
तेज़, डेवलपर-अनुकूल JS/TS निर्भरता भेद्यता स्कैनर जिसमें स्थानीय lockfile स्कैनिंग, OSV मिलान, प्रत्यक्ष बनाम अप्रत्यक्ष दृश्यता, --fix, JSON आउटपुट, और व्यावहारिक सुधार मार्गदर्शन शामिल है।
🏆 आधिकारिक रूप से एक OWASP Lab Project के रूप में मान्यता प्राप्त
भेद्यता स्कैनिंग जो आपके टर्मिनल में शुरू होती है और CI में सफाई से फिट हो जाती है।
अपनी लॉकफ़ाइल स्कैन करें, कॉपी-और-रन फिक्स कमांड प्राप्त करें, और स्वच्छ कोड शिप करें।
स्कैन करें। समझें। ठीक करें।
| 🏆 | 🎯 | 🔒 |
| OWASP Lab Project OWASP Top 10 के पीछे के संगठन द्वारा सहकर्मी-समीक्षित — वह सुरक्षा मानक जिसका लाखों डेवलपर्स पालन करते हैं | Remediation-first सत्यापित फिक्स कमांड + पैरेंट-जागरूक ट्रांज़िटिव मार्गदर्शन — केवल CVE ID नहीं | स्थानीय रूप से चलता है कुछ भी आपकी मशीन से बाहर नहीं जाता — न आपका कोड, न आपका डिपेंडेंसी ट्री |
त्वरित प्रारंभ • उपयोग • स्क्रीनशॉट • HTML रिपोर्ट • तुलना करें • रोडमैप • योगदान • Slack से जुड़ें
पैकेज मैनेजर
npm | pnpm | Yarn | Bun |
npm install -g cve-lite-cli cve-lite /path/to/project
या `npx` के साथ एक बार में:```bash
npx cve-lite-cli /path/to/project
कोई खाता नहीं। कोई कॉन्फ़िगरेशन नहीं। कोई सोर्स कोड आपकी मशीन से बाहर नहीं जाता।
cve-lite /path/to/project # basic scan cve-lite /path/to/project --verbose # full fix plan with dependency paths cve-lite /path/to/project --fix # apply validated direct fixes and rescan cve-lite /path/to/project --fail-on high # exit non-zero on high severity and above cve-lite /path/to/project --json # JSON output cve-lite /path/to/project --sarif # SARIF output for GitHub Code Scanning cve-lite /path/to/project --report # interactive HTML dashboard cve-lite /path/to/project --check-overrides # audit override hygiene alongside the CVE scan cve-lite /path/to/project --check-maintenance # flag CVE-blocking version drag and npm-deprecated direct deps cve-lite /path/to/project --check-licenses # detect copyleft and unknown licenses alongside the CVE scan cve-lite advisories sync # sync advisory DB for offline use cve-lite advisories init # create an empty advisory DB to populate yourself cve-lite /path/to/project --offline # scan with no runtime API calls
For the full flag reference and exit codes see the [CLI Reference guide](https://owasp.org/cve-lite-cli/docs/cli-reference) and [Fix mode guide](https://owasp.org/cve-lite-cli/docs/fix-mode).
