アップデート一覧に戻る
New releaseJul 28, 2026

cve-lite-cli v1.28.0

高速・開発者フレンドリーなJS/TS依存関係脆弱性スキャナ。ローカルロックファイルのスキャン、OSVマッチング、直接依存と推移的依存の可視化、--fix、JSON出力、実践的な修復ガイダンスを備えています。

共有

ほとんどのツールは何が問題かを教えてくれます。CVE Lite CLI は何を実行すべきかを教えてくれます。

OWASP Lab Project npm version npm downloads CI GitHub Marketplace License Protected by CVE Lite CLI OpenSSF Best Practices

CVE Lite CLI — An OWASP Foundation Project

CVE Lite CLI

🏆 OWASP Lab Project として正式に認定

ターミナルから始まり、CI にきれいに組み込める脆弱性スキャン。
ロックファイルをスキャンし、コピーして実行できる修正コマンドを取得し、クリーンなコードをリリースしましょう。

スキャン。理解。修正。


🏆🎯🔒
OWASP Lab Project
OWASP Top 10 を支える組織によるピアレビュー済み —
何百万人もの開発者が従うセキュリティ標準
修復ファースト
検証済みの修正コマンド + 親依存関係を考慮した
推移的依存関係のガイダンス — CVE ID だけではありません
ローカルで実行
コードも依存関係ツリーも、
マシンの外に出ることはありません

クイックスタート使い方スクリーンショットHTML レポート比較ロードマップコントリビューションSlack に参加


パッケージマネージャー

npm
npm
pnpm
pnpm
Yarn
Yarn
Bun
Bun

クイックスタート```bash

npm install -g cve-lite-cli cve-lite /path/to/project

Or `npx` を使用した一回限りの実行:```bash
npx cve-lite-cli /path/to/project

アカウント不要。設定不要。ソースコードがあなたのマシンから外部に出ることはありません。

使用方法```bash

cve-lite /path/to/project # basic scan cve-lite /path/to/project --verbose # full fix plan with dependency paths cve-lite /path/to/project --fix # apply validated direct fixes and rescan cve-lite /path/to/project --fail-on high # exit non-zero on high severity and above cve-lite /path/to/project --json # JSON output cve-lite /path/to/project --sarif # SARIF output for GitHub Code Scanning cve-lite /path/to/project --report # interactive HTML dashboard cve-lite /path/to/project --check-overrides # audit override hygiene alongside the CVE scan cve-lite /path/to/project --check-maintenance # flag CVE-blocking version drag and npm-deprecated direct deps cve-lite advisories sync # sync advisory DB for offline use cve-lite advisories init # create an empty advisory DB to populate yourself cve-lite /path/to/project --offline # scan with no runtime API calls

For the full flag reference and exit codes see the [CLI Reference guide](https://owasp.org/cve-lite-cli/docs/cli-reference) and [Fix mode guide](https://owasp.org/cve-lite-cli/docs/fix-mode).

## オーバーライドの健全性(`overrides`)

`overrides` と `resolutions` は強力ですが、時間とともに劣化します。CVE Lite CLI はこれらを npm、pnpm、yarn、bun にわたって監査し、11 種類の問題を検出します:

| ルール | 検出内容 |
|---|---|
| `OA001` | 孤立したターゲット:ツリー内に存在しなくなったパッケージへのオーバーライド |
| `OA002` | 浮遊タグ:移動するタグ(`latest`、`next`)に固定されたオーバーライド |
| `OA003` | 誤ったセクション:誤ったコンテナに配置されたオーバーライド |
| `OA004` | 追い越されたピン:ツリーの残りがピンを超えて進んでいる |
| `OA005` | 適用されないネストされた無効なオーバーライド |
| `OA006` | 結合されたプラットフォームバイナリ:オーバーライドが親の正確なピンと競合している |
| `OA007` | 凍結された latest:レジストリが固定バージョンを超えて進んでいる(`--check-network` が必要) |
| `OA008` | オーバーライドにもかかわらず、実体化された脆弱なコピーがディスク上に残っている |
| `OA009` | 古い下限:オーバーライドの範囲下限がすべての親宣言によってすでに満たされている |
| `PD001` | オーバーライドのみのファントム:ソースでインポートされているが、オーバーライドのピンを介してのみ存在するパッケージ |
| `PD002` | 推移的なみのファントム:ソースでインポートされているが、推移的依存関係としてのみ存在するパッケージ |

