Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
cve-lite-cli — तेज़, डेवलपर-अनुकूल JS/TS निर्भरता भेद्यता स्कैनर जिसमें स्थानीय lockfile स्कैनिंग, OSV मिलान, प्रत्यक्ष बनाम अप्रत्यक्ष दृश्यता, --fix, JSON आउटपुट, और व्यावहारिक सुधार मार्गदर्शन शामिल है। | Kitploit
उपकरण/GitHubGitHub/owasp/cve-lite-cli
स्थैतिक विश्लेषणभेद्यता स्कैनरकोड विश्लेषणDevSecOpsसीक्रेट डिटेक्शनआपूर्ति श्रृंखला सुरक्षालर्निंग और शिक्षाचयनित संसाधन
GitHubowasp/cve-lite-cli

cve-lite-cli

तेज़, डेवलपर-अनुकूल JS/TS निर्भरता भेद्यता स्कैनर जिसमें स्थानीय lockfile स्कैनिंग, OSV मिलान, प्रत्यक्ष बनाम अप्रत्यक्ष दृश्यता, --fix, JSON आउटपुट, और व्यावहारिक सुधार मार्गदर्शन शामिल है।

रिपॉजिटरी देखें
6631161412घं 16मि पहलेKitploit द्वारा समीक्षित

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
वेबसाइट
साझा करें

अधिकांश उपकरण आपको बताते हैं कि क्या गलत है। CVE Lite CLI आपको बताता है कि क्या चलाना है।

OWASP Lab Project npm version npm downloads CI GitHub Marketplace License Protected by CVE Lite CLI OpenSSF Best Practices

CVE Lite CLI — An OWASP Foundation Project

CVE Lite CLI

🏆 आधिकारिक रूप से एक OWASP Lab Project के रूप में मान्यता प्राप्त

भेद्यता स्कैनिंग जो आपके टर्मिनल में शुरू होती है और CI में सफाई से फिट हो जाती है।
अपनी लॉकफ़ाइल स्कैन करें, कॉपी-और-रन फिक्स कमांड प्राप्त करें, और स्वच्छ कोड शिप करें।

स्कैन करें। समझें। ठीक करें।


🏆🎯🔒
OWASP Lab Project
OWASP Top 10 के पीछे के संगठन द्वारा सहकर्मी-समीक्षित —
वह सुरक्षा मानक जिसका लाखों डेवलपर्स पालन करते हैं
Remediation-first
सत्यापित फिक्स कमांड + पैरेंट-जागरूक
ट्रांज़िटिव मार्गदर्शन — केवल CVE ID नहीं
स्थानीय रूप से चलता है
कुछ भी आपकी मशीन से बाहर नहीं जाता — न आपका
कोड, न आपका डिपेंडेंसी ट्री

त्वरित प्रारंभ • उपयोग • स्क्रीनशॉट • HTML रिपोर्ट • तुलना करें • रोडमैप • योगदान • Slack से जुड़ें


पैकेज मैनेजर

npm
npm
pnpm
pnpm
Yarn
Yarn
Bun
Bun

त्वरित प्रारंभ```bash

npm install -g cve-lite-cli cve-lite /path/to/project

root@kitploit:~
या `npx` के साथ एक बार में:```bash
npx cve-lite-cli /path/to/project

कोई खाता नहीं। कोई कॉन्फ़िगरेशन नहीं। कोई सोर्स कोड आपकी मशीन से बाहर नहीं जाता।

उपयोग```bash

cve-lite /path/to/project # basic scan cve-lite /path/to/project --verbose # full fix plan with dependency paths cve-lite /path/to/project --fix # apply validated direct fixes and rescan cve-lite /path/to/project --fail-on high # exit non-zero on high severity and above cve-lite /path/to/project --json # JSON output cve-lite /path/to/project --sarif # SARIF output for GitHub Code Scanning cve-lite /path/to/project --report # interactive HTML dashboard cve-lite /path/to/project --check-overrides # audit override hygiene alongside the CVE scan cve-lite /path/to/project --check-maintenance # flag CVE-blocking version drag and npm-deprecated direct deps cve-lite /path/to/project --check-licenses # detect copyleft and unknown licenses alongside the CVE scan cve-lite advisories sync # sync advisory DB for offline use cve-lite advisories init # create an empty advisory DB to populate yourself cve-lite /path/to/project --offline # scan with no runtime API calls

root@kitploit:~
For the full flag reference and exit codes see the [CLI Reference guide](https://owasp.org/cve-lite-cli/docs/cli-reference) and [Fix mode guide](https://owasp.org/cve-lite-cli/docs/fix-mode).

