Retour aux mises à jour
New releaseAug 11, 2026

cve-lite-cli v1.29.0

Scanner de vulnérabilités de dépendances JS/TS rapide et adapté aux développeurs, avec analyse locale des lockfiles, correspondance OSV, visibilité des dépendances directes vs transitives, --fix, sortie JSON et conseils pratiques de remédiation.

Partager

La plupart des outils vous disent ce qui ne va pas. CVE Lite CLI vous dit quoi exécuter.

OWASP Lab Project npm version npm downloads CI GitHub Marketplace License Protected by CVE Lite CLI OpenSSF Best Practices

CVE Lite CLI — Un projet de la Fondation OWASP

CVE Lite CLI

🏆 Officiellement reconnu comme projet Lab OWASP

Analyse de vulnérabilités qui démarre dans votre terminal et s'intègre proprement dans la CI.
Scannez votre lockfile, obtenez des commandes de correction à copier et exécuter, et livrez un code propre.

Scannez. Comprenez. Corrigez.


🏆🎯🔒
OWASP Lab Project
Revu par les pairs par l'organisation derrière l'OWASP Top 10 —
la norme de sécurité suivie par des millions de développeurs
Remédiation d'abord
Commandes de correction validées + conseils transitifs
tenant compte du parent — pas seulement des IDs CVE
S'exécute en local
Rien ne quitte votre machine — ni votre code,
ni votre arbre de dépendances

Démarrage rapideUtilisationCaptures d'écranRapport HTMLComparaisonFeuille de routeContribuerRejoindre Slack


Gestionnaires de paquets

npm
npm
pnpm
pnpm
Yarn
Yarn
Bun
Bun

Quick start```bash

npm install -g cve-lite-cli cve-lite /path/to/project

Ou ponctuellement avec `npx`:```bash
npx cve-lite-cli /path/to/project

Aucun compte. Aucune configuration. Aucun code source ne quitte votre machine.

Utilisation```bash

cve-lite /path/to/project # basic scan cve-lite /path/to/project --verbose # full fix plan with dependency paths cve-lite /path/to/project --fix # apply validated direct fixes and rescan cve-lite /path/to/project --fail-on high # exit non-zero on high severity and above cve-lite /path/to/project --json # JSON output cve-lite /path/to/project --sarif # SARIF output for GitHub Code Scanning cve-lite /path/to/project --report # interactive HTML dashboard cve-lite /path/to/project --check-overrides # audit override hygiene alongside the CVE scan cve-lite /path/to/project --check-maintenance # flag CVE-blocking version drag and npm-deprecated direct deps cve-lite advisories sync # sync advisory DB for offline use cve-lite advisories init # create an empty advisory DB to populate yourself cve-lite /path/to/project --offline # scan with no runtime API calls

Pour la référence complète des options et les codes de sortie, consultez le [guide de référence CLI](https://owasp.org/cve-lite-cli/docs/cli-reference) et le [guide du mode Fix](https://owasp.org/cve-lite-cli/docs/fix-mode).

## Hygiène des overrides (`overrides`)

`overrides` et `resolutions` sont puissants, mais ils se dégradent. CVE Lite CLI les audite sur npm, pnpm, yarn et bun, en détectant onze classes de problèmes :

| Règle | Ce qu'elle détecte |
|---|---|
| `OA001` | Cible orpheline : override pour un package qui n'est plus dans l'arbre |
| `OA002` | Tag flottant : override épinglé à un tag mobile (`latest`, `next`) |
| `OA003` | Mauvaise section : override placé dans le mauvais conteneur |
| `OA004` | Épinglage dépassé : le reste de l'arbre a dépassé l'épinglage |
| `OA005` | Override imbriqué inefficace qui ne s'applique jamais |
| `OA006` | Binaire de plateforme couplé : l'override entre en conflit avec l'épinglage exact d'un parent |
| `OA007` | Dernière version figée : le registre a dérivé au-delà de la version épinglée (nécessite `--check-network`) |
| `OA008` | Copie vulnérable matérialisée encore sur le disque malgré l'override |
| `OA009` | Plancher obsolète : le plancher de la plage de l'override est déjà satisfait par toutes les déclarations parentes |
| `PD001` | Fantôme d'override uniquement : package importé dans le code source mais présent uniquement via un épinglage d'override |
| `PD002` | Fantôme transitif uniquement : package importé dans le code source mais présent uniquement comme dépendance transitive |

