docs/troubleshooting) - lockfile no encontrado, cero resultados, sincronización de avisos lenta, errores de BD sin conexión, `--fix` omitiendo hallazgos, fallos de CI
- [Guía de cobertura de analizadores](https://owasp.org/cve-lite-cli/docs/parser-coverage) - formatos de lockfile compatibles, prioridad de selección, respaldo de `package.json`, monorepos, registros privados
- [Guía de estrategia de remediación](https://owasp.org/cve-lite-cli/docs/remediation-strategy) - cómo CVE Lite CLI elige objetivos de actualización y rutas de actualización de paquetes padre
- [Guía de conciencia de período de enfriamiento de lanzamientos](https://owasp.org/cve-lite-cli/docs/release-cooldown) - cómo CVE Lite CLI lee el período de enfriamiento de su gestor de paquetes y advierte sobre versiones de corrección más nuevas que la ventana que usted confía

## Seguridad y verificación

Cada versión está firmada - etiquetas git firmadas con GPG para el código fuente, Atestaciones de Artefactos Sigstore para el tarball de la versión, y firmas ECDSA a través del registro npm. Verifique con:```bash
gh attestation verify cve-lite-cli-X.Y.Z.tgz --repo OWASP/cve-lite-cli
npm audit signatures

Para obtener detalles completos, huellas dactilares y el modelo de amenazas del proyecto, consulta SECURITY.md y el Caso de Garantía de Seguridad.

Para detalles de gobernanza (roles, toma de decisiones y resolución de disputas), consulta CONTRIBUTING.md.

Contribuciones

Los comentarios sobre la claridad de la salida, las guías de remediación, la cobertura de ecosistemas y el uso en CI son especialmente valiosos.

Consulta CONTRIBUTING.md para comenzar.

Añade una insignia a tu proyecto

Si usas CVE Lite CLI en tu proyecto, añade esta insignia a tu README:```markdown Protected by CVE Lite CLI

root@kitploit:~
[![Protected by CVE Lite CLI](https://img.shields.io/badge/Protected_by-CVE_Lite_CLI-brightgreen)](https://github.com/OWASP/cve-lite-cli)

## Comunidad y soporte

Para informes de errores y solicitudes de funciones: [GitHub Issues](https://github.com/OWASP/cve-lite-cli/issues)

Los comentarios útiles incluyen informes de errores reproducibles, casos límite reales de lockfiles, ideas para una salida más clara y orientación de remediación, así como ejemplos de flujos de trabajo de CI o JSON.

¿Usas CVE Lite CLI en tu empresa o en tus proyectos? [Comparte tu caso de uso en el hilo de la comunidad](https://github.com/OWASP/cve-lite-cli/discussions/481).

Para informes relacionados con la seguridad: [SECURITY.md](https://github.com/OWASP/cve-lite-cli/blob/main/SECURITY.md)

Este proyecto sigue un [Código de Conducta](https://github.com/OWASP/cve-lite-cli/blob/main/CODE_OF_CONDUCT.md). Revísalo antes de participar.

Si CVE Lite CLI ayuda en tu flujo de trabajo de lanzamientos, una [estrella en GitHub](https://github.com/OWASP/cve-lite-cli) ayuda a que más desarrolladores lo encuentren.

## Contribuyentes

Gracias a todos los que ayudan a mejorar CVE Lite CLI: los issues, las pull requests, la documentación, los casos de estudio y los comentarios sobre lockfiles reales cuentan.

<p align="center">
  <a href="https://github.com/OWASP/cve-lite-cli/graphs/contributors">
    <img src="https://contrib.rocks/image?repo=OWASP/cve-lite-cli" alt="Contributors to OWASP/cve-lite-cli" />
  </a>
</p>

<p align="center">
  <sub>Cuadrícula de avatares generada a partir del <a href="https://github.com/OWASP/cve-lite-cli/graphs/contributors">gráfico de contribuyentes de GitHub</a> mediante <a href="https://contrib.rocks">contrib.rocks</a>.</sub>
</p>

¿Eres nuevo aquí? Consulta [CONTRIBUTING.md](https://github.com/OWASP/cve-lite-cli/blob/main/src/docs/CONTRIBUTING.md) para empezar y revisa el [Código de Conducta](https://github.com/OWASP/cve-lite-cli/blob/main/CODE_OF_CONDUCT.md) antes de participar.

## Patrocinadores

Gracias a quienes patrocinan CVE Lite CLI y ayudan a mantenerlo:

- [Arkadii Yakovets](https://github.com/arkid15r)

---

**Nota del mantenedor:** CVE Lite CLI es un Proyecto de Laboratorio de OWASP mantenido por [Sonu Kapoor](https://github.com/sonukapoor). El objetivo es crear una herramienta en la que la comunidad de seguridad y de desarrolladores confíe y a la que vuelva, no un producto que requiera bloqueo de proveedor o un panel de control para ser útil. Si encuentras un caso límite real de lockfile, una brecha de remediación o un flujo de trabajo que no encaje, abre un issue. Los comentarios del mundo real provenientes de proyectos reales son la aportación más valiosa que recibe este proyecto. Consulta [CONTRIBUTING.md](https://github.com/OWASP/cve-lite-cli/blob/main/src/docs/CONTRIBUTING.md) para saber cómo participar.

---

## Licencia

MIT: construido en público y mantenido como un Proyecto de la Fundación OWASP por Sonu Kapoor.
Descargar herramienta
✅
❌
⚠️
✅
⚠️
Modo de trinquete (supresión de línea base)✅❌❌⚠️❌
Informe HTML interactivo✅❌❌✅❌
Salida SARIF / GitHub Code Scanning✅❌✅✅❌
Salida JSON✅✅✅✅✅
Base de datos de avisos sin conexión/local✅❌⚠️❌❌
Auditoría de higiene de overrides✅❌❌❌❌
Detección de riesgo de mantenimiento (arrastre de corrección de CVE)✅❌❌❌❌
Escaneo de cumplimiento de licencias (copyleft / desconocido)✅❌❌⚠️⚠️
Señal de prioridad: gravedad CVSS × probabilidad de explotación EPSS✅❌❌⚠️❌