## ओवरराइड स्वच्छता (`overrides`)

`overrides` और `resolutions` शक्तिशाली हैं, लेकिन वे सड़ जाते हैं। CVE Lite CLI उन्हें npm, pnpm, yarn, और bun में ऑडिट करता है, जिससे ग्यारह प्रकार की समस्याएं पकड़ी जाती हैं:

| Rule | यह क्या पकड़ता है |
|---|---|
| `OA001` | अनाथ लक्ष्य: ऐसे पैकेज के लिए override जो अब ट्री में नहीं है |
| `OA002` | फ्लोटिंग टैग: override एक गतिशील टैग (`latest`, `next`) से बंधा हुआ है |
| `OA003` | गलत सेक्शन: override गलत कंटेनर में रखा गया है |
| `OA004` | पार किया गया पिन: बाकी ट्री पिन से आगे बढ़ चुका है |
| `OA005` | नेस्टेड अप्रभावी override जो कभी लागू नहीं होता |
| `OA006` | युग्मित प्लेटफ़ॉर्म बाइनरी: override पैरेंट के सटीक पिन से टकराता है |
| `OA007` | जमा हुआ latest: रजिस्ट्री पिन किए गए संस्करण से आगे बढ़ चुकी है (`--check-network` की आवश्यकता है) |
| `OA008` | भौतिक रूप से मौजूद कमजोर कॉपी override के बावजूद डिस्क पर बनी हुई है |
| `OA009` | पुराना फ्लोर: override रेंज फ्लोर पहले से ही सभी पैरेंट घोषणाओं द्वारा पूरा हो चुका है |
| `PD001` | केवल-override प्रेत: स्रोत में आयातित पैकेज लेकिन केवल override पिन के माध्यम से मौजूद |
| `PD002` | केवल-ट्रांज़िटिव प्रेत: स्रोत में आयातित पैकेज लेकिन केवल ट्रांज़िटिव निर्भरता के रूप में मौजूद |

स्वच्छता-केवल रन के लिए `overrides` सबकमांड का उपयोग करें (कोई CVE स्कैन नहीं, तेज़, पूरी तरह से ऑफ़लाइन-सक्षम) जिसमें ऑटो-फिक्स समर्थन हो। एक ही पास में नियमित CVE स्कैन में स्वच्छता परिणाम जोड़ने के लिए `--check-overrides` का उपयोग करें।```bash
cve-lite /path/to/project overrides           # hygiene only - no CVE scan
cve-lite /path/to/project overrides --fix     # hygiene only, auto-fix where possible
cve-lite /path/to/project --check-overrides   # CVE scan + hygiene in one pass

For the full guide with per-rule examples and CI patterns, see the Override Hygiene Auditing guide.

रखरखाव जोखिम (--check-maintenance)

एक CVE स्कैनर आपको बताता है कि एक transitive पैकेज कमजोर है। यह आपको यह नहीं बताता कि आप इसे ठीक क्यों नहीं कर सकते - अक्सर आपकी कोई direct dependency इसे फिक्स से नीचे पिन कर देती है, और इसे हटाने के लिए एक ब्रेकिंग major upgrade की आवश्यकता होती है जिसका स्कैनर कभी उल्लेख नहीं करता। DM001 नियम ठीक यही सतह पर लाता है, साथ ही उन direct dependencies को भी जिन्हें npm ने deprecated चिह्नित किया है।

SignalSeverityइसका क्या अर्थ है
Constraint draghighएक direct dependency किसी transitive CVE फिक्स को major-version upgrade के पीछे ब्लॉक करती है
Deprecated on npmmediumएक direct dependency deprecated है - सामान्य अपडेट के माध्यम से कोई फिक्स नहीं आएगा

जिन पैकेजों ने वर्षों में प्रकाशित नहीं किया है, उन्हें Last release संदर्भ पंक्ति मिलती है; release age केवल सूचनात्मक है, यह अपने आप में कोई severity signal नहीं है।```bash cve-lite /path/to/project --check-maintenance # CVE scan + maintenance risk cve-lite /path/to/project --check-maintenance --fail-on high

root@kitploit:~
पूर्ण मार्गदर्शिका के लिए, [Maintenance Risk Detection guide](https://owasp.org/cve-lite-cli/docs/maintenance-risk) देखें।