## ओवरराइड स्वच्छता (`overrides`)
`overrides` और `resolutions` शक्तिशाली हैं, लेकिन वे सड़ जाते हैं। CVE Lite CLI उन्हें npm, pnpm, yarn, और bun में ऑडिट करता है, जिससे ग्यारह प्रकार की समस्याएं पकड़ी जाती हैं:
| Rule | यह क्या पकड़ता है |
|---|---|
| `OA001` | अनाथ लक्ष्य: ऐसे पैकेज के लिए override जो अब ट्री में नहीं है |
| `OA002` | फ्लोटिंग टैग: override एक गतिशील टैग (`latest`, `next`) से बंधा हुआ है |
| `OA003` | गलत सेक्शन: override गलत कंटेनर में रखा गया है |
| `OA004` | पार किया गया पिन: बाकी ट्री पिन से आगे बढ़ चुका है |
| `OA005` | नेस्टेड अप्रभावी override जो कभी लागू नहीं होता |
| `OA006` | युग्मित प्लेटफ़ॉर्म बाइनरी: override पैरेंट के सटीक पिन से टकराता है |
| `OA007` | जमा हुआ latest: रजिस्ट्री पिन किए गए संस्करण से आगे बढ़ चुकी है (`--check-network` की आवश्यकता है) |
| `OA008` | भौतिक रूप से मौजूद कमजोर कॉपी override के बावजूद डिस्क पर बनी हुई है |
| `OA009` | पुराना फ्लोर: override रेंज फ्लोर पहले से ही सभी पैरेंट घोषणाओं द्वारा पूरा हो चुका है |
| `PD001` | केवल-override प्रेत: स्रोत में आयातित पैकेज लेकिन केवल override पिन के माध्यम से मौजूद |
| `PD002` | केवल-ट्रांज़िटिव प्रेत: स्रोत में आयातित पैकेज लेकिन केवल ट्रांज़िटिव निर्भरता के रूप में मौजूद |
स्वच्छता-केवल रन के लिए `overrides` सबकमांड का उपयोग करें (कोई CVE स्कैन नहीं, तेज़, पूरी तरह से ऑफ़लाइन-सक्षम) जिसमें ऑटो-फिक्स समर्थन हो। एक ही पास में नियमित CVE स्कैन में स्वच्छता परिणाम जोड़ने के लिए `--check-overrides` का उपयोग करें।```bash
cve-lite /path/to/project overrides # hygiene only - no CVE scan
cve-lite /path/to/project overrides --fix # hygiene only, auto-fix where possible
cve-lite /path/to/project --check-overrides # CVE scan + hygiene in one pass
For the full guide with per-rule examples and CI patterns, see the Override Hygiene Auditing guide.
--check-maintenance)एक CVE स्कैनर आपको बताता है कि एक transitive पैकेज कमजोर है। यह आपको यह नहीं बताता कि आप इसे ठीक क्यों नहीं कर सकते - अक्सर आपकी कोई direct dependency इसे फिक्स से नीचे पिन कर देती है, और इसे हटाने के लिए एक ब्रेकिंग major upgrade की आवश्यकता होती है जिसका स्कैनर कभी उल्लेख नहीं करता। DM001 नियम ठीक यही सतह पर लाता है, साथ ही उन direct dependencies को भी जिन्हें npm ने deprecated चिह्नित किया है।
| Signal | Severity | इसका क्या अर्थ है |
|---|---|---|
| Constraint drag | high | एक direct dependency किसी transitive CVE फिक्स को major-version upgrade के पीछे ब्लॉक करती है |
| Deprecated on npm | medium | एक direct dependency deprecated है - सामान्य अपडेट के माध्यम से कोई फिक्स नहीं आएगा |
जिन पैकेजों ने वर्षों में प्रकाशित नहीं किया है, उन्हें Last release संदर्भ पंक्ति मिलती है; release age केवल सूचनात्मक है, यह अपने आप में कोई severity signal नहीं है।```bash
cve-lite /path/to/project --check-maintenance # CVE scan + maintenance risk
cve-lite /path/to/project --check-maintenance --fail-on high
पूर्ण मार्गदर्शिका के लिए, [Maintenance Risk Detection guide](https://owasp.org/cve-lite-cli/docs/maintenance-risk) देखें।
## रिलीज़ कूलडाउन जागरूकता
पैकेज मैनेजरों ने एक रिलीज़ कूलडाउन जोड़ा है ताकि किसी संस्करण के प्रकाशित होने के तुरंत बाद के खतरे की अवधि को छोड़ा जा सके, जब एक हाईजैक की गई रिलीज़ लाइव होती है लेकिन अभी तक पकड़ी नहीं गई होती है (`chalk`/`debug` समझौता लगभग दो घंटे तक लाइव रहा था)। CVE Lite CLI उस कूलडाउन को पढ़ता है जिसे आपका प्रोजेक्ट पहले से कॉन्फ़िगर करता है और चेतावनी देता है जब कोई अनुशंसित फिक्स उस विंडो से नया होता है, ताकि यह कभी भी चुपचाप आपको ऐसे संस्करण पर न धकेले जिसे आपका अपना पैकेज मैनेजर इंस्टॉल करने से मना कर देगा।```
High severity fix commands
⚠ Published 2026-07-01, newer than your configured 365 day release cooldown (.npmrc); your package manager would hold this version - validate before overriding.
