Torna agli aggiornamenti
New releaseJul 28, 2026

cve-lite-cli v1.28.0

Veloce, adatto agli sviluppatori, scanner di vulnerabilità per dipendenze JS/TS con scansione locale dei lockfile, corrispondenza OSV, visibilità diretta vs transitiva, --fix, output JSON e indicazioni pratiche per la remediation.

Condividi

La maggior parte degli strumenti ti dice cosa c'è che non va. CVE Lite CLI ti dice cosa eseguire.

OWASP Lab Project npm version npm downloads CI GitHub Marketplace License Protected by CVE Lite CLI OpenSSF Best Practices

CVE Lite CLI — An OWASP Foundation Project

CVE Lite CLI

🏆 Riconosciuto ufficialmente come Progetto Lab OWASP

Scansione delle vulnerabilità che parte dal tuo terminale e si integra perfettamente nella CI.
Scansiona il tuo lockfile, ottieni comandi di correzione copia-e-incolla e pubblica codice pulito.

Scansiona. Comprendi. Correggi.


🏆🎯🔒
Progetto Lab OWASP
Revisionato dai pari dell'organizzazione dietro l'OWASP Top 10 —
lo standard di sicurezza seguito da milioni di sviluppatori
Priorità alla correzione
Comandi di correzione validati + indicazioni transitive
consapevoli del contesto — non solo ID CVE
Esecuzione locale
Niente lascia la tua macchina — né il tuo codice,
né il tuo albero delle dipendenze

Avvio rapidoUtilizzoScreenshotReport HTMLConfrontoRoadmapContribuisciUnisciti a Slack


Gestori di pacchetti

npm
npm
pnpm
pnpm
Yarn
Yarn
Bun
Bun

Avvio rapido```bash

npm install -g cve-lite-cli cve-lite /path/to/project

Oppure in un'unica esecuzione con `npx`:```bash
npx cve-lite-cli /path/to/project

Nessun account. Nessuna configurazione. Nessun codice sorgente lascia la tua macchina.

Utilizzo```bash

cve-lite /path/to/project # basic scan cve-lite /path/to/project --verbose # full fix plan with dependency paths cve-lite /path/to/project --fix # apply validated direct fixes and rescan cve-lite /path/to/project --fail-on high # exit non-zero on high severity and above cve-lite /path/to/project --json # JSON output cve-lite /path/to/project --sarif # SARIF output for GitHub Code Scanning cve-lite /path/to/project --report # interactive HTML dashboard cve-lite /path/to/project --check-overrides # audit override hygiene alongside the CVE scan cve-lite /path/to/project --check-maintenance # flag CVE-blocking version drag and npm-deprecated direct deps cve-lite /path/to/project --check-licenses # detect copyleft and unknown licenses alongside the CVE scan cve-lite advisories sync # sync advisory DB for offline use cve-lite advisories init # create an empty advisory DB to populate yourself cve-lite /path/to/project --offline # scan with no runtime API calls

Per la referenza completa dei flag e dei codici di uscita, consulta la [guida di riferimento CLI](https://owasp.org/cve-lite-cli/docs/cli-reference) e la [guida alla modalità Fix](https://owasp.org/cve-lite-cli/docs/fix-mode).

## Igiene degli override (`overrides`)

`overrides` e `resolutions` sono potenti, ma deperiscono. CVE Lite CLI li controlla su npm, pnpm, yarn e bun, rilevando undici classi di problemi:

| Regola | Cosa rileva |
|---|---|
| `OA001` | Target orfano: override per un pacchetto non più presente nell'albero |
| `OA002` | Tag fluttuante: override ancorato a un tag mobile (`latest`, `next`) |
| `OA003` | Sezione errata: override inserito nel contenitore sbagliato |
| `OA004` | Pin superato: il resto dell'albero è andato oltre il pin |
| `OA005` | Override annidato inefficace che non viene mai applicato |
| `OA006` | Binario di piattaforma accoppiato: override contrasta il pin esatto di un genitore |
| `OA007` | Latest congelato: il registry è andato oltre la versione ancorata (richiede `--check-network`) |
| `OA008` | Copia vulnerabile materializzata ancora su disco nonostante l'override |
| `OA009` | Floor stantio: il floor dell'intervallo dell'override è già soddisfatto da tutte le dichiarazioni dei genitori |
| `PD001` | Fantasma solo-override: pacchetto importato nel sorgente ma presente solo tramite un pin di override |
| `PD002` | Fantasma solo-transitivo: pacchetto importato nel sorgente ma presente solo come dipendenza transitiva |