## रिलीज़ कूलडाउन जागरूकता

पैकेज मैनेजरों ने एक रिलीज़ कूलडाउन जोड़ा है ताकि किसी संस्करण के प्रकाशित होने के तुरंत बाद के खतरे की अवधि को छोड़ा जा सके, जब एक हाईजैक की गई रिलीज़ लाइव होती है लेकिन अभी तक पकड़ी नहीं गई होती है (`chalk`/`debug` समझौता लगभग दो घंटे तक लाइव रहा था)। CVE Lite CLI उस कूलडाउन को पढ़ता है जिसे आपका प्रोजेक्ट पहले से कॉन्फ़िगर करता है और चेतावनी देता है जब कोई अनुशंसित फिक्स उस विंडो से नया होता है, ताकि यह कभी भी चुपचाप आपको ऐसे संस्करण पर न धकेले जिसे आपका अपना पैकेज मैनेजर इंस्टॉल करने से मना कर देगा।```
High severity fix commands
  ⚠ Published 2026-07-01, newer than your configured 365 day release cooldown (.npmrc); your package manager would hold this version - validate before overriding.
> npm install [email protected]   (published 2026-07-01)

चेतावनी सलाहकारी है और डिफ़ॉल्ट रूप से चालू है (कोई फ़्लैग नहीं, कोई exit-code परिवर्तन नहीं)। यह min-release-age (npm), minimumReleaseAge (pnpm), या npmMinimalAgeGate (Yarn) पढ़ता है; यह कभी भी कोई विंडो नहीं बनाता।

पूरी गाइड के लिए, Release Cooldown Awareness guide देखें।

यह कैसा दिखता है

टर्मिनल आउटपुटHTML डैशबोर्ड (--report)
CVE Lite CLI terminal output CVE Lite CLI HTML dashboard
डिफ़ॉल्ट स्कैन आउटपुट · आउटपुट गाइड--report के साथ जनरेट किया गया · HTML रिपोर्ट गाइड
वर्बोज़ टर्मिनल आउटपुट — पूर्ण फिक्स प्लान शामिल है

Verbose output part 1 Verbose output part 2 Verbose output part 3

CVE Lite CLI क्यों

अधिकांश सुरक्षा टूलिंग पाइपलाइनों के आसपास बनाई गई है, डेवलपर्स के आसपास नहीं। Dependabot PR खोलता है जिन्हें आप अंततः देखेंगे। CI स्कैनर मर्ज को बाद में ब्लॉक करते हैं। डैशबोर्ड CVE ID की सूचियाँ दिखाते हैं जिन्हें ठीक करने का कोई स्पष्ट रास्ता नहीं होता। डेवलपर्स इसे अनदेखा करना सीख जाते हैं।

CVE Lite CLI उस पल के लिए बनाया गया है जब आप push करने से पहले होते हैं। यह आपके lockfile को स्थानीय रूप से पढ़ता है, OSV और npm रजिस्ट्री advisory API से क्वेरी करता है, और कॉपी-एंड-रन npm install, pnpm add, yarn add, या bun add कमांड उत्पन्न करता है — पहचानकर्ताओं की सूची नहीं। आप देखते हैं कि कौन से पैकेज direct बनाम transitive हैं, parent-aware अपग्रेड मार्गदर्शन प्राप्त करते हैं, और प्रतिबंधित वातावरण में ऑफ़लाइन स्कैन कर सकते हैं।

एक सुरक्षा उपकरण डेवलपर के प्राकृतिक वर्कफ़्लो के जितना करीब होता है, उसके उपयोग होने की संभावना उतनी ही अधिक होती है।

यह कैसे तुलना करता है

कोई अन्य मुफ़्त उपकरण निम्नलिखित सभी को संयोजित नहीं करता: npm, pnpm, Yarn, और Bun में lockfile स्कैनिंग; parent-aware transitive remediation जो आपको बताता है कि कौन सा पैकेज अपग्रेड करना है (सिर्फ़ यह नहीं कि कौन सा कमज़ोर है); अपग्रेड सुझाने से पहले फिक्स संस्करण सत्यापन; प्रतिबंधित वातावरण के लिए पूरी तरह से ऑफ़लाइन advisory DB; एक ही पास में CVE + लाइसेंस अनुपालन स्कैनिंग; और एक EPSS प्राथमिकता सिग्नल जो CVSS गंभीरता को शोषण संभावना के साथ चार कार्रवाई योग्य स्तरों में जोड़ता है।