Utilisez la sous-commande `overrides` pour une exécution hygiène uniquement (aucune analyse CVE, plus rapide, entièrement compatible hors ligne) avec prise en charge de la correction automatique. Utilisez `--check-overrides` pour ajouter les résultats d'hygiène à une analyse CVE classique en une seule passe.```bash
cve-lite /path/to/project overrides           # hygiene only - no CVE scan
cve-lite /path/to/project overrides --fix     # hygiene only, auto-fix where possible
cve-lite /path/to/project --check-overrides   # CVE scan + hygiene in one pass

Pour le guide complet avec des exemples par règle et des modèles d’intégration continue, voir le guide d’audit de l’hygiène des overrides.

Risque de maintenance (--check-maintenance)

Un scanner CVE vous indique qu’un package transitif est vulnérable. Il ne vous dit pas pourquoi vous ne pouvez pas le corriger — souvent, une dépendance directe de votre projet l’épingle en dessous du correctif, et le débloquer nécessite une mise à niveau majeure cassante que le scanner ne mentionne jamais. La règle DM001 met précisément cela en évidence, ainsi que les dépendances directes que npm a marquées comme obsolètes.

SignalSévéritéCe que cela signifie
Contrainte bloquanteélevéeUne dépendance directe bloque un correctif CVE transitif derrière une mise à niveau de version majeure
Obsolète sur npmmoyenneUne dépendance directe est obsolète — aucune correction n’arrivera via une mise à jour normale

Les packages qui n’ont pas publié depuis des années reçoivent une ligne de contexte Dernière publication ; l’ancienneté de la publication est informative, pas un signal de sévérité en soi.```bash cve-lite /path/to/project --check-maintenance # CVE scan + maintenance risk cve-lite /path/to/project --check-maintenance --fail-on high

Pour le guide complet, consultez le [guide de détection des risques de maintenance](https://owasp.org/cve-lite-cli/docs/maintenance-risk).

## Sensibilisation au délai de publication (release cooldown)

Les gestionnaires de paquets ont ajouté un délai de publication pour éviter la fenêtre de danger juste après la publication d'une version, lorsqu'une version détournée est en ligne mais pas encore détectée (la compromission de `chalk`/`debug` est restée en ligne pendant environ deux heures). CVE Lite CLI lit le délai déjà configuré par votre projet et vous avertit lorsqu'un correctif recommandé est plus récent que cette fenêtre, afin de ne jamais vous pousser silencieusement vers une version que votre propre gestionnaire de paquets refuserait d'installer.```
High severity fix commands
  ⚠ Published 2026-07-01, newer than your configured 365 day release cooldown (.npmrc); your package manager would hold this version - validate before overriding.
> npm install [email protected]   (published 2026-07-01)

L'avertissement est indicatif et activé par défaut (aucune option, aucun changement de code de sortie). Il lit min-release-age (npm), minimumReleaseAge (pnpm) ou npmMinimalAgeGate (Yarn) ; il n'invente jamais de fenêtre.

Pour le guide complet, consultez le guide Release Cooldown Awareness.

À quoi cela ressemble

Sortie terminalTableau de bord HTML (--report)
Sortie terminal de CVE Lite CLI Tableau de bord HTML de CVE Lite CLI
Sortie d'analyse par défaut · guide de lecture des sortiesGénéré avec --report · guide du rapport HTML
Sortie terminal détaillée — inclut le plan de correction complet

Sortie détaillée, partie 1 Sortie détaillée, partie 2 Sortie détaillée, partie 3

Pourquoi CVE Lite CLI

La plupart des outils de sécurité sont conçus pour les pipelines, pas pour les développeurs. Dependabot ouvre des PR que vous finirez par traiter. Les scanners CI bloquent les fusions après coup. Les tableaux de bord affichent des listes d'identifiants CVE sans indiquer clairement comment les corriger. Les développeurs finissent par les ignorer.

