
cve-lite-cli v1.34.0
Veloce, adatto agli sviluppatori, scanner di vulnerabilità per dipendenze JS/TS con scansione locale dei lockfile, corrispondenza OSV, visibilità diretta vs transitiva, --fix, output JSON e indicazioni pratiche per la remediation.
La maggior parte degli strumenti ti dice cosa non va. CVE Lite CLI ti dice cosa eseguire.
CVE Lite CLI
🏆 Ufficialmente riconosciuto come OWASP Lab Project
Scansione delle vulnerabilità che inizia nel tuo terminale e si integra perfettamente nella CI.
Scansiona il tuo lockfile, ottieni comandi di correzione pronti da copiare ed eseguire, e distribuisci codice pulito.
Scansiona. Comprendi. Correggi.
| 🏆 | 🎯 | 🔒 |
| OWASP Lab Project Revisionato tra pari dall'organizzazione dietro l'OWASP Top 10 — lo standard di sicurezza seguito da milioni di sviluppatori |
Remediation-first Comandi di correzione validati + guida transitiva consapevole delle dipendenze padre — non solo ID CVE |
Esecuzione locale Nulla lascia la tua macchina — né il tuo codice, né il tuo albero delle dipendenze |
🏆 Classificato #5 nella lista 20 open-source security tools di Help Net Security · OpenSSF Best Practices
Trattato da The Register · CSO Online · SecurityWeek · SD Times · DevOps.com · ReversingLabs
In esecuzione nella CI presso
SolidJS,
il Governo della Columbia Britannica come gate di merge obbligatorio,
i servizi digitali del governo francese (DINUM), e
Valibot.
In uso produttivo in Francia, Canada, Germania, Thailandia e Cina.
⚡ Un solo comando. Nessun account, nessuna chiave API, nulla lascia la tua macchina.
npx cve-lite-cli .
→ Avvio rapido
Avvio rapido • Utilizzo • Screenshot • Report HTML • Confronto • Roadmap • Contribuire • Unisciti a Slack
Gestori di pacchetti
npm |
pnpm |
Yarn |
Bun |
Avvio rapido```bash
npm install -g cve-lite-cli cve-lite /path/to/project
Oppure una tantum con `npx`:```bash
npx cve-lite-cli /path/to/project
Nessun account. Nessuna configurazione. Nessun codice sorgente lascia la tua macchina.
Utilizzo```bash
cve-lite /path/to/project # basic scan cve-lite /path/to/project --verbose # full fix plan with dependency paths cve-lite /path/to/project --fix # apply validated direct fixes and rescan cve-lite /path/to/project --fail-on high # exit non-zero on high severity and above cve-lite /path/to/project --json # JSON output cve-lite /path/to/project --sarif # SARIF output for GitHub Code Scanning cve-lite /path/to/project --sbom spdx # SPDX 2.3 SBOM (also: --sbom cyclonedx) cve-lite /path/to/project --report # interactive HTML dashboard cve-lite /path/to/project --check-overrides # audit override hygiene alongside the CVE scan cve-lite /path/to/project --check-maintenance # flag CVE-blocking version drag and npm-deprecated direct deps cve-lite /path/to/project --check-licenses # detect copyleft and unknown licenses alongside the CVE scan cve-lite advisories sync # sync advisory DB for offline use cve-lite advisories init # create an empty advisory DB to populate yourself cve-lite /path/to/project --offline # scan with no runtime API calls
Per il riferimento completo dei flag e i codici di uscita consulta la [guida di riferimento CLI](https://owasp.org/cve-lite-cli/docs/cli-reference) e la [guida alla modalità fix](https://owasp.org/cve-lite-cli/docs/fix-mode).
## Igiene degli override (`overrides`)
`overrides` e `resolutions` sono potenti, ma si deteriorano. CVE Lite CLI li verifica su npm, pnpm, yarn e bun, intercettando undici classi di problemi: