
Scanner de vulnérabilités de dépendances JS/TS rapide et adapté aux développeurs, avec analyse locale des lockfiles, correspondance OSV, visibilité des dépendances directes vs transitives, --fix, sortie JSON et conseils pratiques de remédiation.
🏆 Officiellement reconnu comme projet de laboratoire OWASP
Analyse de vulnérabilités qui démarre dans votre terminal et s'intègre proprement dans la CI.
Analysez votre fichier de verrouillage, obtenez des commandes de correction copiables et livrez un code propre.
Analysez. Comprenez. Corrigez.
| 🏆 | 🎯 | 🔒 |
| Projet de laboratoire OWASP Revu par les pairs par l'organisation derrière l'OWASP Top 10 — la norme de sécurité suivie par des millions de développeurs | Priorité à la remédiation Commandes de correction validées + conseils sur les dépendances transitives tenant compte du parent — pas seulement des identifiants CVE | S'exécute localement Rien ne quitte votre machine — ni votre code, ni votre arbre de dépendances |
Démarrage rapide • Utilisation • Captures d'écran • Rapport HTML • Comparer • Feuille de route • Contribuer • Rejoindre Slack
Gestionnaires de paquets
npm | pnpm | Yarn | Bun |
npm install -g cve-lite-cli cve-lite /path/to/project
Ou en une seule fois avec `npx` :```bash
npx cve-lite-cli /path/to/project
Aucun compte. Aucune configuration. Aucun code source ne quitte votre machine.
cve-lite /path/to/project # basic scan cve-lite /path/to/project --verbose # full fix plan with dependency paths cve-lite /path/to/project --fix # apply validated direct fixes and rescan cve-lite /path/to/project --fail-on high # exit non-zero on high severity and above cve-lite /path/to/project --json # JSON output cve-lite /path/to/project --sarif # SARIF output for GitHub Code Scanning cve-lite /path/to/project --report # interactive HTML dashboard cve-lite /path/to/project --check-overrides # audit override hygiene alongside the CVE scan cve-lite /path/to/project --check-maintenance # flag CVE-blocking version drag and npm-deprecated direct deps cve-lite /path/to/project --check-licenses # detect copyleft and unknown licenses alongside the CVE scan cve-lite advisories sync # sync advisory DB for offline use cve-lite advisories init # create an empty advisory DB to populate yourself cve-lite /path/to/project --offline # scan with no runtime API calls
Pour la référence complète des drapeaux et des codes de sortie, consultez le [guide de référence CLI](https://owasp.org/cve-lite-cli/docs/cli-reference) et le [guide du mode Fix](https://owasp.org/cve-lite-cli/docs/fix-mode).
## Hygiène des overrides (`overrides`)
`overrides` et `resolutions` sont puissants, mais ils se dégradent avec le temps. CVE Lite CLI les audite sur npm, pnpm, yarn et bun, détectant onze classes de problèmes :
| Règle | Ce qu'elle détecte |
|---|---|
| `OA001` | Cible orpheline : override pour un paquet absent de l'arbre |
| `OA002` | Tag flottant : override épinglé à un tag mobile (`latest`, `next`) |
| `OA003` | Mauvaise section : override placé dans le mauvais conteneur |
| `OA004` | Épinglage dépassé : le reste de l'arbre a dépassé l'épingle |
| `OA005` | Override imbriqué inefficace qui ne s'applique jamais |
| `OA006` | Binaire de plateforme couplé : override entre en conflit avec l'épingle exacte d'un parent |
| `OA007` | Latest figé : le registre a dérivé au-delà de la version épinglée (nécessite `--check-network`) |
| `OA008` | Copie vulnérable matérialisée toujours sur disque malgré l'override |
| `OA009` | Plancher obsolète : le plancher de la plage de l'override est déjà satisfait par toutes les déclarations parentes |
| `PD001` | Fantôme d'override uniquement : paquet importé dans la source mais présent uniquement via une épingle d'override |
| `PD002` | Fantôme transitif uniquement : paquet importé dans la source mais présent uniquement comme dépendance transitive |
Utilisez la sous-commande `overrides` pour une exécution d'hygiène uniquement (aucune analyse CVE, plus rapide, entièrement compatible hors ligne) avec prise en charge de la correction automatique. Utilisez `--check-overrides` pour ajouter les résultats d'hygiène à une analyse CVE régulière en une seule passe.```bash
cve-lite /path/to/project overrides # hygiene only - no CVE scan
cve-lite /path/to/project overrides --fix # hygiene only, auto-fix where possible
cve-lite /path/to/project --check-overrides # CVE scan + hygiene in one pass
Pour le guide complet avec des exemples par règle et des modèles d’intégration continue, consultez le guide d’audit d’hygiène des overrides.