क्षमताCVE Lite CLInpm auditOSV-ScannerSnyk CLISocket CLI
JS/TS lockfile स्कैनिंग✅✅✅✅✅
npm + pnpm + Yarn + Bun समर्थन✅❌✅✅✅
कोई खाता आवश्यक नहीं✅✅✅❌❌
उपयोग के लिए मुफ़्त✅✅✅❌❌
Usage-aware reachability scanning✅❌❌✅⚠️
Direct vs transitive visibility✅⚠️✅✅✅
Dev vs runtime dependency labelling✅⚠️❌⚠️❌
Copy-and-run fix commands✅❌❌✅⚠️
Transitive parent update guidance✅❌⚠️⚠️⚠️
Suggested remediation plan✅❌

✅ = अंतर्निहित ताकत · ⚠️ = आंशिक या वर्कफ़्लो-निर्भर · ❌ = मुख्य ताकत नहीं

Transitive parent मार्गदर्शन एक प्रमुख अंतर है: CVE Lite CLI उन पैकेजों के लिए direct installs की सिफारिश करने से बचता है जो केवल transitively मौजूद हैं। npm lockfiles के लिए, यह पहचान सकता है कि कब npm update <parent> वर्तमान parent range के भीतर एक ज्ञात गैर-कमज़ोर child को फिर से हल करने के लिए पर्याप्त है, और कब parent पैकेज को स्वयं अपग्रेड की आवश्यकता है।

विस्तृत प्रति-उपकरण विश्लेषण के लिए, Comparison with other tools देखें।

Dependabot को एक बैच किए गए PR से बदलें

CVE Lite CLI v1.26.0 एक GitHub Action फिक्स मोड शिप करता है जो एक शेड्यूल पर चलता है और सभी सत्यापित निर्भरता अपग्रेड के साथ एक single batched pull request खोलता है - advisory IDs, before/after finding counts, और OSV-पुष्टि किए गए फिक्स संस्करण शामिल हैं।

अपने रिपॉजिटरी में यह फ़ाइल जोड़ें:```yaml

.github/workflows/cve-lite-fix.yml

name: CVE Lite security fixes on: schedule: - cron: '0 6 * * 1' # every Monday at 6am workflow_dispatch: permissions: contents: write pull-requests: write jobs: fix: runs-on: ubuntu-latest steps: - uses: actions/checkout@3d3c42e5aac5ba805825da76410c181273ba90b1 # v7.0.1 with: ref: ${{ github.event.repository.default_branch }} - uses: OWASP/cve-lite-cli@v1 with: fix: 'true' create-pr: 'true'

root@kitploit:~
| | Dependabot | CVE Lite फिक्स मोड |
|---|---|---|
| प्रति रन PR | प्रति पैकेज एक | एक बैच किया गया PR |
| PR बॉडी में एडवाइज़री ID | नहीं | हाँ (GHSA-xxxx, CVE-xxxx) |
| OSV के विरुद्ध फिक्स संस्करण सत्यापित | नहीं | हाँ |
| पहले/बाद के निष्कर्षों की गिनती | नहीं | हाँ |
| pnpm / Yarn Berry / Bun | सीमित | पूर्ण मूल समर्थन |
| OWASP मान्यता | नहीं | OWASP लैब प्रोजेक्ट |

[पूर्ण एक्शन दस्तावेज़ीकरण ->](https://owasp.org/cve-lite-cli/docs/github-action) - केवल-स्कैन CI गेटिंग के लिए [CI और वर्कफ़्लो एकीकरण गाइड](https://owasp.org/cve-lite-cli/docs/workflow-integration) देखें।

## वास्तविक-विश्व सत्यापन

CVE Lite CLI का मूल्यांकन वास्तविक ओपन-सोर्स प्रोजेक्ट्स के विरुद्ध किया गया है ताकि यह सत्यापित किया जा सके कि यह सार्थक मुद्दों को उजागर करता है - जिसमें गैर-स्पष्ट ट्रांज़िटिव कमज़ोरियाँ और जटिल अपग्रेड पथ शामिल हैं - न कि केवल कम-सिग्नल एडवाइज़री मिलान।