> npm install [email protected] (published 2026-07-01)
चेतावनी सलाहकारी है और डिफ़ॉल्ट रूप से चालू है (कोई फ़्लैग नहीं, कोई exit-code परिवर्तन नहीं)। यह min-release-age (npm), minimumReleaseAge (pnpm), या npmMinimalAgeGate (Yarn) पढ़ता है; यह कभी भी कोई विंडो नहीं बनाता।
पूरी गाइड के लिए, Release Cooldown Awareness guide देखें।
| टर्मिनल आउटपुट | HTML डैशबोर्ड (--report) |
|---|---|
|
|
| डिफ़ॉल्ट स्कैन आउटपुट · आउटपुट गाइड | --report के साथ जनरेट किया गया · HTML रिपोर्ट गाइड |
अधिकांश सुरक्षा टूलिंग पाइपलाइनों के आसपास बनाई गई है, डेवलपर्स के आसपास नहीं। Dependabot PR खोलता है जिन्हें आप अंततः देखेंगे। CI स्कैनर मर्ज को बाद में ब्लॉक करते हैं। डैशबोर्ड CVE ID की सूचियाँ दिखाते हैं जिन्हें ठीक करने का कोई स्पष्ट रास्ता नहीं होता। डेवलपर्स इसे अनदेखा करना सीख जाते हैं।
CVE Lite CLI उस पल के लिए बनाया गया है जब आप push करने से पहले होते हैं। यह आपके lockfile को स्थानीय रूप से पढ़ता है, OSV और npm रजिस्ट्री advisory API से क्वेरी करता है, और कॉपी-एंड-रन npm install, pnpm add, yarn add, या bun add कमांड उत्पन्न करता है — पहचानकर्ताओं की सूची नहीं। आप देखते हैं कि कौन से पैकेज direct बनाम transitive हैं, parent-aware अपग्रेड मार्गदर्शन प्राप्त करते हैं, और प्रतिबंधित वातावरण में ऑफ़लाइन स्कैन कर सकते हैं।
एक सुरक्षा उपकरण डेवलपर के प्राकृतिक वर्कफ़्लो के जितना करीब होता है, उसके उपयोग होने की संभावना उतनी ही अधिक होती है।
कोई अन्य मुफ़्त उपकरण निम्नलिखित सभी को संयोजित नहीं करता: npm, pnpm, Yarn, और Bun में lockfile स्कैनिंग; parent-aware transitive remediation जो आपको बताता है कि कौन सा पैकेज अपग्रेड करना है (सिर्फ़ यह नहीं कि कौन सा कमज़ोर है); अपग्रेड सुझाने से पहले फिक्स संस्करण सत्यापन; प्रतिबंधित वातावरण के लिए पूरी तरह से ऑफ़लाइन advisory DB; एक ही पास में CVE + लाइसेंस अनुपालन स्कैनिंग; और एक EPSS प्राथमिकता सिग्नल जो CVSS गंभीरता को शोषण संभावना के साथ चार कार्रवाई योग्य स्तरों में जोड़ता है।
| क्षमता | CVE Lite CLI | npm audit | OSV-Scanner | Snyk CLI | Socket CLI |
|---|---|---|---|---|---|
| JS/TS lockfile स्कैनिंग | ✅ | ✅ | ✅ | ✅ | ✅ |
| npm + pnpm + Yarn + Bun समर्थन | ✅ | ❌ | ✅ | ✅ | ✅ |
| कोई खाता आवश्यक नहीं | ✅ | ✅ | ✅ | ❌ | ❌ |
| उपयोग के लिए मुफ़्त | ✅ | ✅ | ✅ | ❌ | ❌ |
| Usage-aware reachability scanning | ✅ | ❌ | ❌ | ✅ | ⚠️ |
| Direct vs transitive visibility | ✅ | ⚠️ | ✅ | ✅ | ✅ |
| Dev vs runtime dependency labelling | ✅ | ⚠️ | ❌ | ⚠️ | ❌ |
| Copy-and-run fix commands | ✅ | ❌ | ❌ | ✅ | ⚠️ |
| Transitive parent update guidance | ✅ | ❌ | ⚠️ | ⚠️ | ⚠️ |
| Suggested remediation plan | ✅ | ❌ |
✅ = अंतर्निहित ताकत · ⚠️ = आंशिक या वर्कफ़्लो-निर्भर · ❌ = मुख्य ताकत नहीं