--check-maintenance)Un scanner CVE vous indique qu’un paquet transitif est vulnérable. Il ne vous dit pas pourquoi vous ne pouvez pas le corriger — souvent, une de vos dépendances directes le verrouille en dessous du correctif, et le débloquer nécessite une mise à niveau majeure cassante que le scanner ne mentionne jamais. La règle DM001 met précisément cela en évidence, ainsi que les dépendances directes que npm a marquées comme dépréciées.
| Signal | Gravité | Ce que cela signifie |
|---|---|---|
| Contrainte bloquante | élevée | Une dépendance directe bloque un correctif CVE transitif derrière une mise à niveau de version majeure |
| Dépréciée sur npm | moyenne | Une dépendance directe est dépréciée — aucun correctif n’arrivera via une mise à jour normale |
Les paquets qui n’ont pas publié depuis des années reçoivent une ligne de contexte Last release ; l’ancienneté de la version est informative, pas un signal de gravité en soi.```bash
cve-lite /path/to/project --check-maintenance # CVE scan + maintenance risk
cve-lite /path/to/project --check-maintenance --fail-on high
Pour le guide complet, consultez le [guide de détection des risques de maintenance](https://owasp.org/cve-lite-cli/docs/maintenance-risk).
## Sensibilisation à la période de refroidissement des versions
Les gestionnaires de paquets ont ajouté une période de refroidissement pour éviter la fenêtre de danger juste après la publication d'une version, lorsqu'une version détournée est en ligne mais pas encore détectée (le compromis `chalk`/`debug` est resté en ligne pendant environ deux heures). CVE Lite CLI lit la période de refroidissement déjà configurée dans votre projet et vous avertit lorsqu'un correctif recommandé est plus récent que cette fenêtre, afin de ne jamais vous pousser silencieusement vers une version que votre propre gestionnaire de paquets refuserait d'installer.```
High severity fix commands
⚠ Published 2026-07-01, newer than your configured 365 day release cooldown (.npmrc); your package manager would hold this version - validate before overriding.
> npm install [email protected] (published 2026-07-01)
L’avertissement est informatif et activé par défaut (aucun indicateur, aucun changement de code de sortie). Il lit min-release-age (npm), minimumReleaseAge (pnpm) ou npmMinimalAgeGate (Yarn) ; il n’invente jamais de fenêtre.
Pour le guide complet, consultez le guide de sensibilisation au délai de publication.
| Sortie terminal | Tableau de bord HTML (--report) |
|---|---|
|
|
| Sortie d’analyse par défaut · guide de lecture des sorties | Généré avec --report · guide du rapport HTML |
La plupart des outils de sécurité sont conçus autour des pipelines, pas des développeurs. Dependabot ouvre des PR que vous traiterez peut-être un jour. Les scanners CI bloquent les fusions après coup. Les tableaux de bord affichent des listes d’identifiants CVE sans chemin clair vers leur correction. Les développeurs apprennent à les ignorer.
CVE Lite CLI est conçu pour le moment précédant le push. Il lit votre lockfile localement, interroge OSV et l’API d’avis du registre npm, et produit des commandes copier-exécuter npm install, pnpm add, yarn add ou bun add — pas une liste d’identifiants. Vous voyez quels paquets sont directs par rapport aux transitifs, bénéficiez de conseils de mise à niveau tenant compte du parent, et pouvez analyser hors ligne dans des environnements restreints.
Plus un outil de sécurité est proche du flux de travail naturel d’un développeur, plus il a de chances d’être utilisé.