CVE Lite CLI est conçu pour le moment qui précède votre push. Il lit votre lockfile localement, interroge OSV et génère des commandes npm install, pnpm add, yarn add ou bun add à copier-coller — et non une liste d'identifiants. Vous voyez quels paquets sont directs ou transitifs, bénéficiez de recommandations de mise à niveau tenant compte du parent, et pouvez analyser hors ligne dans des environnements restreints.

Plus un outil de sécurité est proche du flux de travail naturel d'un développeur, plus il a de chances d'être utilisé.

Comparaison avec les autres outils

Aucun autre outil gratuit ne réunit tout cela : analyse des lockfiles pour npm, pnpm, Yarn et Bun ; correction transitive tenant compte du parent qui vous indique quel paquet mettre à niveau (et pas seulement lequel est vulnérable) ; validation de la version corrective avant de suggérer une mise à niveau ; et une base d'avis entièrement hors ligne pour les environnements restreints.

FonctionnalitéCVE Lite CLInpm auditOSV-ScannerSnyk CLISocket CLI
Analyse de lockfiles JS/TS
Prise en charge npm + pnpm + Yarn + Bun
Aucun compte requis
Gratuit
Analyse d'atteignabilité selon l'usage⚠️
Visibilité direct vs transitif⚠️
Étiquetage des dépendances dev vs runtime⚠️⚠️
Commandes de correction à copier-coller⚠️
Recommandations de mise à jour du parent transitif⚠️⚠️⚠️
Plan de remédiation suggéré⚠️⚠️
Mode cliquet (suppression de la ligne de base)⚠️
Rapport HTML interactif
Sortie SARIF / GitHub Code Scanning
Sortie JSON
Base d'avis hors ligne / locale⚠️
Audit d'hygiène des overrides
Détection du risque de maintenance (traînée de correctifs CVE)

✅ = atout intégré · ⚠️ = partiel ou dépendant du workflow · ❌ = pas un atout majeur

La recommandation tenant compte du parent transitif est une différence clé : CVE Lite CLI évite de recommander des installations directes pour des paquets uniquement présents de manière transitive. Pour les lockfiles npm, il peut déterminer quand npm update <parent> suffit pour re-résoudre un enfant connu comme non vulnérable dans la plage actuelle du parent, et quand le paquet parent lui-même nécessite une mise à niveau.

Pour une analyse détaillée outil par outil, consultez Comparaison avec d'autres outils.

Remplacez Dependabot par une seule PR groupée

CVE Lite CLI v1.26.0 inclut un mode de correction GitHub Action qui s'exécute selon un planning et ouvre une seule pull request groupée avec toutes les mises à niveau de dépendances validées - identifiants d'avis, comptes de résultats avant/après et versions correctives confirmées par OSV.

Ajoutez ce fichier à votre dépôt :```yaml

.github/workflows/cve-lite-fix.yml

name: CVE Lite security fixes on: schedule: - cron: '0 6 * * 1' # every Monday at 6am workflow_dispatch: permissions: contents: write pull-requests: write jobs: fix: runs-on: ubuntu-latest steps: - uses: actions/checkout@3d3c42e5aac5ba805825da76410c181273ba90b1 # v7.0.1 with: ref: ${{ github.event.repository.default_branch }} - uses: OWASP/cve-lite-cli@v1 with: fix: 'true' create-pr: 'true'

| | Dependabot | Mode correctif CVE Lite |
|---|---|---|
| PRs par exécution | Un par paquet | Un PR par lot |
| ID d'avis dans le corps du PR | Non | Oui (GHSA-xxxx, CVE-xxxx) |
| Version de correctif validée via OSV | Non | Oui |
| Nombre de résultats avant/après | Non | Oui |
| pnpm / Yarn Berry / Bun | Limité | Prise en charge native complète |
| Reconnaissance OWASP | Non | Projet Lab OWASP |

[Documentation complète de l'Action ->](https://owasp.org/cve-lite-cli/docs/github-action) - pour un contrôle CI en mode scan uniquement, consultez le [guide d'intégration CI et Workflow](https://owasp.org/cve-lite-cli/docs/workflow-integration).