Transitive parent मार्गदर्शन एक प्रमुख अंतर है: CVE Lite CLI उन पैकेजों के लिए direct installs की सिफारिश करने से बचता है जो केवल transitively मौजूद हैं। npm lockfiles के लिए, यह पहचान सकता है कि कब npm update <parent> वर्तमान parent range के भीतर एक ज्ञात गैर-कमज़ोर child को फिर से हल करने के लिए पर्याप्त है, और कब parent पैकेज को स्वयं अपग्रेड की आवश्यकता है।
विस्तृत प्रति-उपकरण विश्लेषण के लिए, Comparison with other tools देखें।
CVE Lite CLI v1.26.0 एक GitHub Action फिक्स मोड शिप करता है जो एक शेड्यूल पर चलता है और सभी सत्यापित निर्भरता अपग्रेड के साथ एक single batched pull request खोलता है - advisory IDs, before/after finding counts, और OSV-पुष्टि किए गए फिक्स संस्करण शामिल हैं।
अपने रिपॉजिटरी में यह फ़ाइल जोड़ें:```yaml
name: CVE Lite security fixes on: schedule: - cron: '0 6 * * 1' # every Monday at 6am workflow_dispatch: permissions: contents: write pull-requests: write jobs: fix: runs-on: ubuntu-latest steps: - uses: actions/checkout@3d3c42e5aac5ba805825da76410c181273ba90b1 # v7.0.1 with: ref: ${{ github.event.repository.default_branch }} - uses: OWASP/cve-lite-cli@v1 with: fix: 'true' create-pr: 'true'
| | Dependabot | CVE Lite फिक्स मोड |
|---|---|---|
| प्रति रन PR | प्रति पैकेज एक | एक बैच किया गया PR |
| PR बॉडी में एडवाइज़री ID | नहीं | हाँ (GHSA-xxxx, CVE-xxxx) |
| OSV के विरुद्ध फिक्स संस्करण सत्यापित | नहीं | हाँ |
| पहले/बाद के निष्कर्षों की गिनती | नहीं | हाँ |
| pnpm / Yarn Berry / Bun | सीमित | पूर्ण मूल समर्थन |
| OWASP मान्यता | नहीं | OWASP लैब प्रोजेक्ट |
[पूर्ण एक्शन दस्तावेज़ीकरण ->](https://owasp.org/cve-lite-cli/docs/github-action) - केवल-स्कैन CI गेटिंग के लिए [CI और वर्कफ़्लो एकीकरण गाइड](https://owasp.org/cve-lite-cli/docs/workflow-integration) देखें।
## वास्तविक-विश्व सत्यापन
CVE Lite CLI का मूल्यांकन वास्तविक ओपन-सोर्स प्रोजेक्ट्स के विरुद्ध किया गया है ताकि यह सत्यापित किया जा सके कि यह सार्थक मुद्दों को उजागर करता है - जिसमें गैर-स्पष्ट ट्रांज़िटिव कमज़ोरियाँ और जटिल अपग्रेड पथ शामिल हैं - न कि केवल कम-सिग्नल एडवाइज़री मिलान।
- [OWASP Juice Shop](https://owasp.org/cve-lite-cli/docs/case-studies/owasp-juice-shop) - जानबूझकर कमज़ोर बनाए गए एप्लिकेशन को ज्ञात डिपेंडेंसी मुद्दों के साथ स्कैन करना
- [NestJS](https://owasp.org/cve-lite-cli/docs/case-studies/nestjs) - व्यापक रूप से उपयोग किए जाने वाले Node.js फ्रेमवर्क में वास्तविक ट्रांज़िटिव डिपेंडेंसी रेमेडिएशन अनुक्रम से गुजरना
- [Visual Studio Code](https://owasp.org/cve-lite-cli/docs/case-studies/vscode) - दो प्रत्यक्ष Anthropic SDK एडवाइज़री और VS Code रूट लॉकफ़ाइल में उच्च-गंभीरता वाली gulp टूलचेन श्रृंखला