- [OWASP Juice Shop](https://owasp.org/cve-lite-cli/docs/case-studies/owasp-juice-shop) - जानबूझकर कमज़ोर बनाए गए एप्लिकेशन को ज्ञात डिपेंडेंसी मुद्दों के साथ स्कैन करना
- [NestJS](https://owasp.org/cve-lite-cli/docs/case-studies/nestjs) - व्यापक रूप से उपयोग किए जाने वाले Node.js फ्रेमवर्क में वास्तविक ट्रांज़िटिव डिपेंडेंसी रेमेडिएशन अनुक्रम से गुजरना
- [Visual Studio Code](https://owasp.org/cve-lite-cli/docs/case-studies/vscode) - दो प्रत्यक्ष Anthropic SDK एडवाइज़री और VS Code रूट लॉकफ़ाइल में उच्च-गंभीरता वाली gulp टूलचेन श्रृंखला
- [Gatsby](https://owasp.org/cve-lite-cli/docs/case-studies/gatsby) - Yarn Classic मोनोरेपो जिसमें 128 निष्कर्ष, पाँच प्रत्यक्ष CVE, और CVE Lite बनाम `yarn audit` डीडुप्लिकेशन है
- [Analog](https://owasp.org/cve-lite-cli/docs/case-studies/analog) - आधुनिक pnpm Angular मोनोरेपो जिसमें अप्रत्याशित टूलचेन कमज़ोरियाँ हैं

[20+ केस स्टडीज़ npm, pnpm, Yarn, और Bun प्रोजेक्ट्स में ->](https://owasp.org/cve-lite-cli/docs/case-studies)

अधिकांश प्रोजेक्ट्स के लिए इन-रेपो लॉकफ़ाइल फिक्स्चर [`examples/`](https://github.com/owasp/cve-lite-cli/blob/main/examples/readme.md) के अंतर्गत रहते हैं - पूर्ण अपस्ट्रीम चेकआउट डाउनलोड किए बिना तुरंत क्लोन करें और स्कैन करें।

ये डेमो नहीं हैं। ये वास्तविक कोडबेस के विरुद्ध वास्तविक निष्कर्षों के साथ दस्तावेज़ित स्कैन हैं, जो फिक्स कमांड लागू करने से पहले और बाद में रिकॉर्ड किए गए हैं।

यदि आप एक ओपन-सोर्स JavaScript या TypeScript प्रोजेक्ट बनाए रखते हैं और चाहते हैं कि CVE Lite CLI का उस पर मूल्यांकन किया जाए, तो एक issue खोलें और रिपॉज़िटरी साझा करें।

## प्रेस

- **[Sniff out stale AI override advice with this open source CLI](https://www.theregister.com/security/2026/06/23/sniff-out-stale-ai-override-advice-with-this-open-source-cli/5259853)** - The Register (Thomas Claburn, वरिष्ठ रिपोर्टर), जून 2026
- **[Shift left: How CVE Lite CLI is transforming developer security](https://sdtimes.com/security/shift-left-how-cve-lite-cli-is-transforming-developer-security/)** - SD Times (David Rubinstein, प्रधान संपादक), जून 2026
- **[As AI speeds coding, CVE Lite CLI keeps security deliberately AI-free](https://www.csoonline.com/article/4176701/as-ai-speeds-coding-cve-lite-cli-keeps-security-deliberately-ai-free.html)** - CSO Online (Shweta Sharma), मई 2026
- **[CVE Lite CLI: Open-source dependency vulnerability scanner](https://www.helpnetsecurity.com/2026/05/20/cve-lite-cli-open-source-dependency-vulnerability-scanner/)** - Help Net Security, मई 2026

[पूर्ण प्रेस कवरेज ->](https://owasp.org/cve-lite-cli/docs/press)

## OWASP द्वारा मान्यता प्राप्त

OWASP (ओपन वेब एप्लिकेशन सिक्योरिटी प्रोजेक्ट) विश्व स्तर पर मान्यता प्राप्त गैर-लाभकारी संगठन है जो दुनिया भर के लाखों डेवलपर्स द्वारा अनुसरण किए जाने वाले सुरक्षा मानकों के पीछे है - विशेष रूप से [OWASP Top 10](https://owasp.org/www-project-top-ten/), जो उद्योग में सबसे व्यापक रूप से उद्धृत वेब एप्लिकेशन सुरक्षा संदर्भ है। स्टार्टअप से लेकर Fortune 500 कंपनियों तक के संगठन अपने सुरक्षा कार्यक्रमों की नींव के रूप में OWASP दिशानिर्देशों का उपयोग करते हैं।