Usa il sottocomando `overrides` per un'esecuzione di sola igiene (nessuna scansione CVE, più veloce, completamente utilizzabile offline) con supporto alla correzione automatica. Usa `--check-overrides` per aggiungere i risultati dell'igiene a una scansione CVE regolare in un'unica passata.```bash
cve-lite /path/to/project overrides           # hygiene only - no CVE scan
cve-lite /path/to/project overrides --fix     # hygiene only, auto-fix where possible
cve-lite /path/to/project --check-overrides   # CVE scan + hygiene in one pass

Per la guida completa con esempi per regola e pattern CI, consulta la guida Override Hygiene Auditing.

Rischio di manutenzione (--check-maintenance)

Uno scanner CVE ti dice che un pacchetto transitivo è vulnerabile. Non ti dice perché non puoi risolverlo - spesso una tua dipendenza diretta lo blocca sotto la versione corretta, e risolverlo richiede un aggiornamento major di rottura che lo scanner non menziona mai. La regola DM001 evidenzia esattamente questo, oltre alle dipendenze dirette che npm ha marcato come deprecate.

SegnaleGravitàCosa significa
Vincolo di dipendenzaaltaUna dipendenza diretta blocca la correzione di un CVE transitivo dietro un aggiornamento di versione major
Deprecato su npmmediaUna dipendenza diretta è deprecata - nessuna correzione arriverà tramite un aggiornamento normale

I pacchetti che non hanno pubblicato da anni ricevono una riga di contesto Last release; l'età della release è informativa, non è di per sé un segnale di gravità.```bash cve-lite /path/to/project --check-maintenance # CVE scan + maintenance risk cve-lite /path/to/project --check-maintenance --fail-on high

Per la guida completa, consulta la [guida al rilevamento del rischio di manutenzione](https://owasp.org/cve-lite-cli/docs/maintenance-risk).

## Consapevolezza del periodo di raffreddamento delle release

I gestori di pacchetti hanno aggiunto un periodo di raffreddamento delle release per saltare la finestra di pericolo subito dopo la pubblicazione di una versione, quando una release dirottata è attiva ma non ancora individuata (il compromesso `chalk`/`debug` è rimasto attivo per circa due ore). CVE Lite CLI legge il periodo di raffreddamento già configurato dal tuo progetto e avvisa quando una correzione consigliata è più recente di quella finestra, così non ti spinge mai silenziosamente verso una versione che il tuo stesso gestore di pacchetti rifiuterebbe di installare.```
High severity fix commands
  ⚠ Published 2026-07-01, newer than your configured 365 day release cooldown (.npmrc); your package manager would hold this version - validate before overriding.
> npm install [email protected]   (published 2026-07-01)

L'avviso è di tipo consultivo ed è attivo per impostazione predefinita (nessun flag, nessuna modifica al codice di uscita). Legge min-release-age (npm), minimumReleaseAge (pnpm) o npmMinimalAgeGate (Yarn); non inventa mai una finestra temporale.

Per la guida completa, consulta la Guida alla consapevolezza del periodo di raffreddamento delle release.

Come appare

Output del terminaleDashboard HTML (--report)
Output del terminale CVE Lite CLI Dashboard HTML CVE Lite CLI
Output di scansione predefinito · guida all'outputGenerato con --report · guida al report HTML
Output verbose del terminale — include il piano di correzione completo

Output verbose parte 1 Output verbose parte 2 Output verbose parte 3

Perché CVE Lite CLI

La maggior parte degli strumenti di sicurezza è costruita attorno alle pipeline, non agli sviluppatori. Dependabot apre PR che affronterai prima o poi. Gli scanner CI bloccano i merge a posteriori. Le dashboard mostrano elenchi di ID CVE senza un percorso chiaro per risolverli. Gli sviluppatori imparano a ignorarli.

