Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
cve-lite-cli — Veloce, adatto agli sviluppatori, scanner di vulnerabilità per dipendenze JS/TS con scansione locale dei lockfile, corrispondenza OSV, visibilità diretta vs transitiva, --fix, output JSON e indicazioni pratiche per la remediation. | Kitploit
Strumenti/GitHubGitHub/owasp/cve-lite-cli
Analisi StaticaScanner di VulnerabilitàAnalisi del CodiceDevSecOpsRilevamento SegretiSicurezza della Supply ChainApprendimento e FormazioneRisorse Curate
GitHubowasp/cve-lite-cli

cve-lite-cli

Veloce, adatto agli sviluppatori, scanner di vulnerabilità per dipendenze JS/TS con scansione locale dei lockfile, corrispondenza OSV, visibilità diretta vs transitiva, --fix, output JSON e indicazioni pratiche per la remediation.

66311617h 14m faRevisionato da Kitploit

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi
Vedi Repository
Sito web

La maggior parte degli strumenti ti dice cosa c'è che non va. CVE Lite CLI ti dice cosa eseguire.

OWASP Lab Project npm version npm downloads CI GitHub Marketplace License Protected by CVE Lite CLI OpenSSF Best Practices

CVE Lite CLI — An OWASP Foundation Project

CVE Lite CLI

🏆 Riconosciuto ufficialmente come OWASP Lab Project

Scansione delle vulnerabilità che parte dal tuo terminale e si integra perfettamente nella CI.
Scansiona il tuo lockfile, ottieni comandi di correzione copia-e-incolla e pubblichi codice pulito.

Scansiona. Comprendi. Correggi.



Avvio rapido • Utilizzo • Schermate • Report HTML • Confronto • Roadmap • Contributi • Unisciti a Slack


Gestori di pacchetti


Avvio rapido```bash

npm install -g cve-lite-cli cve-lite /path/to/project

root@kitploit:~
Oppure una tantum con `npx`:```bash
npx cve-lite-cli /path/to/project

Nessun account. Nessuna configurazione. Nessun codice sorgente lascia la tua macchina.

Uso```bash

cve-lite /path/to/project # basic scan cve-lite /path/to/project --verbose # full fix plan with dependency paths cve-lite /path/to/project --fix # apply validated direct fixes and rescan cve-lite /path/to/project --fail-on high # exit non-zero on high severity and above cve-lite /path/to/project --json # JSON output cve-lite /path/to/project --sarif # SARIF output for GitHub Code Scanning cve-lite /path/to/project --report # interactive HTML dashboard cve-lite /path/to/project --check-overrides # audit override hygiene alongside the CVE scan cve-lite /path/to/project --check-maintenance # flag CVE-blocking version drag and npm-deprecated direct deps cve-lite advisories sync # sync advisory DB for offline use cve-lite advisories init # create an empty advisory DB to populate yourself cve-lite /path/to/project --offline # scan with no runtime API calls

root@kitploit:~
Per il riferimento completo alle flag e ai codici di uscita, consulta la [guida di riferimento CLI](https://owasp.org/cve-lite-cli/docs/cli-reference) e la [guida alla modalità Fix](https://owasp.org/cve-lite-cli/docs/fix-mode).

## Igiene degli override (`overrides`)

`overrides` e `resolutions` sono potenti, ma si deteriorano. CVE Lite CLI li controlla su npm, pnpm, yarn e bun, individuando undici classi di problemi:

| Regola | Cosa rileva |
|---|---|
| `OA001` | Destinatario orfano: override per un pacchetto non più presente nell'albero |
| `OA002` | Tag mobile: override bloccato su un tag che si sposta (`latest`, `next`) |
| `OA003` | Sezione errata: override inserito nel contenitore sbagliato |
| `OA004` | Pin superato: il resto dell'albero si è spostato oltre il pin |
| `OA005` | Override annidato inefficace che non viene mai applicato |
| `OA006` | Binario di piattaforma accoppiato: l'override contrasta il pin esatto del pacchetto padre |
| `OA007` | Latest congelato: il registro è avanzato oltre la versione bloccata (richiede `--check-network`) |
| `OA008` | Copia vulnerabile materializzata ancora su disco nonostante l'override |
| `OA009` | Limite inferiore obsoleto: il limite inferiore dell'intervallo dell'override è già soddisfatto da tutte le dichiarazioni dei pacchetti padre |
| `PD001` | Fantasma solo da override: pacchetto importato nel sorgente ma presente solo tramite un pin dell'override |
| `PD002` | Fantasma solo transitivo: pacchetto importato nel sorgente ma presente solo come dipendenza transitiva |