- [Gatsby](https://owasp.org/cve-lite-cli/docs/case-studies/gatsby) - Yarn Classic मोनोरेपो जिसमें 128 निष्कर्ष, पाँच प्रत्यक्ष CVE, और CVE Lite बनाम `yarn audit` डीडुप्लिकेशन है
- [Analog](https://owasp.org/cve-lite-cli/docs/case-studies/analog) - आधुनिक pnpm Angular मोनोरेपो जिसमें अप्रत्याशित टूलचेन कमज़ोरियाँ हैं
[20+ केस स्टडीज़ npm, pnpm, Yarn, और Bun प्रोजेक्ट्स में ->](https://owasp.org/cve-lite-cli/docs/case-studies)
अधिकांश प्रोजेक्ट्स के लिए इन-रेपो लॉकफ़ाइल फिक्स्चर [`examples/`](https://github.com/owasp/cve-lite-cli/blob/main/examples/readme.md) के अंतर्गत रहते हैं - पूर्ण अपस्ट्रीम चेकआउट डाउनलोड किए बिना तुरंत क्लोन करें और स्कैन करें।
ये डेमो नहीं हैं। ये वास्तविक कोडबेस के विरुद्ध वास्तविक निष्कर्षों के साथ दस्तावेज़ित स्कैन हैं, जो फिक्स कमांड लागू करने से पहले और बाद में रिकॉर्ड किए गए हैं।
यदि आप एक ओपन-सोर्स JavaScript या TypeScript प्रोजेक्ट बनाए रखते हैं और चाहते हैं कि CVE Lite CLI का उस पर मूल्यांकन किया जाए, तो एक issue खोलें और रिपॉज़िटरी साझा करें।
## प्रेस
- **[Sniff out stale AI override advice with this open source CLI](https://www.theregister.com/security/2026/06/23/sniff-out-stale-ai-override-advice-with-this-open-source-cli/5259853)** - The Register (Thomas Claburn, वरिष्ठ रिपोर्टर), जून 2026
- **[Shift left: How CVE Lite CLI is transforming developer security](https://sdtimes.com/security/shift-left-how-cve-lite-cli-is-transforming-developer-security/)** - SD Times (David Rubinstein, प्रधान संपादक), जून 2026
- **[As AI speeds coding, CVE Lite CLI keeps security deliberately AI-free](https://www.csoonline.com/article/4176701/as-ai-speeds-coding-cve-lite-cli-keeps-security-deliberately-ai-free.html)** - CSO Online (Shweta Sharma), मई 2026
- **[CVE Lite CLI: Open-source dependency vulnerability scanner](https://www.helpnetsecurity.com/2026/05/20/cve-lite-cli-open-source-dependency-vulnerability-scanner/)** - Help Net Security, मई 2026
[पूर्ण प्रेस कवरेज ->](https://owasp.org/cve-lite-cli/docs/press)
## OWASP द्वारा मान्यता प्राप्त
OWASP (ओपन वेब एप्लिकेशन सिक्योरिटी प्रोजेक्ट) विश्व स्तर पर मान्यता प्राप्त गैर-लाभकारी संगठन है जो दुनिया भर के लाखों डेवलपर्स द्वारा अनुसरण किए जाने वाले सुरक्षा मानकों के पीछे है - विशेष रूप से [OWASP Top 10](https://owasp.org/www-project-top-ten/), जो उद्योग में सबसे व्यापक रूप से उद्धृत वेब एप्लिकेशन सुरक्षा संदर्भ है। स्टार्टअप से लेकर Fortune 500 कंपनियों तक के संगठन अपने सुरक्षा कार्यक्रमों की नींव के रूप में OWASP दिशानिर्देशों का उपयोग करते हैं।