CVE Lite CLI è costruito per il momento prima di eseguire il push. Legge il tuo lockfile localmente, interroga OSV e l'API degli advisory del registro npm, e produce comandi copia-e-incolla npm install, pnpm add, yarn add o bun add — non un elenco di identificatori. Vedi quali pacchetti sono diretti rispetto a transitivi, ricevi indicazioni di aggiornamento consapevoli del pacchetto padre e puoi eseguire la scansione offline in ambienti ristretti.

Più uno strumento di sicurezza è vicino al flusso di lavoro naturale di uno sviluppatore, più è probabile che venga utilizzato.

Come si confronta

Nessun altro strumento gratuito combina tutto quanto segue: scansione dei lockfile su npm, pnpm, Yarn e Bun; correzione transitiva consapevole del pacchetto padre che ti dice quale pacchetto aggiornare (non solo quale è vulnerabile); validazione della versione di correzione prima di suggerire un aggiornamento; un database advisory completamente offline per ambienti ristretti; scansione di conformità CVE + licenze in un'unica passata; e un segnale di priorità EPSS che combina la gravità CVSS con la probabilità di sfruttamento in quattro livelli attuabili.

FunzionalitàCVE Lite CLInpm auditOSV-ScannerSnyk CLISocket CLI
Scansione lockfile JS/TS
Supporto npm + pnpm + Yarn + Bun
Nessun account richiesto
Gratuito da usare
Scansione di raggiungibilità consapevole dell'uso⚠️
Visibilità diretta vs transitiva⚠️
Etichettatura dipendenze dev vs runtime⚠️⚠️
Comandi di correzione copia-e-incolla⚠️
Indicazioni di aggiornamento del padre transitivo⚠️⚠️⚠️
Piano di correzione suggerito⚠️⚠️
Modalità ratcheting (soppressione baseline)⚠️
Report HTML interattivo
Output SARIF / GitHub Code Scanning
Output JSON
Database advisory offline/locale⚠️
Audit dell'igiene degli override
Rilevamento del rischio di manutenzione (trascinamento della correzione CVE)
Scansione conformità licenze (copyleft / sconosciuta)⚠️⚠️
Segnale di priorità: gravità CVSS × probabilità di sfruttamento EPSS⚠️

✅ = punto di forza integrato · ⚠️ = parziale o dipendente dal flusso di lavoro · ❌ = non un punto di forza principale

Le indicazioni sul padre transitivo sono una differenza chiave: CVE Lite CLI evita di raccomandare installazioni dirette per pacchetti presenti solo in modo transitivo. Per i lockfile npm, può identificare quando npm update <parent> è sufficiente per risolvere nuovamente un figlio noto non vulnerabile all'interno dell'intervallo corrente del padre, e quando il pacchetto padre stesso necessita di un aggiornamento.

Per un'analisi dettagliata strumento per strumento, consulta Confronto con altri strumenti.

Sostituisci Dependabot con una singola PR in batch

CVE Lite CLI v1.26.0 include una modalità di correzione per GitHub Action che viene eseguita su pianificazione e apre una singola pull request in batch con tutti gli aggiornamenti di dipendenze validati — ID advisory, conteggi di rilevamento prima/dopo e versioni di correzione confermate da OSV inclusi.

Aggiungi questo file al tuo repository:```yaml

.github/workflows/cve-lite-fix.yml

name: CVE Lite security fixes on: schedule: - cron: '0 6 * * 1' # every Monday at 6am workflow_dispatch: permissions: contents: write pull-requests: write jobs: fix: runs-on: ubuntu-latest steps: - uses: actions/checkout@3d3c42e5aac5ba805825da76410c181273ba90b1 # v7.0.1 with: ref: ${{ github.event.repository.default_branch }} - uses: OWASP/cve-lite-cli@v1 with: fix: 'true' create-pr: 'true'

| | Dependabot | CVE Lite fix mode |
|---|---|---|
| PR per esecuzione | Uno per pacchetto | Un PR batch unico |
| ID advisory nel corpo della PR | No | Sì (GHSA-xxxx, CVE-xxxx) |
| Versione fix validata rispetto a OSV | No | Sì |
| Conteggi di riscontri prima/dopo | No | Sì |
| pnpm / Yarn Berry / Bun | Limitato | Supporto nativo completo |
| Riconoscimento OWASP | No | OWASP Lab Project |

[Documentazione completa dell'Action ->](https://owasp.org/cve-lite-cli/docs/github-action) - per il gating CI solo-scan vedi la guida [Integrazione CI e Workflow](https://owasp.org/cve-lite-cli/docs/workflow-integration).