Aucun autre outil gratuit ne combine tout ce qui suit : analyse de lockfiles npm, pnpm, Yarn et Bun ; correction transitive tenant compte du parent qui vous indique quel paquet mettre à niveau (pas seulement lequel est vulnérable) ; validation de la version de correction avant de suggérer une mise à niveau ; base d’avis entièrement hors ligne pour environnements restreints ; analyse de conformité CVE + licence en une seule passe ; et un signal de priorité EPSS qui combine la sévérité CVSS avec la probabilité d’exploitation en quatre niveaux exploitables.
| Capacité | CVE Lite CLI | npm audit | OSV-Scanner | Snyk CLI | Socket CLI |
|---|---|---|---|---|---|
| Analyse de lockfiles JS/TS | ✅ | ✅ | ✅ | ✅ | ✅ |
| Prise en charge npm + pnpm + Yarn + Bun | ✅ | ❌ | ✅ | ✅ | ✅ |
| Aucun compte requis | ✅ | ✅ | ✅ | ❌ | ❌ |
| Gratuit | ✅ | ✅ | ✅ | ❌ | ❌ |
| Analyse d’accessibilité tenant compte de l’usage | ✅ | ❌ | ❌ | ✅ | ⚠️ |
| Visibilité direct vs transitif | ✅ | ⚠️ | ✅ | ✅ | ✅ |
| Étiquetage dépendances dev vs runtime | ✅ | ⚠️ | ❌ | ⚠️ | ❌ |
| Commandes de correction copier-exécuter | ✅ | ❌ | ❌ | ✅ | ⚠️ |
| Conseils de mise à jour du parent transitif | ✅ | ❌ | ⚠️ | ⚠️ | ⚠️ |
| Plan de correction suggéré | ✅ |
✅ = force intégrée · ⚠️ = partiel ou dépendant du flux de travail · ❌ = pas une force principale
Le conseil sur le parent transitif est une différence clé : CVE Lite CLI évite de recommander des installations directes pour les paquets uniquement présents de manière transitive. Pour les lockfiles npm, il peut identifier quand npm update <parent> suffit pour re-résoudre un enfant connu non vulnérable dans la plage actuelle du parent, et quand le paquet parent lui-même nécessite une mise à niveau.
Pour une analyse détaillée par outil, consultez Comparaison avec d’autres outils.
CVE Lite CLI v1.26.0 inclut un mode de correction GitHub Action qui s’exécute selon un calendrier et ouvre une seule pull request groupée avec toutes les mises à niveau de dépendances validées — identifiants d’avis, comptes de résultats avant/après et versions de correction confirmées par OSV inclus.
Ajoutez ce fichier à votre dépôt :```yaml
name: CVE Lite security fixes on: schedule: - cron: '0 6 * * 1' # every Monday at 6am workflow_dispatch: permissions: contents: write pull-requests: write jobs: fix: runs-on: ubuntu-latest steps: - uses: actions/checkout@3d3c42e5aac5ba805825da76410c181273ba90b1 # v7.0.1 with: ref: ${{ github.event.repository.default_branch }} - uses: OWASP/cve-lite-cli@v1 with: fix: 'true' create-pr: 'true'
| | Dependabot | Mode de correction CVE Lite |
|---|---|---|
| PR par exécution | Une par paquet | Un PR groupé |
| ID d'avis dans le corps du PR | Non | Oui (GHSA-xxxx, CVE-xxxx) |
| Version de correction validée par rapport à OSV | Non | Oui |
| Comptages avant/après des résultats | Non | Oui |
| pnpm / Yarn Berry / Bun | Limité | Prise en charge native complète |
| Reconnaissance OWASP | Non | Projet Lab OWASP |
[Documentation complète de l'Action ->](https://owasp.org/cve-lite-cli/docs/github-action) - pour le contrôle CI en mode scan uniquement, voir le guide [Intégration CI et Workflow](https://owasp.org/cve-lite-cli/docs/workflow-integration).
## Validation sur le terrain
CVE Lite CLI a été évalué sur de véritables projets open source pour vérifier qu'il remonte des problèmes pertinents - y compris des vulnérabilités transitives non évidentes et des chemins de mise à niveau complexes - et pas seulement des correspondances d'avis à faible signal.