CVE Lite CLI एक [OWASP लैब प्रोजेक्ट](https://owasp.org/cve-lite-cli) है - OWASP समुदाय द्वारा विक्रेता-तटस्थ, ओपन-सोर्स सुरक्षा उपकरण के रूप में समीक्षा और स्वीकृत।
**OWASP पारिस्थितिकी तंत्र में यह कहाँ फिट बैठता है:**
CVE Lite CLI एक विशिष्ट अंतर को भरता है - रिलीज़ समय के करीब तेज़, स्थानीय-प्रथम JS/TS डिपेंडेंसी स्कैनिंग - जिसके लिए व्यापक OWASP उपकरण अनुकूलित नहीं हैं:
| उपकरण | फोकस |
|---|---|
| CVE Lite CLI | लॉकफ़ाइल-प्रथम, स्थानीय डेवलपर CLI, रेमेडिएशन-केंद्रित, JS/TS |
| OWASP Dependency-Check | बहु-भाषा, SAST-शैली, व्यापक पारिस्थितिकी तंत्र |
| OWASP dep-scan | बहु-भाषा और पर्यावरण, SBOM और क्लाउड-नेटिव |
| OWASP Dependency-Track | प्लेटफ़ॉर्म और SBOM प्रबंधन, स्थानीय CLI नहीं |
CVE Lite CLI इन उपकरणों का पूरक है। यह निरंतर निगरानी या पूर्ण SBOM प्रबंधन का प्रतिस्थापन नहीं है - यह तेज़ स्थानीय जाँच है जिसे आप पुश करने से पहले चलाते हैं।
## समुदाय और अपनाना
CVE Lite CLI का उपयोग कई देशों में संगठनों और स्वतंत्र डेवलपर्स द्वारा उत्पादन में किया जाता है। पुष्टि किए गए उपयोगकर्ताओं में सरकारी डिजिटल सेवाएँ, एंटरप्राइज़ इंजीनियरिंग प्लेटफ़ॉर्म, ओपन-सोर्स लाइब्रेरीज़ और सुरक्षा शिक्षा शामिल हैं।
उल्लेखनीय अपनाने वालों में शामिल हैं:
- **SolidJS** - फ्रेमवर्क के निर्माता, Ryan Carniato, ने CVE Lite CLI को सीधे अपने CI में जोड़ा, हर बदलाव को स्कैन करते हुए और परिणाम GitHub Code Scanning को रिपोर्ट किए
- **DINUM** (फ्रांस) - चार फ्रांसीसी सरकारी डिजिटल सेवा रिपॉज़िटरीज़ में एकीकृत, जिसमें सिविल सेवकों के लिए आधिकारिक AI प्रशिक्षण बुनियादी ढाँचा शामिल है
- **DGAFP** (फ्रांस) - सिविल सेवा मंत्रालय, सार्वजनिक-क्षेत्र के HR चैटबॉट पर प्री-कमिट हुक के रूप में उपयोग किया जाता है
- **ब्रिटिश कोलंबिया सरकार** (कनाडा) - नागरिक सेवा मंत्रालय में Trivy के साथ आवश्यक मर्ज गेट के रूप में चल रहा है
- **Valibot** और **Formisch** - ब्रांच प्रोटेक्शन के साथ GitHub Action और डेव स्क्रिप्ट के रूप में एकीकृत
## वर्तमान सीमाएँ
- एडवाइज़री डेटा में दिखाई देने से पहले दुर्भावनापूर्ण पैकेजों का पता नहीं लगाता
- व्यवहारिक मैलवेयर पहचान या पैकेज सामग्री विश्लेषण नहीं करता
- शोषण क्षमता साबित नहीं करता या रनटाइम पहुँच क्षमता सत्यापित नहीं करता
- कंटेनर इमेज, बाइनरी, सीक्रेट या IaC स्कैन नहीं करता
- पूर्ण एप्लिकेशन सुरक्षा कार्यक्रम का प्रतिस्थापन नहीं है
- वर्तमान में JS/TS डिपेंडेंसी स्कैनिंग पर केंद्रित है
- एडवाइज़री डेटासेट के बढ़ने के साथ स्थानीय एडवाइज़री सिंक प्रदर्शन को निरंतर अनुकूलन की आवश्यकता होगी