CVE Lite CLI एक [OWASP लैब प्रोजेक्ट](https://owasp.org/cve-lite-cli) है - OWASP समुदाय द्वारा विक्रेता-तटस्थ, ओपन-सोर्स सुरक्षा उपकरण के रूप में समीक्षा और स्वीकृत।

**OWASP पारिस्थितिकी तंत्र में यह कहाँ फिट बैठता है:**

CVE Lite CLI एक विशिष्ट अंतर को भरता है - रिलीज़ समय के करीब तेज़, स्थानीय-प्रथम JS/TS डिपेंडेंसी स्कैनिंग - जिसके लिए व्यापक OWASP उपकरण अनुकूलित नहीं हैं:

| उपकरण | फोकस |
|---|---|
| CVE Lite CLI | लॉकफ़ाइल-प्रथम, स्थानीय डेवलपर CLI, रेमेडिएशन-केंद्रित, JS/TS |
| OWASP Dependency-Check | बहु-भाषा, SAST-शैली, व्यापक पारिस्थितिकी तंत्र |
| OWASP dep-scan | बहु-भाषा और पर्यावरण, SBOM और क्लाउड-नेटिव |
| OWASP Dependency-Track | प्लेटफ़ॉर्म और SBOM प्रबंधन, स्थानीय CLI नहीं |

CVE Lite CLI इन उपकरणों का पूरक है। यह निरंतर निगरानी या पूर्ण SBOM प्रबंधन का प्रतिस्थापन नहीं है - यह तेज़ स्थानीय जाँच है जिसे आप पुश करने से पहले चलाते हैं।

## समुदाय और अपनाना

CVE Lite CLI का उपयोग कई देशों में संगठनों और स्वतंत्र डेवलपर्स द्वारा उत्पादन में किया जाता है। पुष्टि किए गए उपयोगकर्ताओं में सरकारी डिजिटल सेवाएँ, एंटरप्राइज़ इंजीनियरिंग प्लेटफ़ॉर्म, ओपन-सोर्स लाइब्रेरीज़ और सुरक्षा शिक्षा शामिल हैं।

उल्लेखनीय अपनाने वालों में शामिल हैं:

- **SolidJS** - फ्रेमवर्क के निर्माता, Ryan Carniato, ने CVE Lite CLI को सीधे अपने CI में जोड़ा, हर बदलाव को स्कैन करते हुए और परिणाम GitHub Code Scanning को रिपोर्ट किए
- **DINUM** (फ्रांस) - चार फ्रांसीसी सरकारी डिजिटल सेवा रिपॉज़िटरीज़ में एकीकृत, जिसमें सिविल सेवकों के लिए आधिकारिक AI प्रशिक्षण बुनियादी ढाँचा शामिल है
- **DGAFP** (फ्रांस) - सिविल सेवा मंत्रालय, सार्वजनिक-क्षेत्र के HR चैटबॉट पर प्री-कमिट हुक के रूप में उपयोग किया जाता है
- **ब्रिटिश कोलंबिया सरकार** (कनाडा) - नागरिक सेवा मंत्रालय में Trivy के साथ आवश्यक मर्ज गेट के रूप में चल रहा है
- **Valibot** और **Formisch** - ब्रांच प्रोटेक्शन के साथ GitHub Action और डेव स्क्रिप्ट के रूप में एकीकृत


## वर्तमान सीमाएँ

- एडवाइज़री डेटा में दिखाई देने से पहले दुर्भावनापूर्ण पैकेजों का पता नहीं लगाता
- व्यवहारिक मैलवेयर पहचान या पैकेज सामग्री विश्लेषण नहीं करता
- शोषण क्षमता साबित नहीं करता या रनटाइम पहुँच क्षमता सत्यापित नहीं करता
- कंटेनर इमेज, बाइनरी, सीक्रेट या IaC स्कैन नहीं करता
- पूर्ण एप्लिकेशन सुरक्षा कार्यक्रम का प्रतिस्थापन नहीं है
- वर्तमान में JS/TS डिपेंडेंसी स्कैनिंग पर केंद्रित है
- एडवाइज़री डेटासेट के बढ़ने के साथ स्थानीय एडवाइज़री सिंक प्रदर्शन को निरंतर अनुकूलन की आवश्यकता होगी