## Validazione nel mondo reale

CVE Lite CLI è stato valutato su progetti open source reali per verificare che porti alla luce problemi significativi - incluse vulnerabilità transitive non ovvie e percorsi di aggiornamento complessi - non solo corrispondenze di advisory a basso segnale.

- [OWASP Juice Shop](https://owasp.org/cve-lite-cli/docs/case-studies/owasp-juice-shop) - scansione di un'applicazione deliberatamente vulnerabile con problemi noti di dipendenze
- [NestJS](https://owasp.org/cve-lite-cli/docs/case-studies/nestjs) - gestione di una sequenza reale di rimedio di dipendenze transitive su un framework Node.js ampiamente utilizzato
- [Visual Studio Code](https://owasp.org/cve-lite-cli/docs/case-studies/vscode) - due advisory dirette dell'SDK Anthropic e una catena ad alta gravità nella toolchain gulp nel lockfile root di VS Code
- [Gatsby](https://owasp.org/cve-lite-cli/docs/case-studies/gatsby) - monorepo Yarn Classic con 128 riscontri, cinque CVE dirette e deduplicazione CVE Lite vs `yarn audit`
- [Analog](https://owasp.org/cve-lite-cli/docs/case-studies/analog) - monorepo Angular pnpm moderno con vulnerabilità inattese nella toolchain

[20+ case study su progetti npm, pnpm, Yarn e Bun ->](https://owasp.org/cve-lite-cli/docs/case-studies)

I fixture dei lockfile in-repo per la maggior parte dei progetti si trovano in [`examples/`](https://github.com/owasp/cve-lite-cli/blob/main/examples/readme.md) - clona e scansiona subito senza scaricare checkout upstream completi.

Non sono demo. Sono scansioni documentate su codebase reali con riscontri reali, registrati prima e dopo l'applicazione dei comandi di fix.

Se mantieni un progetto open source JavaScript o TypeScript e vuoi che CVE Lite CLI venga valutato su di esso, apri un issue e condividi il repository.

## Stampa

- **[Sniff out stale AI override advice with this open source CLI](https://www.theregister.com/security/2026/06/23/sniff-out-stale-ai-override-advice-with-this-open-source-cli/5259853)** - The Register (Thomas Claburn, Senior Reporter), giugno 2026
- **[Shift left: How CVE Lite CLI is transforming developer security](https://sdtimes.com/security/shift-left-how-cve-lite-cli-is-transforming-developer-security/)** - SD Times (David Rubinstein, Editor-in-Chief), giugno 2026
- **[As AI speeds coding, CVE Lite CLI keeps security deliberately AI-free](https://www.csoonline.com/article/4176701/as-ai-speeds-coding-cve-lite-cli-keeps-security-deliberately-ai-free.html)** - CSO Online (Shweta Sharma), maggio 2026
- **[CVE Lite CLI: Open-source dependency vulnerability scanner](https://www.helpnetsecurity.com/2026/05/20/cve-lite-cli-open-source-dependency-vulnerability-scanner/)** - Help Net Security, maggio 2026

[Copertura stampa completa ->](https://owasp.org/cve-lite-cli/docs/press)

## Riconosciuto da OWASP

OWASP (Open Web Application Security Project) è l'organizzazione no-profit riconosciuta a livello globale dietro gli standard di sicurezza seguiti da milioni di sviluppatori in tutto il mondo - in particolare la [OWASP Top 10](https://owasp.org/www-project-top-ten/), il riferimento di sicurezza per applicazioni web più citato nel settore. Organizzazioni dalle startup alle aziende Fortune 500 usano le linee guida OWASP come fondamento dei loro programmi di sicurezza.

CVE Lite CLI è un [OWASP Lab Project](https://owasp.org/cve-lite-cli) - revisionato e accettato dalla community OWASP come strumento di sicurezza open source e vendor-neutral.