## डिपेंडेंसी फुटप्रिंट
**रनटाइम:** `yaml` · `yarn-lockfile` · `better-sqlite3` · `fflate`
**केवल डेव:** `@types/node` · `tsx` · `typescript`
यह जानबूझकर है। क्योंकि CVE Lite CLI एक सुरक्षा-उन्मुख उपकरण है, रनटाइम डिपेंडेंसी को न्यूनतम और समीक्षा योग्य रखा गया है।
## अधिक दस्तावेज़ीकरण
- [समस्या निवारण गाइड](https://owasp.org/cve-lite-cli/docs/troubleshooting) - कोई लॉकफ़ाइल नहीं मिली, शून्य परिणाम, धीमा एडवाइज़री सिंक, ऑफ़लाइन DB त्रुटियाँ, `--fix` निष्कर्षों को छोड़ना, CI विफलताएँ
- [पार्सर कवरेज गाइड](https://owasp.org/cve-lite-cli/docs/parser-coverage) - समर्थित लॉकफ़ाइल प्रारूप, चयन प्राथमिकता, `package.json` फ़ॉलबैक, मोनोरेपोज़, निजी रजिस्ट्री
- [रेमेडिएशन रणनीति गाइड](https://owasp.org/cve-lite-cli/docs/remediation-strategy) - CVE Lite CLI अपग्रेड लक्ष्यों और पैरेंट अपडेट पथों का चयन कैसे करता है
- [रिलीज़ कूलडाउन जागरूकता गाइड](https://owasp.org/cve-lite-cli/docs/release-cooldown) - CVE Lite CLI आपके पैकेज मैनेजर के कूलडाउन को कैसे पढ़ता है और आपके द्वारा भरोसा किए जाने वाले विंडो से नए फिक्स संस्करणों पर चेतावनी देता है
## सुरक्षा और सत्यापन
हर रिलीज़ हस्ताक्षरित है - स्रोत के लिए GPG-हस्ताक्षरित git टैग, रिलीज़ टारबॉल के लिए Sigstore आर्टिफैक्ट एटेस्टेशन, और npm रजिस्ट्री के माध्यम से ECDSA हस्ताक्षर। इसके साथ सत्यापित करें:```bash
gh attestation verify cve-lite-cli-X.Y.Z.tgz --repo OWASP/cve-lite-cli
npm audit signatures
पूर्ण विवरण, फ़िंगरप्रिंट और परियोजना के खतरे मॉडल के लिए, SECURITY.md और Security Assurance Case देखें।
शासन विवरण - भूमिकाएँ, निर्णय-निर्माण और विवाद समाधान - के लिए CONTRIBUTING.md देखें।
आउटपुट स्पष्टता, सुधार मार्गदर्शन, इकोसिस्टम कवरेज और CI उपयोग पर प्रतिक्रिया विशेष रूप से मूल्यवान है।
आरंभ करने के लिए CONTRIBUTING.md देखें।
यदि आप अपने प्रोजेक्ट में CVE Lite CLI का उपयोग करते हैं, तो यह बैज अपने README में जोड़ें:```markdown
[](https://github.com/OWASP/cve-lite-cli)
## समुदाय और सहायता
बग रिपोर्ट और फीचर अनुरोधों के लिए: [GitHub Issues](https://github.com/OWASP/cve-lite-cli/issues)
सहायक फीडबैक में प्रतिलिपि योग्य बग रिपोर्ट, वास्तविक दुनिया के lockfile किनारे के मामले, स्पष्ट आउटपुट और सुधार मार्गदर्शन के विचार, तथा CI या JSON वर्कफ़्लो उदाहरण शामिल हैं।
क्या आप अपनी कंपनी या अपनी परियोजनाओं में CVE Lite CLI का उपयोग कर रहे हैं? [समुदाय थ्रेड में अपना उपयोग-मामला साझा करें](https://github.com/OWASP/cve-lite-cli/discussions/481)।
सुरक्षा-संबंधी रिपोर्टिंग के लिए: [SECURITY.md](https://github.com/OWASP/cve-lite-cli/blob/main/SECURITY.md)
यह परियोजना एक [आचार संहिता](https://github.com/OWASP/cve-lite-cli/blob/main/CODE_OF_CONDUCT.md) का पालन करती है। भाग लेने से पहले कृपया इसे पढ़ें।