## डिपेंडेंसी फुटप्रिंट

**रनटाइम:** `yaml` · `yarn-lockfile` · `better-sqlite3` · `fflate`

**केवल डेव:** `@types/node` · `tsx` · `typescript`

यह जानबूझकर है। क्योंकि CVE Lite CLI एक सुरक्षा-उन्मुख उपकरण है, रनटाइम डिपेंडेंसी को न्यूनतम और समीक्षा योग्य रखा गया है।

## अधिक दस्तावेज़ीकरण

- [समस्या निवारण गाइड](https://owasp.org/cve-lite-cli/docs/troubleshooting) - कोई लॉकफ़ाइल नहीं मिली, शून्य परिणाम, धीमा एडवाइज़री सिंक, ऑफ़लाइन DB त्रुटियाँ, `--fix` निष्कर्षों को छोड़ना, CI विफलताएँ
- [पार्सर कवरेज गाइड](https://owasp.org/cve-lite-cli/docs/parser-coverage) - समर्थित लॉकफ़ाइल प्रारूप, चयन प्राथमिकता, `package.json` फ़ॉलबैक, मोनोरेपोज़, निजी रजिस्ट्री
- [रेमेडिएशन रणनीति गाइड](https://owasp.org/cve-lite-cli/docs/remediation-strategy) - CVE Lite CLI अपग्रेड लक्ष्यों और पैरेंट अपडेट पथों का चयन कैसे करता है
- [रिलीज़ कूलडाउन जागरूकता गाइड](https://owasp.org/cve-lite-cli/docs/release-cooldown) - CVE Lite CLI आपके पैकेज मैनेजर के कूलडाउन को कैसे पढ़ता है और आपके द्वारा भरोसा किए जाने वाले विंडो से नए फिक्स संस्करणों पर चेतावनी देता है

## सुरक्षा और सत्यापन

हर रिलीज़ हस्ताक्षरित है - स्रोत के लिए GPG-हस्ताक्षरित git टैग, रिलीज़ टारबॉल के लिए Sigstore आर्टिफैक्ट एटेस्टेशन, और npm रजिस्ट्री के माध्यम से ECDSA हस्ताक्षर। इसके साथ सत्यापित करें:```bash
gh attestation verify cve-lite-cli-X.Y.Z.tgz --repo OWASP/cve-lite-cli
npm audit signatures

पूर्ण विवरण, फ़िंगरप्रिंट और परियोजना के खतरे मॉडल के लिए, SECURITY.md और Security Assurance Case देखें।

शासन विवरण - भूमिकाएँ, निर्णय-निर्माण और विवाद समाधान - के लिए CONTRIBUTING.md देखें।

योगदान

आउटपुट स्पष्टता, सुधार मार्गदर्शन, इकोसिस्टम कवरेज और CI उपयोग पर प्रतिक्रिया विशेष रूप से मूल्यवान है।

आरंभ करने के लिए CONTRIBUTING.md देखें।

अपने प्रोजेक्ट में एक बैज जोड़ें

यदि आप अपने प्रोजेक्ट में CVE Lite CLI का उपयोग करते हैं, तो यह बैज अपने README में जोड़ें:```markdown Protected by CVE Lite CLI

root@kitploit:~
[![Protected by CVE Lite CLI](https://img.shields.io/badge/Protected_by-CVE_Lite_CLI-brightgreen)](https://github.com/OWASP/cve-lite-cli)

## समुदाय और सहायता

बग रिपोर्ट और फीचर अनुरोधों के लिए: [GitHub Issues](https://github.com/OWASP/cve-lite-cli/issues)

सहायक फीडबैक में प्रतिलिपि योग्य बग रिपोर्ट, वास्तविक दुनिया के lockfile किनारे के मामले, स्पष्ट आउटपुट और सुधार मार्गदर्शन के विचार, तथा CI या JSON वर्कफ़्लो उदाहरण शामिल हैं।

क्या आप अपनी कंपनी या अपनी परियोजनाओं में CVE Lite CLI का उपयोग कर रहे हैं? [समुदाय थ्रेड में अपना उपयोग-मामला साझा करें](https://github.com/OWASP/cve-lite-cli/discussions/481)।

