Torna agli aggiornamenti
New releaseSep 10, 2026

cve-lite-cli v1.34.0

Veloce, adatto agli sviluppatori, scanner di vulnerabilità per dipendenze JS/TS con scansione locale dei lockfile, corrispondenza OSV, visibilità diretta vs transitiva, --fix, output JSON e indicazioni pratiche per la remediation.

Condividi

La maggior parte degli strumenti ti dice cosa non va. CVE Lite CLI ti dice cosa eseguire.

OWASP Lab Project npm version npm downloads CI GitHub Marketplace License Protected by CVE Lite CLI OpenSSF Best Practices

CVE Lite CLI — An OWASP Foundation Project

CVE Lite CLI

🏆 Ufficialmente riconosciuto come OWASP Lab Project

Scansione delle vulnerabilità che inizia nel tuo terminale e si integra perfettamente nella CI.
Scansiona il tuo lockfile, ottieni comandi di correzione pronti da copiare ed eseguire, e distribuisci codice pulito.

Scansiona. Comprendi. Correggi.


🏆 🎯 🔒
OWASP Lab Project
Revisionato tra pari dall'organizzazione dietro l'OWASP Top 10 —
lo standard di sicurezza seguito da milioni di sviluppatori
Remediation-first
Comandi di correzione validati + guida transitiva
consapevole delle dipendenze padre — non solo ID CVE
Esecuzione locale
Nulla lascia la tua macchina — né il tuo
codice, né il tuo albero delle dipendenze

🏆 Classificato #5 nella lista 20 open-source security tools di Help Net Security  ·  OpenSSF Best Practices

Trattato da The Register · CSO Online · SecurityWeek · SD Times · DevOps.com · ReversingLabs

In esecuzione nella CI presso SolidJS, il Governo della Columbia Britannica come gate di merge obbligatorio, i servizi digitali del governo francese (DINUM), e Valibot.
In uso produttivo in Francia, Canada, Germania, Thailandia e Cina.


⚡ Un solo comando. Nessun account, nessuna chiave API, nulla lascia la tua macchina.  npx cve-lite-cli .  → Avvio rapido


Avvio rapido • Utilizzo • Screenshot • Report HTML • Confronto • Roadmap • Contribuire • Unisciti a Slack


Gestori di pacchetti

npm
npm
pnpm
pnpm
Yarn
Yarn
Bun
Bun

Avvio rapido```bash

npm install -g cve-lite-cli cve-lite /path/to/project

Oppure una tantum con `npx`:```bash
npx cve-lite-cli /path/to/project

Nessun account. Nessuna configurazione. Nessun codice sorgente lascia la tua macchina.

Utilizzo```bash

cve-lite /path/to/project # basic scan cve-lite /path/to/project --verbose # full fix plan with dependency paths cve-lite /path/to/project --fix # apply validated direct fixes and rescan cve-lite /path/to/project --fail-on high # exit non-zero on high severity and above cve-lite /path/to/project --json # JSON output cve-lite /path/to/project --sarif # SARIF output for GitHub Code Scanning cve-lite /path/to/project --sbom spdx # SPDX 2.3 SBOM (also: --sbom cyclonedx) cve-lite /path/to/project --report # interactive HTML dashboard cve-lite /path/to/project --check-overrides # audit override hygiene alongside the CVE scan cve-lite /path/to/project --check-maintenance # flag CVE-blocking version drag and npm-deprecated direct deps cve-lite /path/to/project --check-licenses # detect copyleft and unknown licenses alongside the CVE scan cve-lite advisories sync # sync advisory DB for offline use cve-lite advisories init # create an empty advisory DB to populate yourself cve-lite /path/to/project --offline # scan with no runtime API calls

Per il riferimento completo dei flag e i codici di uscita consulta la [guida di riferimento CLI](https://owasp.org/cve-lite-cli/docs/cli-reference) e la [guida alla modalità fix](https://owasp.org/cve-lite-cli/docs/fix-mode).

## Igiene degli override (`overrides`)

`overrides` e `resolutions` sono potenti, ma si deteriorano. CVE Lite CLI li verifica su npm, pnpm, yarn e bun, intercettando undici classi di problemi:

Categorie