健全性のみの実行(CVE スキャンなし、高速、完全にオフライン対応)には `overrides` サブコマンドを使用し、自動修正をサポートします。通常の CVE スキャンに健全性結果を 1 回のパスで追加するには `--check-overrides` を使用します。```bash
cve-lite /path/to/project overrides           # hygiene only - no CVE scan
cve-lite /path/to/project overrides --fix     # hygiene only, auto-fix where possible
cve-lite /path/to/project --check-overrides   # CVE scan + hygiene in one pass

For the full guide with per-rule examples and CI patterns, see the Override Hygiene Auditing guide.

メンテナンスリスク(--check-maintenance

CVEスキャナーは、推移的依存パッケージが脆弱であることを教えてくれます。しかし、なぜ修正できないのかは教えてくれません。多くの場合、直接依存関係の1つが修正バージョン未満に固定しており、それを解消するにはスキャナーが一切言及しない破壊的なメジャーアップグレードが必要になります。DM001ルールはまさにその点を明らかにし、さらにnpmが非推奨とマークした直接依存関係も明らかにします。

シグナル重大度意味
制約による引きずり直接依存関係が、推移的依存のCVE修正をメジャーバージョンアップグレードの背後でブロックしている
npmで非推奨直接依存関係が非推奨であり、通常のアップデートでは修正が提供されない

長年リリースされていないパッケージにはLast releaseコンテキスト行が表示されます。リリースの古さは情報提供のみを目的としており、それ自体が重大度シグナルではありません。```bash cve-lite /path/to/project --check-maintenance # CVE scan + maintenance risk cve-lite /path/to/project --check-maintenance --fail-on high

完全なガイドについては、[メンテナンスリスク検出ガイド](https://owasp.org/cve-lite-cli/docs/maintenance-risk)を参照してください。

## リリースクールダウン認識

パッケージマネージャーは、バージョンが公開された直後の危険な期間(乗っ取られたリリースが公開されているがまだ検出されていない期間)をスキップするために、リリースクールダウンを追加しました(`chalk`/`debug`の侵害は約2時間公開されたままでした)。CVE Lite CLIは、プロジェクトがすでに設定しているクールダウンを読み取り、推奨される修正がその期間よりも新しい場合に警告を発するため、パッケージマネージャー自身がインストールを拒否するバージョンへ静かに誘導されることはありません。```
High severity fix commands
  ⚠ Published 2026-07-01, newer than your configured 365 day release cooldown (.npmrc); your package manager would hold this version - validate before overriding.
> npm install [email protected]   (published 2026-07-01)

この警告は助言的なもので、デフォルトで有効です(フラグなし、終了コードの変更なし)。min-release-age(npm)、minimumReleaseAge(pnpm)、またはnpmMinimalAgeGate(Yarn)と表示され、ウィンドウを独自に設定することはありません。

完全なガイドについては、Release Cooldown Awareness guideを参照してください。

表示例

ターミナル出力HTMLダッシュボード(--report
CVE Lite CLI terminal output CVE Lite CLI HTML dashboard
デフォルトのスキャン出力 · 出力ガイド--reportで生成 · HTMLレポートガイド
詳細なターミナル出力 — 完全な修正プランを含む

Verbose output part 1 Verbose output part 2 Verbose output part 3

CVE Lite CLIが選ばれる理由

ほとんどのセキュリティツールは開発者ではなくパイプラインを中心に構築されています。Dependabotは、いずれ対応するであろうPRを開きます。CIスキャナーは事後的にマージをブロックします。ダッシュボードは、修正への明確な道筋がないCVE IDのリストを表示します。開発者はそれを無視することを学びます。

CVE Lite CLIは、プッシュする前の瞬間のために作られています。ロックファイルをローカルで読み取り、OSVに問い合わせ、識別子のリストではなく、コピーして実行できるnpm installpnpm addyarn add、またはbun addコマンドを生成します。直接依存と推移的依存のどちらかを確認でき、親パッケージを考慮したアップグレードガイダンスを取得でき、制限された環境でもオフラインでスキャンできます。

セキュリティツールが開発者の自然なワークフローに近ければ近いほど、使用される可能性が高くなります。

他ツールとの比較

以下のすべてを組み合わせた無料ツールは他にありません:npm、pnpm、Yarn、Bunにわたるロックファイルスキャン;どのパッケージをアップグレードすべきかを教えてくれる(脆弱なものだけを指摘するのではなく)親パッケージを考慮した推移的依存の修復;アップグレードを提案する前の修正バージョン検証;制限された環境向けの完全オフラインのアドバイザリDB。

機能CVE Lite CLInpm auditOSV-ScannerSnyk CLISocket CLI
JS/TSロックファイルスキャン
npm + pnpm + Yarn + Bun対応
アカウント不要
無料で使用可能
使用状況を考慮した到達可能性スキャン⚠️
直接依存と推移的依存の可視化⚠️
開発依存と実行時依存のラベル付け⚠️⚠️
コピーして実行できる修正コマンド⚠️
推移的依存の親パッケージ更新ガイダンス⚠️⚠️⚠️
推奨修復プラン⚠️⚠️
ラチェットモード(ベースライン抑制)⚠️
インタラクティブなHTMLレポート
SARIF / GitHub Code Scanning出力
JSON出力
オフライン/ローカルアドバイザリDB⚠️
オーバーライド衛生監査
メンテナンスリスク検出(CVE修正の遅延)

✅ = 標準搭載の強み · ⚠️ = 部分的またはワークフロー依存 · ❌ = 中核的な強みではない

推移的依存の親パッケージガイダンスが重要な違いです:CVE Lite CLIは、推移的にのみ存在するパッケージに対して直接インストールを推奨することを避けます。npmロックファイルの場合、現在の親パッケージの範囲内で既知の非脆弱な子パッケージを再解決するのにnpm update <parent>で十分な場合と、親パッケージ自体のアップグレードが必要な場合を識別できます。

ツール別の詳細な分析については、Comparison with other toolsを参照してください。

Dependabotを1つのバッチPRに置き換える

CVE Lite CLI v1.26.0には、スケジュールで実行され、検証済みのすべての依存関係アップグレードを含む単一のバッチプルリクエストを開くGitHub Action修正モードが搭載されています - アドバイザリID、修正前後の検出数、OSVで確認された修正バージョンが含まれます。

このファイルをリポジトリに追加します:```yaml

.github/workflows/cve-lite-fix.yml

name: CVE Lite security fixes on: schedule: - cron: '0 6 * * 1' # every Monday at 6am workflow_dispatch: permissions: contents: write pull-requests: write jobs: fix: runs-on: ubuntu-latest steps: - uses: actions/checkout@3d3c42e5aac5ba805825da76410c181273ba90b1 # v7.0.1 with: ref: ${{ github.event.repository.default_branch }} - uses: OWASP/cve-lite-cli@v1 with: fix: 'true' create-pr: 'true'

| | Dependabot | CVE Lite 修正モード |
|---|---|---|
| 実行ごとのPR数 | パッケージごとに1件 | バッチ処理されたPR 1件 |
| PR本文のアドバイザリID | なし | あり(GHSA-xxxx、CVE-xxxx) |
| OSVに対する修正バージョンの検証 | なし | あり |
| 検出前後の件数 | なし | あり |
| pnpm / Yarn Berry / Bun | 限定的 | 完全なネイティブサポート |
| OWASPの認知 | なし | OWASP Lab Project |

[アクションの完全なドキュメント ->](https://owasp.org/cve-lite-cli/docs/github-action) - スキャンのみのCIゲーティングについては、[CIおよびワークフロー統合ガイド](https://owasp.org/cve-lite-cli/docs/workflow-integration)を参照してください。

## 実世界での検証

CVE Lite CLIは、実際のオープンソースプロジェクトに対して評価され、単なる低シグナルのアドバイザリ一致ではなく、意味のある問題(非自明な推移的依存関係の脆弱性や複雑なアップグレード経路を含む)を表面化することを確認しています。

- [OWASP Juice Shop](https://owasp.org/cve-lite-cli/docs/case-studies/owasp-juice-shop) - 既知の依存関係問題を持つ意図的に脆弱なアプリケーションのスキャン
- [NestJS](https://owasp.org/cve-lite-cli/docs/case-studies/nestjs) - 広く使用されているNode.jsフレームワークにおける実際の推移的依存関係の修復シーケンスの処理
- [Visual Studio Code](https://owasp.org/cve-lite-cli/docs/case-studies/vscode) - VS CodeルートロックファイルにおけるAnthropic SDKの直接アドバイザリ2件と、高深刻度のgulpツールチェーン
- [Gatsby](https://owasp.org/cve-lite-cli/docs/case-studies/gatsby) - 128件の検出結果、5件の直接CVE、およびCVE Liteと`yarn audit`の重複排除を備えたYarn Classicモノレポ
- [Analog](https://owasp.org/cve-lite-cli/docs/case-studies/analog) - 予期しないツールチェーン脆弱性を備えた最新のpnpm Angularモノレポ

[20以上のnpm、pnpm、Yarn、Bunプロジェクトにわたるケーススタディ ->](https://owasp.org/cve-lite-cli/docs/case-studies)

ほとんどのプロジェクトのリポジトリ内ロックファイルフィクスチャは[`examples/`](https://github.com/owasp/cve-lite-cli/blob/main/examples/readme.md)にあります - 完全なアップストリームチェックアウトをダウンロードせずに、すぐにクローンしてスキャンできます。

これらはデモではありません。実際のコードベースに対する文書化されたスキャンであり、実際の検出結果を含み、修正コマンドを適用する前後の記録です。

オープンソースのJavaScriptまたはTypeScriptプロジェクトを保守しており、CVE Lite CLIをそのプロジェクトで評価したい場合は、issueを開いてリポジトリを共有してください。

## プレス

- **[古くなったAIオーバーライドのアドバイスを嗅ぎ分けるこのオープンソースCLI](https://www.theregister.com/security/2026/06/23/sniff-out-stale-ai-override-advice-with-this-open-source-cli/5259853)** - The Register(Thomas Claburn、シニアレポーター)、2026年6月
- **[シフトレフト:CVE Lite CLIが開発者セキュリティをどう変革しているか](https://sdtimes.com/security/shift-left-how-cve-lite-cli-is-transforming-developer-security/)** - SD Times(David Rubinstein、編集長)、2026年6月
- **[AIがコーディングを高速化する中、CVE Lite CLIはセキュリティを意図的にAIフリーに保つ](https://www.csoonline.com/article/4176701/as-ai-speeds-coding-cve-lite-cli-keeps-security-deliberately-ai-free.html)** - CSO Online(Shweta Sharma)、2026年5月
- **[CVE Lite CLI:オープンソースの依存関係脆弱性スキャナー](https://www.helpnetsecurity.com/2026/05/20/cve-lite-cli-open-source-dependency-vulnerability-scanner/)** - Help Net Security、2026年5月

[プレスカバレッジの完全版 ->](https://owasp.org/cve-lite-cli/docs/press)

## OWASPによる認知

OWASP(Open Web Application Security Project)は、世界中の何百万人もの開発者が従うセキュリティ標準の背後にある、世界的に認知された非営利団体です。最も注目すべきは[OWASP Top 10](https://owasp.org/www-project-top-ten/)で、業界で最も広く引用されているWebアプリケーションセキュリティのリファレンスです。スタートアップからFortune 500企業まで、多くの組織がOWASPガイドラインをセキュリティプログラムの基盤として使用しています。

CVE Lite CLIは[OWASP Lab Project](https://owasp.org/cve-lite-cli)です - OWASPコミュニティによって、ベンダー中立でオープンソースのセキュリティツールとしてレビューおよび承認されています。

**OWASPエコシステムにおける位置づけ:**

CVE Lite CLIは特定のギャップを埋めます - リリース間近の高速でローカルファーストのJS/TS依存関係スキャン - これは、より広範なOWASPツールが最適化されていない領域です:

| ツール | 焦点 |
|---|---|
| CVE Lite CLI | ロックファイルファースト、ローカル開発者CLI、修復重視、JS/TS |
| OWASP Dependency-Check | 多言語、SASTスタイル、より広範なエコシステム |
| OWASP dep-scan | 多言語および環境、SBOMおよびクラウドネイティブ |
| OWASP Dependency-Track | プラットフォームおよびSBOM管理、ローカルCLIではない |

CVE Lite CLIはこれらのツールを補完します。継続的なモニタリングや完全なSBOM管理の代替ではありません - プッシュ前に実行する高速なローカルチェックです。

## コミュニティと採用

CVE Lite CLIは、複数の国の組織や独立開発者によって本番環境で使用されています。確認済みのユーザーは、政府のデジタルサービス、エンタープライズエンジニアリングプラットフォーム、オープンソースライブラリ、セキュリティ教育にわたります。

注目すべき採用事例:

- **DINUM**(フランス) - フランス政府の4つのデジタルサービスリポジトリに統合。公務員向けの公式AIトレーニングインフラを含む
- **DGAFP**(フランス) - 公務省。公共部門のHRチャットボットのpre-commitフックとして使用
- **ブリティッシュコロンビア州政府**(カナダ) - 市民サービス省でTrivyと並んで必須のマージゲートとして実行
- **Valibot**および**Formish** - GitHub Actionおよびブランチ保護付きのdevスクリプトとして統合

## 現在の制限事項

- アドバイザリデータに登場する前に悪意のあるパッケージを検出しない
- 行動ベースのマルウェア検出やパッケージコンテンツ分析を実行しない
- 悪用可能性を証明したり、実行時の到達可能性を検証したりしない
- コンテナイメージ、バイナリ、シークレット、またはIaCをスキャンしない
- 完全なアプリケーションセキュリティプログラムを置き換えるものではない
- 現在はJS/TS依存関係スキャンに焦点を当てている
- アドバイザリデータセットが成長するにつれて、ローカルアドバイザリ同期のパフォーマンスは継続的な最適化が必要

## 依存関係フットプリント

**ランタイム:** `yaml` · `yarn-lockfile` · `better-sqlite3` · `fflate`

**開発のみ:** `@types/node` · `tsx` · `typescript`

これは意図的です。CVE Lite CLIはセキュリティ指向のツールであるため、ランタイム依存関係は最小限でレビュー可能に保たれています。

## その他のドキュメント

- [トラブルシューティングガイド](https://owasp.org/cve-lite-cli/docs/troubleshooting) - ロックファイルが見つからない、結果がゼロ、アドバイザリ同期が遅い、オフラインDBエラー、`--fix`が検出結果をスキップ、CI障害
- [パーサーカバレッジガイド](https://owasp.org/cve-lite-cli/docs/parser-coverage) - サポートされているロックファイル形式、選択優先順位、`package.json`フォールバック、モノレポ、プライベートレジストリ
- [修復戦略ガイド](https://owasp.org/cve-lite-cli/docs/remediation-strategy) - CVE Lite CLIがアップグレードターゲットと親の更新パスをどのように選択するか
- [リリースクールダウン認識ガイド](https://owasp.org/cve-lite-cli/docs/release-cooldown) - CVE Lite CLIがパッケージマネージャーのクールダウンを読み取り、信頼するウィンドウより新しい修正バージョンについて警告する方法

## セキュリティと検証

すべてのリリースは署名されています - ソース用のGPG署名付きgitタグ、リリースtarball用のSigstore Artifact Attestations、およびnpmレジストリ経由のECDSA署名。以下で検証してください:```bash
gh attestation verify cve-lite-cli-X.Y.Z.tgz --repo OWASP/cve-lite-cli
npm audit signatures