- [OWASP Juice Shop](https://owasp.org/cve-lite-cli/docs/case-studies/owasp-juice-shop) - analyse d'une application volontairement vulnérable présentant des problèmes de dépendances connus
- [NestJS](https://owasp.org/cve-lite-cli/docs/case-studies/nestjs) - déroulement d'une séquence réelle de remédiation de dépendance transitive sur un framework Node.js largement utilisé
- [Visual Studio Code](https://owasp.org/cve-lite-cli/docs/case-studies/vscode) - deux avis directs du SDK Anthropic et une chaîne d'outillage gulp à haute sévérité dans le lockfile racine de VS Code
- [Gatsby](https://owasp.org/cve-lite-cli/docs/case-studies/gatsby) - monorepo Yarn Classic avec 128 résultats, cinq CVE directs, et déduplication CVE Lite vs `yarn audit`
- [Analog](https://owasp.org/cve-lite-cli/docs/case-studies/analog) - monorepo Angular pnpm moderne avec des vulnérabilités d'outillage inattendues
[20+ études de cas sur des projets npm, pnpm, Yarn et Bun ->](https://owasp.org/cve-lite-cli/docs/case-studies)
Les fixtures de lockfiles dans le dépôt pour la plupart des projets se trouvent sous [`examples/`](https://github.com/owasp/cve-lite-cli/blob/main/examples/readme.md) - clonez et analysez immédiatement sans télécharger les checkouts upstream complets.
Ce ne sont pas des démos. Ce sont des analyses documentées sur de véritables bases de code avec de vrais résultats, enregistrés avant et après l'application des commandes de correction.
Si vous maintenez un projet open source JavaScript ou TypeScript et souhaitez que CVE Lite CLI soit évalué dessus, ouvrez une issue et partagez le dépôt.
## Presse
- **[Sniff out stale AI override advice with this open source CLI](https://www.theregister.com/security/2026/06/23/sniff-out-stale-ai-override-advice-with-this-open-source-cli/5259853)** - The Register (Thomas Claburn, Senior Reporter), juin 2026
- **[Shift left: How CVE Lite CLI is transforming developer security](https://sdtimes.com/security/shift-left-how-cve-lite-cli-is-transforming-developer-security/)** - SD Times (David Rubinstein, Editor-in-Chief), juin 2026
- **[As AI speeds coding, CVE Lite CLI keeps security deliberately AI-free](https://www.csoonline.com/article/4176701/as-ai-speeds-coding-cve-lite-cli-keeps-security-deliberately-ai-free.html)** - CSO Online (Shweta Sharma), mai 2026
- **[CVE Lite CLI: Open-source dependency vulnerability scanner](https://www.helpnetsecurity.com/2026/05/20/cve-lite-cli-open-source-dependency-vulnerability-scanner/)** - Help Net Security, mai 2026
[Couverture presse complète ->](https://owasp.org/cve-lite-cli/docs/press)
## Reconnu par OWASP
OWASP (Open Web Application Security Project) est l'organisation à but non lucratif mondialement reconnue à l'origine des normes de sécurité suivies par des millions de développeurs dans le monde - notamment l'[OWASP Top 10](https://owasp.org/www-project-top-ten/), la référence en matière de sécurité des applications web la plus citée de l'industrie. Des startups aux entreprises du Fortune 500, les organisations utilisent les directives OWASP comme fondement de leurs programmes de sécurité.
CVE Lite CLI est un [Projet Lab OWASP](https://owasp.org/cve-lite-cli) - examiné et accepté par la communauté OWASP comme un outil de sécurité open source et neutre vis-à-vis des fournisseurs.
**Sa place dans l'écosystème OWASP :**
CVE Lite CLI comble un manque précis - l'analyse rapide, locale et prioritaire des dépendances JS/TS à proximité de la date de publication - pour laquelle les outils OWASP plus larges ne sont pas optimisés :
| Outil | Focus |
|---|---|
| CVE Lite CLI | Priorité au lockfile, CLI locale pour développeurs, axée sur la remédiation, JS/TS |
| OWASP Dependency-Check | Multi-langage, style SAST, écosystème plus large |
| OWASP dep-scan | Multi-langage et multi-environnement, SBOM et cloud natif |
| OWASP Dependency-Track | Plateforme et gestion SBOM, pas une CLI locale |
CVE Lite CLI complète ces outils. Il ne remplace pas la surveillance continue ni la gestion complète des SBOM - c'est le contrôle local rapide que vous exécutez avant de pousser.