यदि CVE Lite CLI आपके रिलीज़ वर्कफ़्लो में मदद करता है, तो एक [GitHub स्टार](https://github.com/OWASP/cve-lite-cli) अधिक डेवलपर्स को इसे खोजने में मदद करता है।
## योगदानकर्ता
उन सभी को धन्यवाद जो CVE Lite CLI को बेहतर बनाने में मदद करते हैं - मुद्दे, पुल अनुरोध, दस्तावेज़ीकरण, केस स्टडीज़, और वास्तविक दुनिया के lockfile फीडबैक सभी मायने रखते हैं।
<p align="center">
<a href="https://github.com/OWASP/cve-lite-cli/graphs/contributors">
<img src="https://contrib.rocks/image?repo=OWASP/cve-lite-cli" alt="Contributors to OWASP/cve-lite-cli" />
</a>
</p>
<p align="center">
<sub>अवतार ग्रिड <a href="https://contrib.rocks">contrib.rocks</a> के माध्यम से <a href="https://github.com/OWASP/cve-lite-cli/graphs/contributors">GitHub योगदानकर्ता ग्राफ़</a> से उत्पन्न किया गया है।</sub>
</p>
नए हैं? शुरू करने के लिए [CONTRIBUTING.md](https://github.com/OWASP/cve-lite-cli/blob/main/src/docs/CONTRIBUTING.md) देखें, और भाग लेने से पहले [आचार संहिता](https://github.com/OWASP/cve-lite-cli/blob/main/CODE_OF_CONDUCT.md) की समीक्षा करें।
## प्रायोजक
उन लोगों को धन्यवाद जो CVE Lite CLI को प्रायोजित करते हैं और इसे बनाए रखने में मदद करते हैं:
- [Arkadii Yakovets](https://github.com/arkid15r)
---
**अनुरक्षक नोट:** CVE Lite CLI एक OWASP लैब परियोजना है जिसे [Sonu Kapoor](https://github.com/sonukapoor) द्वारा अनुरक्षित किया जाता है। लक्ष्य एक ऐसा उपकरण बनाना है जिस पर सुरक्षा और डेवलपर समुदाय भरोसा करे और जिसके पास लौटता रहे - न कि कोई ऐसा उत्पाद जिसके लिए विक्रेता लॉक-इन या उपयोगी होने के लिए डैशबोर्ड की आवश्यकता हो। यदि आपको वास्तविक दुनिया का lockfile किनारे का मामला, सुधार में कोई अंतर, या कोई वर्कफ़्लो मिलता है जो फिट नहीं बैठता, तो एक मुद्दा खोलें। वास्तविक परियोजनाओं से वास्तविक दुनिया का फीडबैक इस परियोजना को मिलने वाला सबसे मूल्यवान इनपुट है। शामिल होने के तरीके के लिए [CONTRIBUTING.md](https://github.com/OWASP/cve-lite-cli/blob/main/src/docs/CONTRIBUTING.md) देखें।
---
## लाइसेंस
MIT - सार्वजनिक रूप से निर्मित और Sonu Kapoor द्वारा OWASP फाउंडेशन परियोजना के रूप में अनुरक्षित।
| ⚠️ |
| ✅ |
| ⚠️ |
| Ratcheting mode (baseline suppression) | ✅ | ❌ | ❌ | ⚠️ | ❌ |
| Interactive HTML report | ✅ | ❌ | ❌ | ✅ | ❌ |
| SARIF / GitHub Code Scanning output | ✅ | ❌ | ✅ | ✅ | ❌ |
| JSON output | ✅ | ✅ | ✅ | ✅ | ✅ |
| Offline/local advisory DB | ✅ | ❌ | ⚠️ | ❌ | ❌ |
| Override hygiene auditing | ✅ | ❌ | ❌ | ❌ | ❌ |
| Maintenance-risk detection (CVE-fix drag) | ✅ | ❌ | ❌ | ❌ | ❌ |
| License compliance scanning (copyleft / unknown) | ✅ | ❌ | ❌ | ⚠️ | ⚠️ |
| Priority signal: CVSS severity × EPSS exploitation likelihood | ✅ | ❌ | ❌ | ⚠️ | ❌ |