## Validation dans le monde réel

CVE Lite CLI a été évalué sur de véritables projets open source afin de vérifier qu'il remonte des problèmes pertinents - y compris des vulnérabilités transitives non évidentes et des chemins de mise à niveau complexes - et pas seulement des correspondances d'avis à faible signal.

- [OWASP Juice Shop](https://owasp.org/cve-lite-cli/docs/case-studies/owasp-juice-shop) - analyse d'une application volontairement vulnérable présentant des problèmes de dépendances connus
- [NestJS](https://owasp.org/cve-lite-cli/docs/case-studies/nestjs) - parcours d'une séquence réelle de correction de dépendances transitives au sein d'un framework Node.js largement utilisé
- [Visual Studio Code](https://owasp.org/cve-lite-cli/docs/case-studies/vscode) - deux avis directs du SDK Anthropic et une chaîne d'outillage gulp à haute sévérité dans le lockfile racine de VS Code
- [Gatsby](https://owasp.org/cve-lite-cli/docs/case-studies/gatsby) - monorepo Yarn Classic avec 128 résultats, cinq CVE directs, et la déduplication CVE Lite vs `yarn audit`
- [Analog](https://owasp.org/cve-lite-cli/docs/case-studies/analog) - monorepo Angular pnpm moderne avec des vulnérabilités d'outillage inattendues

[Plus de 20 études de cas sur des projets npm, pnpm, Yarn et Bun ->](https://owasp.org/cve-lite-cli/docs/case-studies)

Les fixtures de lockfiles dans le dépôt pour la plupart des projets se trouvent dans [`examples/`](https://github.com/owasp/cve-lite-cli/blob/HEAD/examples/readme.md) - clonez et analysez immédiatement sans télécharger l'intégralité des checkouts en amont.

Ce ne sont pas des démos. Ce sont des analyses documentées de vrais codebases avec de vrais résultats, enregistrées avant et après l'application des commandes de correction.

Si vous maintenez un projet open source JavaScript ou TypeScript et souhaitez que CVE Lite CLI soit évalué dessus, ouvrez une issue et partagez le dépôt.

## Presse

- **[Repérez les conseils de dérogation IA obsolètes avec ce CLI open source](https://www.theregister.com/security/2026/06/23/sniff-out-stale-ai-override-advice-with-this-open-source-cli/5259853)** - The Register (Thomas Claburn, Reporter principal), juin 2026
- **[Shift left : comment CVE Lite CLI transforme la sécurité des développeurs](https://sdtimes.com/security/shift-left-how-cve-lite-cli-is-transforming-developer-security/)** - SD Times (David Rubinstein, Rédacteur en chef), juin 2026
- **[Alors que l'IA accélère le codage, CVE Lite CLI maintient une sécurité volontairement sans IA](https://www.csoonline.com/article/4176701/as-ai-speeds-coding-cve-lite-cli-keeps-security-deliberately-ai-free.html)** - CSO Online (Shweta Sharma), mai 2026
- **[CVE Lite CLI : scanner open source des vulnérabilités de dépendances](https://www.helpnetsecurity.com/2026/05/20/cve-lite-cli-open-source-dependency-vulnerability-scanner/)** - Help Net Security, mai 2026

[Couverture presse complète ->](https://owasp.org/cve-lite-cli/docs/press)

## Reconnu par OWASP

OWASP (Open Web Application Security Project) est l'organisation à but non lucratif mondialement reconnue à l'origine des normes de sécurité suivies par des millions de développeurs dans le monde - notamment l'[OWASP Top 10](https://owasp.org/www-project-top-ten/), la référence en matière de sécurité des applications web la plus citée de l'industrie. Des startups aux entreprises du Fortune 500, les organisations utilisent les recommandations OWASP comme fondation de leurs programmes de sécurité.

CVE Lite CLI est un [projet Lab OWASP](https://owasp.org/cve-lite-cli) - examiné et accepté par la communauté OWASP comme un outil de sécurité open source indépendant des fournisseurs.