詳細、フィンガープリント、およびプロジェクトの脅威モデルについては、SECURITY.mdSecurity Assurance Case を参照してください。

ガバナンスの詳細(役割、意思決定、紛争解決)については、CONTRIBUTING.md を参照してください。

コントリビューション

出力の明確さ、修復ガイダンス、エコシステムのカバレッジ、および CI の使用法に関するフィードバックは特に価値があります。

開始するには、CONTRIBUTING.md を参照してください。

プロジェクトにバッジを追加する

プロジェクトで CVE Lite CLI を使用している場合は、このバッジを README に追加してください:```markdown Protected by CVE Lite CLI

[![Protected by CVE Lite CLI](https://img.shields.io/badge/Protected_by-CVE_Lite_CLI-brightgreen)](https://github.com/OWASP/cve-lite-cli)

## コミュニティとサポート

バグ報告や機能リクエストはこちら: [GitHub Issues](https://github.com/OWASP/cve-lite-cli/issues)

役立つフィードバックには、再現可能なバグ報告、実世界のロックファイルのエッジケース、より明確な出力と修正ガイダンスのアイデア、CIやJSONワークフローの例が含まれます。

CVE Lite CLIを会社やプロジェクトで使用していますか? [コミュニティスレッドでユースケースを共有してください](https://github.com/OWASP/cve-lite-cli/discussions/481)。

セキュリティ関連の報告については: [SECURITY.md](https://github.com/OWASP/cve-lite-cli/blob/main/SECURITY.md)

このプロジェクトは[行動規範](https://github.com/OWASP/cve-lite-cli/blob/main/CODE_OF_CONDUCT.md)に従っています。参加前にご確認ください。

CVE Lite CLIがリリースワークフローに役立つ場合、[GitHubスター](https://github.com/OWASP/cve-lite-cli)を付けていただくと、より多くの開発者がこのツールを見つけられるようになります。

## コントリビューター

CVE Lite CLIの改善にご協力いただいたすべての方に感謝します - 問題報告、プルリクエスト、ドキュメント、ケーススタディ、実世界のロックファイルフィードバックなど、すべてが貴重です。

<p align="center">
  <a href="https://github.com/OWASP/cve-lite-cli/graphs/contributors">
    <img src="https://contrib.rocks/image?repo=OWASP/cve-lite-cli" alt="Contributors to OWASP/cve-lite-cli" />
  </a>
</p>

<p align="center">
  <sub>アバターグリッドは<a href="https://github.com/OWASP/cve-lite-cli/graphs/contributors">GitHubコントリビューターグラフ</a>から<a href="https://contrib.rocks">contrib.rocks</a>を介して生成されています。</sub>
</p>

初めての方ですか? [CONTRIBUTING.md](https://github.com/OWASP/cve-lite-cli/blob/main/src/docs/CONTRIBUTING.md)を参照して始め、参加前に[行動規範](https://github.com/OWASP/cve-lite-cli/blob/main/CODE_OF_CONDUCT.md)をご確認ください。

## スポンサー

CVE Lite CLIをスポンサーし、維持にご協力いただいている方々に感謝します:

- [Arkadii Yakovets](https://github.com/arkid15r)

---

**メンテナーからのメモ:** CVE Lite CLIは[Sonu Kapoor](https://github.com/sonukapoor)によって維持されているOWASP Lab Projectです。目標は、セキュリティおよび開発者コミュニティが信頼し、使い続けるツールを構築することです - ベンダーロックインやダッシュボードを必要とする製品ではありません。実世界のロックファイルのエッジケース、修正のギャップ、または適合しないワークフローを見つけた場合は、issueを開いてください。実際のプロジェクトからの実世界のフィードバックは、このプロジェクトが得る最も価値のあるインプットです。参加方法については[CONTRIBUTING.md](https://github.com/OWASP/cve-lite-cli/blob/main/src/docs/CONTRIBUTING.md)を参照してください。

---

## ライセンス

MIT - 公開で構築され、Sonu KapoorによってOWASP Foundation Projectとして維持されています。

カテゴリ