Usa il sottocomando `overrides` per un'esecuzione di sola igiene (nessuna scansione CVE, più veloce, completamente utilizzabile offline) con supporto alla correzione automatica. Usa `--check-overrides` per aggiungere i risultati di igiene a una normale scansione CVE in un'unica passata.```bash
cve-lite /path/to/project overrides           # hygiene only - no CVE scan
cve-lite /path/to/project overrides --fix     # hygiene only, auto-fix where possible
cve-lite /path/to/project --check-overrides   # CVE scan + hygiene in one pass

Per la guida completa con esempi per ogni regola e pattern CI, vedi la guida Override Hygiene Auditing.

Rischio di manutenzione (--check-maintenance)

Uno scanner CVE ti dice che un pacchetto transitivo è vulnerabile. Non ti dice perché non puoi correggerlo - spesso una tua dipendenza diretta lo fissa al di sotto della versione corretta, e per risolverlo serve un aggiornamento major con breaking change che lo scanner non menziona mai. La regola DM001 evidenzia esattamente questo, oltre alle dipendenze dirette che npm ha contrassegnato come deprecate.

SegnaleGravitàCosa significa
Constraint dragaltaUna dipendenza diretta blocca la correzione di una CVE transitiva dietro un aggiornamento major
Deprecated on npmmediaUna dipendenza diretta è deprecata: nessuna correzione arriverà tramite un aggiornamento normale

I pacchetti che non pubblicano da anni ricevono una riga di contesto Last release; l'età della release è informativa, non è di per sé un segnale di gravità.```bash cve-lite /path/to/project --check-maintenance # CVE scan + maintenance risk cve-lite /path/to/project --check-maintenance --fail-on high

root@kitploit:~
Per la guida completa, consulta la [guida al rilevamento dei rischi di manutenzione](https://owasp.org/cve-lite-cli/docs/maintenance-risk).

## Consapevolezza del cooldown di rilascio

I gestori di pacchetti hanno aggiunto un cooldown di rilascio per evitare la finestra di pericolo subito dopo la pubblicazione di una versione, quando una release compromessa è attiva ma non ancora individuata (il compromesso `chalk`/`debug` è rimasto attivo per circa due ore). CVE Lite CLI legge il cooldown già configurato dal tuo progetto e avvisa quando una correzione consigliata è più recente di quella finestra, così non ti spinge mai silenziosamente verso una versione che il tuo stesso gestore di pacchetti rifiuterebbe di installare.```
High severity fix commands
  ⚠ Published 2026-07-01, newer than your configured 365 day release cooldown (.npmrc); your package manager would hold this version - validate before overriding.
> npm install [email protected]   (published 2026-07-01)

L'avviso è informativo ed è attivo per impostazione predefinita (nessun flag, nessuna modifica al codice di uscita). Legge min-release-age (npm), minimumReleaseAge (pnpm) o npmMinimalAgeGate (Yarn); non inventa mai una finestra.

Per la guida completa, consulta la guida Release Cooldown Awareness.

Come appare

Output del terminale dettagliato — include il piano di correzione completo

Output dettagliato parte 1 Output dettagliato parte 2 Output dettagliato parte 3

Perché CVE Lite CLI

La maggior parte degli strumenti di sicurezza è costruita attorno alle pipeline, non agli sviluppatori. Dependabot apre PR a cui arriverai prima o poi. Gli scanner CI bloccano i merge a posteriori. Le dashboard mostrano elenchi di CVE ID senza un percorso chiaro per risolverli. Gli sviluppatori imparano a ignorare tutto ciò.

CVE Lite CLI è progettato per il momento prima del push. Legge il tuo lockfile localmente, interroga OSV e produce comandi copia-e-esegui npm install, pnpm add, yarn add o bun add — non un elenco di identificatori. Vedi quali pacchetti sono diretti rispetto a transitivi, ricevi indicazioni di aggiornamento consapevoli del pacchetto padre e puoi eseguire la scansione offline in ambienti ristretti.