## Communauté et adoption
CVE Lite CLI est utilisé en production par des organisations et des développeurs indépendants dans plusieurs pays. Les utilisateurs confirmés couvrent les services numériques gouvernementaux, les plateformes d'ingénierie d'entreprise, les bibliothèques open source et la formation à la sécurité.
Parmi les adoptants notables :
- **SolidJS** - le créateur du framework, Ryan Carniato, a ajouté CVE Lite CLI directement à son CI, analysant chaque modification avec les résultats rapportés à GitHub Code Scanning
- **DINUM** (France) - intégré dans quatre dépôts de services numériques du gouvernement français, y compris l'infrastructure officielle de formation à l'IA pour les agents publics
- **DGAFP** (France) - Ministère de la Fonction publique, utilisé comme hook de pré-commit sur un chatbot RH du secteur public
- **Gouvernement de la Colombie-Britannique** (Canada) - exécuté comme passerelle de fusion obligatoire aux côtés de Trivy au ministère des Services aux citoyens
- **Valibot** et **Formisch** - intégrés comme GitHub Action et script de développement avec protection de branche
## Limitations actuelles
- ne détecte pas les paquets malveillants avant leur apparition dans les données d'avis
- n'effectue pas de détection comportementale de malwares ni d'analyse du contenu des paquets
- ne prouve pas l'exploitabilité ni ne vérifie l'atteignabilité à l'exécution
- n'analyse pas les images de conteneurs, les binaires, les secrets ni l'IaC
- ne remplace pas un programme complet de sécurité applicative
- actuellement axé sur l'analyse des dépendances JS/TS
- les performances de synchronisation locale des avis devront être optimisées en continu à mesure que l'ensemble de données des avis grandit
## Empreinte des dépendances
**Exécution :** `yaml` · `yarn-lockfile` · `better-sqlite3` · `fflate`
**Développement uniquement :** `@types/node` · `tsx` · `typescript`
C'est intentionnel. Parce que CVE Lite CLI est un outil orienté sécurité, les dépendances d'exécution sont maintenues minimales et vérifiables.
## Documentation complémentaire
- [Guide de dépannage](https://owasp.org/cve-lite-cli/docs/troubleshooting) - aucun lockfile trouvé, zéro résultat, synchronisation d'avis lente, erreurs de base de données hors ligne, `--fix` ignorant des résultats, échecs CI
- [Guide de couverture des parseurs](https://owasp.org/cve-lite-cli/docs/parser-coverage) - formats de lockfile pris en charge, priorité de sélection, repli sur `package.json`, monorepos, registres privés
- [Guide de stratégie de remédiation](https://owasp.org/cve-lite-cli/docs/remediation-strategy) - comment CVE Lite CLI choisit les cibles de mise à niveau et les chemins de mise à jour des parents
- [Guide de sensibilisation au délai de publication](https://owasp.org/cve-lite-cli/docs/release-cooldown) - comment CVE Lite CLI lit le délai de votre gestionnaire de paquets et avertit sur les versions de correction plus récentes que la fenêtre que vous considérez fiable
## Sécurité et vérification
Chaque version est signée - tags git signés GPG pour la source, attestations d'artefacts Sigstore pour l'archive de version, et signatures ECDSA via le registre npm. Vérifiez avec :```bash
gh attestation verify cve-lite-cli-X.Y.Z.tgz --repo OWASP/cve-lite-cli
npm audit signatures
Pour plus de détails, des empreintes et du modèle de menace du projet, consultez SECURITY.md et le Security Assurance Case.
Pour les détails de gouvernance — rôles, prise de décision et résolution des litiges — consultez CONTRIBUTING.md.
Les retours sur la clarté des sorties, les conseils de remédiation, la couverture des écosystèmes et l'utilisation en CI sont particulièrement précieux.
Consultez CONTRIBUTING.md pour commencer.
[](https://github.com/OWASP/cve-lite-cli)
## Communauté et support
Pour les rapports de bogues et les demandes de fonctionnalités : [GitHub Issues](https://github.com/OWASP/cve-lite-cli/issues)
Les retours utiles incluent des rapports de bogues reproductibles, des cas limites réels de lockfiles, des idées pour des sorties plus claires et des conseils de remédiation, ainsi que des exemples de workflows CI ou JSON.