**Dove si colloca nell'ecosistema OWASP:**

CVE Lite CLI colma un gap specifico - scansione rapida e locale-first delle dipendenze JS/TS vicino al momento del rilascio - per cui gli strumenti OWASP più ampi non sono ottimizzati:

| Strumento | Focus |
|---|---|
| CVE Lite CLI | Lockfile-first, CLI locale per sviluppatori, focalizzato sulla rimedio, JS/TS |
| OWASP Dependency-Check | Multi-linguaggio, stile SAST, ecosistema più ampio |
| OWASP dep-scan | Multi-linguaggio e multi-ambiente, SBOM e cloud-native |
| OWASP Dependency-Track | Piattaforma e gestione SBOM, non una CLI locale |

CVE Lite CLI integra questi strumenti. Non sostituisce il monitoraggio continuo o la gestione completa degli SBOM - è il controllo locale rapido che esegui prima del push.

## Community e adozione

CVE Lite CLI è utilizzato in produzione da organizzazioni e sviluppatori indipendenti in diversi paesi. Gli utenti confermati spaziano tra servizi digitali governativi, piattaforme di ingegneria aziendale, librerie open source e formazione sulla sicurezza.

Tra gli adottanti degni di nota:

- **SolidJS** - il creatore del framework, Ryan Carniato, ha aggiunto CVE Lite CLI direttamente alla sua CI, scansionando ogni modifica con risultati riportati a GitHub Code Scanning
- **DINUM** (Francia) - integrato in quattro repository di servizi digitali governativi francesi, inclusa l'infrastruttura ufficiale di training AI per i dipendenti pubblici
- **DGAFP** (Francia) - Ministero della Funzione Pubblica, usato come pre-commit hook su un chatbot HR del settore pubblico
- **Governo della British Columbia** (Canada) - eseguito come merge gate obbligatorio insieme a Trivy presso il Ministero dei Servizi ai Cittadini
- **Valibot** e **Formisch** - integrati come GitHub Action e script di sviluppo con branch protection


## Limitazioni attuali

- non rileva pacchetti dannosi prima che compaiano nei dati degli advisory
- non esegue rilevamento malware comportamentale né analisi del contenuto dei pacchetti
- non dimostra l'exploitability né verifica la raggiungibilità a runtime
- non scansiona immagini container, binari, segreti o IaC
- non sostituisce un programma completo di sicurezza applicativa
- attualmente focalizzato sulla scansione delle dipendenze JS/TS
- le prestazioni della sincronizzazione locale degli advisory richiederanno un'ottimizzazione continua man mano che il dataset degli advisory cresce

## Impronta delle dipendenze

**Runtime:** `yaml` · `yarn-lockfile` · `better-sqlite3` · `fflate`

**Solo dev:** `@types/node` · `tsx` · `typescript`

Questa è una scelta intenzionale. Poiché CVE Lite CLI è uno strumento orientato alla sicurezza, le dipendenze runtime sono mantenute minime e revisionabili.

## Ulteriore documentazione

- [Guida alla risoluzione dei problemi](https://owasp.org/cve-lite-cli/docs/troubleshooting) - nessun lockfile trovato, zero risultati, sincronizzazione advisory lenta, errori DB offline, `--fix` che salta riscontri, errori CI
- [Guida alla copertura dei parser](https://owasp.org/cve-lite-cli/docs/parser-coverage) - formati di lockfile supportati, priorità di selezione, fallback `package.json`, monorepo, registry privati
- [Guida alla strategia di rimedio](https://owasp.org/cve-lite-cli/docs/remediation-strategy) - come CVE Lite CLI sceglie i target di aggiornamento e i percorsi di aggiornamento dei pacchetti genitori
- [Guida alla consapevolezza del cooldown di rilascio](https://owasp.org/cve-lite-cli/docs/release-cooldown) - come CVE Lite CLI legge il cooldown del tuo package manager e avvisa su versioni fix più recenti della finestra di cui ti fidi

## Sicurezza e verifica

Ogni release è firmata - tag git firmati GPG per il sorgente, Sigstore Artifact Attestations per il tarball della release e firme ECDSA tramite il registry npm. Verifica con:```bash
gh attestation verify cve-lite-cli-X.Y.Z.tgz --repo OWASP/cve-lite-cli
npm audit signatures

Per i dettagli completi, le impronte digitali e il modello di minaccia del progetto, consulta SECURITY.md e il Security Assurance Case.