Più uno strumento di sicurezza è vicino al flusso di lavoro naturale di uno sviluppatore, più è probabile che venga utilizzato.

Come si confronta

Nessun altro strumento gratuito combina tutto quanto segue: scansione dei lockfile su npm, pnpm, Yarn e Bun; remediation transitiva consapevole del pacchetto padre che ti dice quale pacchetto aggiornare (non solo quale è vulnerabile); validazione della versione di fix prima di suggerire un aggiornamento; e un database advisory completamente offline per ambienti ristretti.

✅ = punto di forza integrato · ⚠️ = parziale o dipendente dal flusso di lavoro · ❌ = non un punto di forza fondamentale

La guida al pacchetto padre transitivo è una differenza fondamentale: CVE Lite CLI evita di raccomandare installazioni dirette per i pacchetti presenti solo in modo transitivo. Per i lockfile npm, può identificare quando npm update <parent> è sufficiente per ri-risolvere un child noto come non vulnerabile nell'intervallo corrente del pacchetto padre, e quando il pacchetto padre stesso necessita di un aggiornamento.

Per un'analisi dettagliata strumento per strumento, consulta Confronto con altri strumenti.

Sostituisci Dependabot con un'unica PR raggruppata

CVE Lite CLI v1.26.0 include una modalità di fix GitHub Action che viene eseguita secondo una pianificazione e apre un'unica pull request raggruppata con tutti gli aggiornamenti delle dipendenze validati - ID advisory, conteggi dei finding prima/dopo e versioni di fix confermate da OSV inclusi.

Aggiungi questo file al tuo repository:```yaml

.github/workflows/cve-lite-fix.yml

name: CVE Lite security fixes on: schedule: - cron: '0 6 * * 1' # every Monday at 6am workflow_dispatch: permissions: contents: write pull-requests: write jobs: fix: runs-on: ubuntu-latest steps: - uses: actions/checkout@3d3c42e5aac5ba805825da76410c181273ba90b1 # v7.0.1 with: ref: ${{ github.event.repository.default_branch }} - uses: OWASP/cve-lite-cli@v1 with: fix: 'true' create-pr: 'true'

root@kitploit:~
| | Dependabot | Modalità fix di CVE Lite |
|---|---|---|
| PR per esecuzione | Una per pacchetto | Una PR in batch |
| ID degli advisory nel corpo della PR | No | Sì (GHSA-xxxx, CVE-xxxx) |
| Versione di fix validata rispetto a OSV | No | Sì |
| Conteggi dei finding prima/dopo | No | Sì |
| pnpm / Yarn Berry / Bun | Limitato | Supporto nativo completo |
| Riconoscimento OWASP | No | OWASP Lab Project |

[Documentazione completa dell'Action ->](https://owasp.org/cve-lite-cli/docs/github-action) - per il gating CI di sola scansione consulta la [guida all'integrazione CI e Workflow](https://owasp.org/cve-lite-cli/docs/workflow-integration).

## Validazione nel mondo reale

CVE Lite CLI è stato valutato su progetti open source reali per verificare che porti alla luce problemi significativi - incluse vulnerabilità transitive non ovvie e percorsi di upgrade complessi - non solo corrispondenze di advisory a basso segnale.

- [OWASP Juice Shop](https://owasp.org/cve-lite-cli/docs/case-studies/owasp-juice-shop) - scansione di un'applicazione volutamente vulnerabile con problemi di dipendenze noti
- [NestJS](https://owasp.org/cve-lite-cli/docs/case-studies/nestjs) - gestione di una sequenza reale di remediation di dipendenze transitive in un framework Node.js ampiamente utilizzato
- [Visual Studio Code](https://owasp.org/cve-lite-cli/docs/case-studies/vscode) - due advisory diretti dell'SDK Anthropic e una catena di toolchain gulp ad alta gravità nel lockfile root di VS Code
- [Gatsby](https://owasp.org/cve-lite-cli/docs/case-studies/gatsby) - monorepo Yarn Classic con 128 finding, cinque CVE dirette e deduplicazione CVE Lite vs `yarn audit`
- [Analog](https://owasp.org/cve-lite-cli/docs/case-studies/analog) - monorepo Angular pnpm moderno con vulnerabilità di toolchain inaspettate

[Oltre 20 case study su progetti npm, pnpm, Yarn e Bun ->](https://owasp.org/cve-lite-cli/docs/case-studies)

I fixture dei lockfile in-repo per la maggior parte dei progetti si trovano in [`examples/`](https://github.com/owasp/cve-lite-cli/blob/HEAD/examples/readme.md): clona e scansiona subito senza scaricare checkout upstream completi.

Non sono demo. Sono scansioni documentate su codebase reali con finding reali, registrate prima e dopo l'applicazione dei comandi di fix.

Se mantieni un progetto open source JavaScript o TypeScript e vuoi che CVE Lite CLI venga valutato su di esso, apri una issue e condividi il repository.

## Stampa

- **[Scova i consigli obsoleti di override AI con questa CLI open source](https://www.theregister.com/security/2026/06/23/sniff-out-stale-ai-override-advice-with-this-open-source-cli/5259853)** - The Register (Thomas Claburn, Senior Reporter), giugno 2026
- **[Shift left: come CVE Lite CLI sta trasformando la sicurezza degli sviluppatori](https://sdtimes.com/security/shift-left-how-cve-lite-cli-is-transforming-developer-security/)** - SD Times (David Rubinstein, Editor-in-Chief), giugno 2026
- **[Mentre l'AI accelera la programmazione, CVE Lite CLI mantiene la sicurezza deliberatamente senza AI](https://www.csoonline.com/article/4176701/as-ai-speeds-coding-cve-lite-cli-keeps-security-deliberately-ai-free.html)** - CSO Online (Shweta Sharma), maggio 2026
- **[CVE Lite CLI: scanner open source delle vulnerabilità delle dipendenze](https://www.helpnetsecurity.com/2026/05/20/cve-lite-cli-open-source-dependency-vulnerability-scanner/)** - Help Net Security, maggio 2026

[Copertura stampa completa ->](https://owasp.org/cve-lite-cli/docs/press)

## Riconosciuto da OWASP

OWASP (Open Web Application Security Project) è l'organizzazione no-profit riconosciuta a livello globale dietro gli standard di sicurezza seguiti da milioni di sviluppatori in tutto il mondo - in particolare la [OWASP Top 10](https://owasp.org/www-project-top-ten/), il riferimento di sicurezza delle applicazioni web più citato del settore. Organizzazioni dalle startup alle aziende Fortune 500 utilizzano le linee guida OWASP come fondamento dei loro programmi di sicurezza.

CVE Lite CLI è un [OWASP Lab Project](https://owasp.org/cve-lite-cli) - esaminato e accettato dalla community OWASP come strumento di sicurezza open source e neutrale rispetto ai fornitori.

**Dove si colloca nell'ecosistema OWASP:**

CVE Lite CLI colma un gap specifico - scansione rapida e local-first delle dipendenze JS/TS vicino al momento del rilascio - per cui gli strumenti OWASP più ampi non sono ottimizzati:

| Tool | Focus |
|---|---|
| CVE Lite CLI | Prima il lockfile, CLI locale per sviluppatori, incentrata sulla remediation, JS/TS |
| OWASP Dependency-Check | Multilinguaggio, stile SAST, ecosistema più ampio |
| OWASP dep-scan | Multilinguaggio e multi-ambiente, SBOM e cloud-native |
| OWASP Dependency-Track | Gestione di piattaforma e SBOM, non una CLI locale |

CVE Lite CLI completa questi strumenti. Non è un sostituto del monitoraggio continuo o della gestione completa degli SBOM: è il controllo locale rapido che esegui prima del push.

## Community e adozione

CVE Lite CLI è utilizzato in produzione da organizzazioni e sviluppatori indipendenti in più paesi. Gli utenti confermati spaziano dai servizi digitali governativi alle piattaforme di ingegneria aziendale, dalle librerie open source alla formazione sulla sicurezza.

Tra gli adottanti degni di nota:

- **DINUM** (Francia) - integrato in quattro repository di servizi digitali del governo francese, inclusa l'infrastruttura ufficiale di addestramento AI per i dipendenti pubblici
- **DGAFP** (Francia) - Ministero della Funzione Pubblica, utilizzato come pre-commit hook su un chatbot HR del settore pubblico
- **Governo della British Columbia** (Canada) - eseguito come merge gate obbligatorio insieme a Trivy presso il Ministero dei Servizi ai Cittadini
- **Valibot** e **Formish** - integrati come GitHub Action e script di sviluppo con protezione dei rami

## Limitazioni attuali

- non rileva pacchetti dannosi prima che compaiano nei dati degli advisory
- non esegue rilevamento malware comportamentale né analisi del contenuto dei pacchetti
- non dimostra la sfruttabilità né verifica la raggiungibilità a runtime
- non scansiona immagini container, binari, segreti o IaC
- non sostituisce un programma completo di sicurezza delle applicazioni
- attualmente focalizzato sulla scansione delle dipendenze JS/TS
- le prestazioni della sincronizzazione locale degli advisory richiederanno un'ottimizzazione continua man mano che il dataset degli advisory cresce

## Impronta delle dipendenze

**Runtime:** `yaml` · `yarn-lockfile` · `better-sqlite3` · `fflate`

**Dev only:** `@types/node` · `tsx` · `typescript`

Questa è una scelta intenzionale. Poiché CVE Lite CLI è uno strumento orientato alla sicurezza, le dipendenze runtime sono mantenute minime e verificabili.

## Documentazione aggiuntiva

- [Guida alla risoluzione dei problemi](https://owasp.org/cve-lite-cli/docs/troubleshooting) - nessun lockfile trovato, zero risultati, sincronizzazione advisory lenta, errori DB offline, `--fix` che salta i finding, errori CI
- [Guida alla copertura dei parser](https://owasp.org/cve-lite-cli/docs/parser-coverage) - formati di lockfile supportati, priorità di selezione, fallback di `package.json`, monorepo, registry privati
- [Guida alla strategia di remediation](https://owasp.org/cve-lite-cli/docs/remediation-strategy) - come CVE Lite CLI sceglie gli obiettivi di upgrade e i percorsi di aggiornamento dei pacchetti padre
- [Guida alla consapevolezza del release cooldown](https://owasp.org/cve-lite-cli/docs/release-cooldown) - come CVE Lite CLI legge il cooldown del tuo package manager e avvisa su versioni di fix più recenti della finestra di cui ti fidi

## Sicurezza e verifica

Ogni release è firmata - tag git firmati GPG per il sorgente, Sigstore Artifact Attestations per il tarball della release e firme ECDSA tramite il registry npm. Verifica con:```bash
gh attestation verify cve-lite-cli-X.Y.Z.tgz --repo OWASP/cve-lite-cli
npm audit signatures

Per tutti i dettagli, le impronte digitali e il modello di minaccia del progetto, consulta SECURITY.md e il Security Assurance Case.

Per i dettagli di governance - ruoli, processi decisionali e risoluzione delle controversie - consulta CONTRIBUTING.md.

Contributi

Il feedback sulla chiarezza dell'output, sulle indicazioni di remediation, sulla copertura dell'ecosistema e sull'uso della CI è particolarmente prezioso.

Consulta CONTRIBUTING.md per iniziare.

Aggiungi un badge al tuo progetto

Se utilizzi CVE Lite CLI nel tuo progetto, aggiungi questo badge al tuo README:```markdown Protected by CVE Lite CLI

root@kitploit:~
[![Protected by CVE Lite CLI](https://img.shields.io/badge/Protected_by-CVE_Lite_CLI-brightgreen)](https://github.com/OWASP/cve-lite-cli)

## Community e supporto

Per segnalazioni di bug e richieste di funzionalità: [GitHub Issues](https://github.com/OWASP/cve-lite-cli/issues)

Un feedback utile include report di bug riproducibili, casi limite reali con lockfile, idee per output più chiari e indicazioni di remediation, nonché esempi di workflow CI o JSON.

Usi CVE Lite CLI nella tua azienda o nei tuoi progetti? [Condividi il tuo caso d'uso nel thread della community](https://github.com/OWASP/cve-lite-cli/discussions/481).

Per segnalazioni relative alla sicurezza: [SECURITY.md](https://github.com/OWASP/cve-lite-cli/blob/main/SECURITY.md)

Questo progetto segue un [Codice di condotta](https://github.com/OWASP/cve-lite-cli/blob/main/CODE_OF_CONDUCT.md). Ti preghiamo di leggerlo prima di partecipare.