Vous utilisez CVE Lite CLI dans votre entreprise ou dans vos projets ? [Partagez votre cas d'usage dans le fil de discussion communautaire](https://github.com/OWASP/cve-lite-cli/discussions/481).
Pour les signalements liés à la sécurité : [SECURITY.md](https://github.com/OWASP/cve-lite-cli/blob/main/SECURITY.md)
Ce projet suit un [Code de conduite](https://github.com/OWASP/cve-lite-cli/blob/main/CODE_OF_CONDUCT.md). Veuillez le consulter avant d'y participer.
Si CVE Lite CLI facilite votre workflow de publication, une [étoile GitHub](https://github.com/OWASP/cve-lite-cli) aide davantage de développeurs à le découvrir.
## Contributeurs
Merci à tous ceux qui contribuent à améliorer CVE Lite CLI - les issues, les pull requests, la documentation, les études de cas et les retours sur des lockfiles réels comptent tous.
<p align="center">
<a href="https://github.com/OWASP/cve-lite-cli/graphs/contributors">
<img src="https://contrib.rocks/image?repo=OWASP/cve-lite-cli" alt="Contributors to OWASP/cve-lite-cli" />
</a>
</p>
<p align="center">
<sub>Grille d'avatars générée à partir du <a href="https://github.com/OWASP/cve-lite-cli/graphs/contributors">graphe des contributeurs GitHub</a> via <a href="https://contrib.rocks">contrib.rocks</a>.</sub>
</p>
Nouveau ici ? Consultez [CONTRIBUTING.md](https://github.com/OWASP/cve-lite-cli/blob/main/src/docs/CONTRIBUTING.md) pour commencer, et examinez le [Code de conduite](https://github.com/OWASP/cve-lite-cli/blob/main/CODE_OF_CONDUCT.md) avant de participer.
## Sponsors
Merci à ceux qui sponsorisent CVE Lite CLI et contribuent à sa maintenance :
- [Arkadii Yakovets](https://github.com/arkid15r)
---
**Note du mainteneur :** CVE Lite CLI est un projet de laboratoire OWASP maintenu par [Sonu Kapoor](https://github.com/sonukapoor). L'objectif est de construire un outil auquel la communauté sécurité et développeurs fait confiance et auquel elle revient - pas un produit qui exige un verrouillage fournisseur ou un tableau de bord pour être utile. Si vous rencontrez un cas limite réel de lockfile, une lacune de remédiation ou un workflow qui ne correspond pas, ouvrez une issue. Les retours réels issus de projets réels sont l'apport le plus précieux que ce projet reçoit. Consultez [CONTRIBUTING.md](https://github.com/OWASP/cve-lite-cli/blob/main/src/docs/CONTRIBUTING.md) pour savoir comment vous impliquer.
---
## Licence
MIT - développé publiquement et maintenu en tant que projet de la fondation OWASP par Sonu Kapoor.
| ❌ |
| ⚠️ |
| ✅ |
| ⚠️ |
| Mode de verrouillage (suppression de référence) | ✅ | ❌ | ❌ | ⚠️ | ❌ |
| Rapport HTML interactif | ✅ | ❌ | ❌ | ✅ | ❌ |
| Sortie SARIF / GitHub Code Scanning | ✅ | ❌ | ✅ | ✅ | ❌ |
| Sortie JSON | ✅ | ✅ | ✅ | ✅ | ✅ |
| Base d’avis hors ligne/locale | ✅ | ❌ | ⚠️ | ❌ | ❌ |
| Audit d’hygiène des overrides | ✅ | ❌ | ❌ | ❌ | ❌ |
| Détection du risque de maintenance (traînée de correction CVE) | ✅ | ❌ | ❌ | ❌ | ❌ |
| Analyse de conformité des licences (copyleft / inconnue) | ✅ | ❌ | ❌ | ⚠️ | ⚠️ |
| Signal de priorité : sévérité CVSS × probabilité d’exploitation EPSS | ✅ | ❌ | ❌ | ⚠️ | ❌ |