सुरक्षा-संबंधी रिपोर्टिंग के लिए: [SECURITY.md](https://github.com/OWASP/cve-lite-cli/blob/main/SECURITY.md)

यह परियोजना एक [आचार संहिता](https://github.com/OWASP/cve-lite-cli/blob/main/CODE_OF_CONDUCT.md) का पालन करती है। भाग लेने से पहले कृपया इसे पढ़ें।

यदि CVE Lite CLI आपके रिलीज़ वर्कफ़्लो में मदद करता है, तो एक [GitHub स्टार](https://github.com/OWASP/cve-lite-cli) अधिक डेवलपर्स को इसे खोजने में मदद करता है।

## योगदानकर्ता

उन सभी को धन्यवाद जो CVE Lite CLI को बेहतर बनाने में मदद करते हैं - मुद्दे, पुल अनुरोध, दस्तावेज़ीकरण, केस स्टडीज़, और वास्तविक दुनिया के lockfile फीडबैक सभी मायने रखते हैं।

<p align="center">
  <a href="https://github.com/OWASP/cve-lite-cli/graphs/contributors">
    <img src="https://contrib.rocks/image?repo=OWASP/cve-lite-cli" alt="Contributors to OWASP/cve-lite-cli" />
  </a>
</p>

<p align="center">
  <sub>अवतार ग्रिड <a href="https://contrib.rocks">contrib.rocks</a> के माध्यम से <a href="https://github.com/OWASP/cve-lite-cli/graphs/contributors">GitHub योगदानकर्ता ग्राफ़</a> से उत्पन्न किया गया है।</sub>
</p>

नए हैं? शुरू करने के लिए [CONTRIBUTING.md](https://github.com/OWASP/cve-lite-cli/blob/main/src/docs/CONTRIBUTING.md) देखें, और भाग लेने से पहले [आचार संहिता](https://github.com/OWASP/cve-lite-cli/blob/main/CODE_OF_CONDUCT.md) की समीक्षा करें।

## प्रायोजक

उन लोगों को धन्यवाद जो CVE Lite CLI को प्रायोजित करते हैं और इसे बनाए रखने में मदद करते हैं:

- [Arkadii Yakovets](https://github.com/arkid15r)

---

**अनुरक्षक नोट:** CVE Lite CLI एक OWASP लैब परियोजना है जिसे [Sonu Kapoor](https://github.com/sonukapoor) द्वारा अनुरक्षित किया जाता है। लक्ष्य एक ऐसा उपकरण बनाना है जिस पर सुरक्षा और डेवलपर समुदाय भरोसा करे और जिसके पास लौटता रहे - न कि कोई ऐसा उत्पाद जिसके लिए विक्रेता लॉक-इन या उपयोगी होने के लिए डैशबोर्ड की आवश्यकता हो। यदि आपको वास्तविक दुनिया का lockfile किनारे का मामला, सुधार में कोई अंतर, या कोई वर्कफ़्लो मिलता है जो फिट नहीं बैठता, तो एक मुद्दा खोलें। वास्तविक परियोजनाओं से वास्तविक दुनिया का फीडबैक इस परियोजना को मिलने वाला सबसे मूल्यवान इनपुट है। शामिल होने के तरीके के लिए [CONTRIBUTING.md](https://github.com/OWASP/cve-lite-cli/blob/main/src/docs/CONTRIBUTING.md) देखें।

---

## लाइसेंस

MIT - सार्वजनिक रूप से निर्मित और Sonu Kapoor द्वारा OWASP फाउंडेशन परियोजना के रूप में अनुरक्षित।
टूल डाउनलोड करें
⚠️
✅
⚠️
Ratcheting mode (baseline suppression)✅❌❌⚠️❌
Interactive HTML report✅❌❌✅❌
SARIF / GitHub Code Scanning output✅❌✅✅❌
JSON output✅✅✅✅✅
Offline/local advisory DB✅❌⚠️❌❌
Override hygiene auditing✅❌❌❌❌
Maintenance-risk detection (CVE-fix drag)✅❌❌❌❌
License compliance scanning (copyleft / unknown)✅❌❌⚠️⚠️
Priority signal: CVSS severity × EPSS exploitation likelihood✅❌❌⚠️❌