Se CVE Lite CLI semplifica il tuo workflow di rilascio, una [stella su GitHub](https://github.com/OWASP/cve-lite-cli) aiuta più sviluppatori a trovarlo.

## Contributori

Grazie a tutti coloro che aiutano a migliorare CVE Lite CLI - issue, pull request, documentazione, casi di studio e feedback su lockfile reali contano tutti.

<p align="center">
  <a href="https://github.com/OWASP/cve-lite-cli/graphs/contributors">
    <img src="https://contrib.rocks/image?repo=OWASP/cve-lite-cli" alt="Contributors to OWASP/cve-lite-cli" />
  </a>
</p>

<p align="center">
  <sub>Griglia di avatar generata dal <a href="https://github.com/OWASP/cve-lite-cli/graphs/contributors">grafico dei contributori GitHub</a> tramite <a href="https://contrib.rocks">contrib.rocks</a>.</sub>
</p>

Nuovo qui? Vedi [CONTRIBUTING.md](https://github.com/OWASP/cve-lite-cli/blob/main/src/docs/CONTRIBUTING.md) per iniziare e rivedi il [Codice di condotta](https://github.com/OWASP/cve-lite-cli/blob/main/CODE_OF_CONDUCT.md) prima di partecipare.

## Sponsor

Grazie a coloro che sponsorizzano CVE Lite CLI e aiutano a mantenerlo:

- [Arkadii Yakovets](https://github.com/arkid15r)

---

**Nota del maintainer:** CVE Lite CLI è un progetto OWASP Lab Project mantenuto da [Sonu Kapoor](https://github.com/sonukapoor). L'obiettivo è costruire uno strumento di cui la community di sicurezza e sviluppo si fidi e a cui torni volentieri - non un prodotto che richieda vendor lock-in o una dashboard per essere utile. Se trovi un caso limite reale con lockfile, una lacuna nella remediation o un workflow che non si adatta, apri una issue. Il feedback reale da progetti reali è l'input più prezioso che questo progetto riceve. Vedi [CONTRIBUTING.md](https://github.com/OWASP/cve-lite-cli/blob/main/src/docs/CONTRIBUTING.md) per sapere come partecipare.

---

## Licenza

MIT - costruito in pubblico e mantenuto come Progetto della OWASP Foundation da Sonu Kapoor.
Scarica lo strumento
🏆🎯🔒
OWASP Lab Project
Revisionato dai pari dell'organizzazione dietro l'OWASP Top 10 —
lo standard di sicurezza seguito da milioni di sviluppatori
Correzione prima di tutto
Comandi di correzione validati + guida transitiva
consapevole del pacchetto padre — non solo ID CVE
Funziona in locale
Niente esce dalla tua macchina — non il tuo
codice, non il tuo albero delle dipendenze
npm
npm
pnpm
pnpm
Yarn
Yarn
Bun
Bun
Output del terminaleDashboard HTML (--report)
Output del terminale di CVE Lite CLI Dashboard HTML di CVE Lite CLI
Output di scansione predefinito · guida all'outputGenerato con --report · guida al report HTML
FunzionalitàCVE Lite CLInpm auditOSV-ScannerSnyk CLISocket CLI
Scansione lockfile JS/TS✅✅✅✅✅
Supporto npm + pnpm + Yarn + Bun✅❌✅✅✅
Nessun account richiesto✅✅✅❌❌
Gratuito✅✅✅❌❌
Scansione di raggiungibilità basata sull'utilizzo✅❌❌✅⚠️
Visibilità diretta vs transitiva✅⚠️✅✅✅
Etichettatura dipendenze dev vs runtime✅⚠️❌⚠️❌
Comandi di fix copia-e-esegui✅❌❌✅⚠️
Guida all'aggiornamento del pacchetto padre transitivo✅❌⚠️⚠️⚠️
Piano di remediation suggerito✅❌⚠️✅⚠️
Modalità ratcheting (soppressione baseline)✅❌❌⚠️❌
Report HTML interattivo✅❌❌✅❌
Output SARIF / GitHub Code Scanning✅❌✅✅❌
Output JSON✅✅✅✅✅
Database advisory offline/locale✅❌⚠️❌❌
Audit dell'igiene degli override✅❌❌❌❌
Rilevamento del rischio di manutenzione (trascinamento dei fix CVE)✅❌❌❌❌