**Où il s'inscrit dans l'écosystème OWASP :**

CVE Lite CLI comble un manque précis - une analyse rapide et locale des dépendances JS/TS à l'approche de la sortie - pour lequel les outils OWASP plus généraux ne sont pas optimisés :

| Outil | Domaine |
|---|---|
| CVE Lite CLI | Lockfile d'abord, CLI locale pour développeurs, orientée correction, JS/TS |
| OWASP Dependency-Check | Multi-langage, style SAST, écosystème plus large |
| OWASP dep-scan | Multi-langage et multi-environnement, SBOM et cloud natif |
| OWASP Dependency-Track | Gestion de plateforme et de SBOM, pas une CLI locale |

CVE Lite CLI complète ces outils. Il ne remplace pas la surveillance continue ni la gestion complète des SBOM - c'est le contrôle local rapide que vous exécutez avant de pousser.

## Communauté et adoption

CVE Lite CLI est utilisé en production par des organisations et des développeurs indépendants dans plusieurs pays. Les utilisateurs confirmés couvrent les services numériques gouvernementaux, les plateformes d'ingénierie d'entreprise, les bibliothèques open source et l'éducation à la sécurité.

Parmi les adoptants notables :

- **DINUM** (France) - intégré dans quatre dépôts de services numériques du gouvernement français, dont l'infrastructure officielle de formation à l'IA pour les agents publics
- **DGAFP** (France) - ministère de la Fonction publique, utilisé comme hook de pre-commit sur un chatbot RH du secteur public
- **Gouvernement de la Colombie-Britannique** (Canada) - exécuté comme porte de fusion obligatoire aux côtés de Trivy au ministère des Services aux citoyens
- **Valibot** et **Formish** - intégrés comme GitHub Action et script de développement avec protection de branche

## Limitations actuelles

- ne détecte pas les paquets malveillants avant leur apparition dans les données d'avis
- n'effectue pas de détection comportementale de malwares ni d'analyse du contenu des paquets
- ne prouve pas l'exploitabilité et ne vérifie pas l'atteignabilité à l'exécution
- ne scanne pas les images de conteneurs, les binaires, les secrets ou l'IaC
- ne remplace pas un programme complet de sécurité applicative
- actuellement axé sur l'analyse des dépendances JS/TS
- les performances de synchronisation locale des avis devront être optimisées en continu à mesure que l'ensemble de données d'avis grandit

## Empreinte des dépendances

**Exécution :** `yaml` · `yarn-lockfile` · `better-sqlite3` · `fflate`

**Développement uniquement :** `@types/node` · `tsx` · `typescript`

C'est intentionnel. Parce que CVE Lite CLI est un outil orienté sécurité, les dépendances d'exécution sont maintenues minimales et vérifiables.

## Plus de documentation

- [Guide de dépannage](https://owasp.org/cve-lite-cli/docs/troubleshooting) - aucun lockfile trouvé, zéro résultat, synchronisation d'avis lente, erreurs de base hors ligne, `--fix` ignorant des résultats, échecs CI
- [Guide de couverture des parseurs](https://owasp.org/cve-lite-cli/docs/parser-coverage) - formats de lockfile pris en charge, priorité de sélection, repli sur `package.json`, monorepos, registres privés
- [Guide de stratégie de correction](https://owasp.org/cve-lite-cli/docs/remediation-strategy) - comment CVE Lite CLI choisit les cibles de mise à niveau et les chemins de mise à jour des parents
- [Guide de sensibilisation au cooldown de release](https://owasp.org/cve-lite-cli/docs/release-cooldown) - comment CVE Lite CLI lit le cooldown de votre gestionnaire de paquets et vous avertit des versions de correctif plus récentes que la fenêtre que vous considérez fiable

## Sécurité et vérification

Chaque release est signée - tags git signés GPG pour le code source, attestations d'artefacts Sigstore pour l'archive de release, et signatures ECDSA via le registre npm. Vérifiez avec :```bash
gh attestation verify cve-lite-cli-X.Y.Z.tgz --repo OWASP/cve-lite-cli
npm audit signatures

Pour tous les détails, les empreintes digitales et le modèle de menace du projet, consultez SECURITY.md et le Security Assurance Case.