Per i dettagli di governance - ruoli, processo decisionale e risoluzione delle controversie - consulta CONTRIBUTING.md.

Contribuire

Il feedback sulla chiarezza dell'output, sulle indicazioni di remediation, sulla copertura degli ecosistemi e sull'uso in CI è particolarmente prezioso.

Consulta CONTRIBUTING.md per iniziare.

Aggiungi un badge al tuo progetto

Se utilizzi CVE Lite CLI nel tuo progetto, aggiungi questo badge al tuo README:```markdown Protected by CVE Lite CLI

[![Protected by CVE Lite CLI](https://img.shields.io/badge/Protected_by-CVE_Lite_CLI-brightgreen)](https://github.com/OWASP/cve-lite-cli)

## Community e supporto

Per segnalazioni di bug e richieste di funzionalità: [GitHub Issues](https://github.com/OWASP/cve-lite-cli/issues)

Un feedback utile include segnalazioni di bug riproducibili, casi limite reali di lockfile, idee per output più chiari e indicazioni di remediation, nonché esempi di workflow CI o JSON.

Usi CVE Lite CLI nella tua azienda o nei tuoi progetti? [Condividi il tuo caso d'uso nel thread della community](https://github.com/OWASP/cve-lite-cli/discussions/481).

Per segnalazioni relative alla sicurezza: [SECURITY.md](https://github.com/OWASP/cve-lite-cli/blob/main/SECURITY.md)

Questo progetto segue un [Codice di condotta](https://github.com/OWASP/cve-lite-cli/blob/main/CODE_OF_CONDUCT.md). Ti preghiamo di leggerlo prima di partecipare.

Se CVE Lite CLI aiuta il tuo workflow di rilascio, una [stella su GitHub](https://github.com/OWASP/cve-lite-cli) aiuta più sviluppatori a trovarlo.

## Contributori

Grazie a tutti coloro che aiutano a migliorare CVE Lite CLI: issue, pull request, documentazione, casi di studio e feedback su lockfile reali contano tutti.

<p align="center">
  <a href="https://github.com/OWASP/cve-lite-cli/graphs/contributors">
    <img src="https://contrib.rocks/image?repo=OWASP/cve-lite-cli" alt="Contributors to OWASP/cve-lite-cli" />
  </a>
</p>

<p align="center">
  <sub>Griglia di avatar generata dal <a href="https://github.com/OWASP/cve-lite-cli/graphs/contributors">grafico dei contributori GitHub</a> tramite <a href="https://contrib.rocks">contrib.rocks</a>.</sub>
</p>

Sei nuovo qui? Consulta [CONTRIBUTING.md](https://github.com/OWASP/cve-lite-cli/blob/main/src/docs/CONTRIBUTING.md) per iniziare e rivedi il [Codice di condotta](https://github.com/OWASP/cve-lite-cli/blob/main/CODE_OF_CONDUCT.md) prima di partecipare.

## Sponsor

Grazie a coloro che sponsorizzano CVE Lite CLI e aiutano a mantenerlo:

- [Arkadii Yakovets](https://github.com/arkid15r)

---

**Nota del maintainer:** CVE Lite CLI è un OWASP Lab Project mantenuto da [Sonu Kapoor](https://github.com/sonukapoor). L'obiettivo è costruire uno strumento di cui la community di sicurezza e sviluppatori si fida e a cui torna volentieri, non un prodotto che richieda lock-in del fornitore o una dashboard per essere utile. Se trovi un caso limite reale di lockfile, una lacuna nella remediation o un workflow che non si adatta, apri un'issue. Il feedback reale da progetti reali è l'input più prezioso che questo progetto riceve. Consulta [CONTRIBUTING.md](https://github.com/OWASP/cve-lite-cli/blob/main/src/docs/CONTRIBUTING.md) per sapere come partecipare.

---

## Licenza

MIT - costruito in pubblico e mantenuto come OWASP Foundation Project da Sonu Kapoor.

Categorie