Pour les détails de gouvernance – rôles, prise de décision et résolution des litiges – voir CONTRIBUTING.md.

Contribuer

Les retours sur la clarté des sorties, les conseils de remédiation, la couverture de l'écosystème et l'utilisation des CI sont particulièrement précieux.

Voir CONTRIBUTING.md pour commencer.

Ajouter un badge à votre projet

Si vous utilisez CVE Lite CLI dans votre projet, ajoutez ce badge à votre README :```markdown Protected by CVE Lite CLI

[![Protected by CVE Lite CLI](https://img.shields.io/badge/Protected_by-CVE_Lite_CLI-brightgreen)](https://github.com/OWASP/cve-lite-cli)

## Communauté et support

Pour les rapports de bugs et les demandes de fonctionnalités : [GitHub Issues](https://github.com/OWASP/cve-lite-cli/issues)

Les retours utiles incluent des rapports de bugs reproductibles, des cas limites réels de lockfile, des idées pour une sortie plus claire et des conseils de remédiation, ainsi que des exemples de flux de travail CI ou JSON.

Vous utilisez CVE Lite CLI dans votre entreprise ou dans vos projets ? [Partagez votre cas d'usage dans le fil communautaire](https://github.com/OWASP/cve-lite-cli/discussions/481).

Pour les signalements liés à la sécurité : [SECURITY.md](https://github.com/OWASP/cve-lite-cli/blob/main/SECURITY.md)

Ce projet suit un [Code de conduite](https://github.com/OWASP/cve-lite-cli/blob/main/CODE_OF_CONDUCT.md). Veuillez le consulter avant de participer.

Si CVE Lite CLI vous aide dans votre flux de travail de publication, une [étoile GitHub](https://github.com/OWASP/cve-lite-cli) aide plus de développeurs à le découvrir.

## Contributeurs

Merci à tous ceux qui aident à améliorer CVE Lite CLI - les issues, les pull requests, la documentation, les études de cas et les retours sur des lockfiles réels comptent tous.

<p align="center">
  <a href="https://github.com/OWASP/cve-lite-cli/graphs/contributors">
    <img src="https://contrib.rocks/image?repo=OWASP/cve-lite-cli" alt="Contributeurs à OWASP/cve-lite-cli" />
  </a>
</p>

<p align="center">
  <sub>Grille d'avatars générée à partir du <a href="https://github.com/OWASP/cve-lite-cli/graphs/contributors">graphique des contributeurs GitHub</a> via <a href="https://contrib.rocks">contrib.rocks</a>.</sub>
</p>

Nouveau ici ? Consultez [CONTRIBUTING.md](https://github.com/OWASP/cve-lite-cli/blob/main/src/docs/CONTRIBUTING.md) pour commencer, et examinez le [Code de conduite](https://github.com/OWASP/cve-lite-cli/blob/main/CODE_OF_CONDUCT.md) avant de participer.

## Sponsors

Merci à ceux qui sponsorisent CVE Lite CLI et aident à le maintenir :

- [Arkadii Yakovets](https://github.com/arkid15r)

---

**Note du mainteneur :** CVE Lite CLI est un projet de laboratoire OWASP maintenu par [Sonu Kapoor](https://github.com/sonukapoor). L'objectif est de construire un outil en lequel la communauté sécurité et développeurs a confiance et auquel elle revient - pas un produit qui nécessite un verrouillage fournisseur ou un tableau de bord pour être utile. Si vous trouvez un cas limite réel de lockfile, une lacune de remédiation ou un flux de travail qui ne correspond pas, ouvrez une issue. Les retours réels provenant de projets réels sont l'apport le plus précieux que ce projet reçoit. Consultez [CONTRIBUTING.md](https://github.com/OWASP/cve-lite-cli/blob/main/src/docs/CONTRIBUTING.md) pour savoir comment vous impliquer.

---

## Licence

MIT - construit en public et maintenu en tant que projet de l'OWASP Foundation par Sonu Kapoor.

Catégories