
cve-lite-cli v1.28.0
高速・開発者フレンドリーなJS/TS依存関係脆弱性スキャナ。ローカルロックファイルのスキャン、OSVマッチング、直接依存と推移的依存の可視化、--fix、JSON出力、実践的な修復ガイダンスを備えています。
ほとんどのツールは何が問題かを教えてくれます。CVE Lite CLI は何を実行すべきかを教えてくれます。
CVE Lite CLI
🏆 OWASP Lab Project として正式に認定されています
ターミナルで始まり、CI にきれいに収まる脆弱性スキャン。
ロックファイルをスキャンして、コピーして実行する修正コマンドを入手し、クリーンなコードを出荷しましょう。
スキャン。理解。修正。
| 🏆 | 🎯 | 🔒 |
| OWASP Lab Project OWASP Top 10 を支える組織によるピアレビュー — 何百万人もの開発者が従うセキュリティ標準です | 是正ファースト 検証済み修正コマンド + 親を認識した 推移的依存関係ガイダンス — CVE ID だけではありません | ローカルで実行 あなたのマシンからは何も出て行きません — あなたの コードも、依存関係ツリーも |
クイックスタート • 使い方 • スクリーンショット • HTML レポート • 比較 • ロードマップ • コントリビュート • Slack に参加
パッケージマネージャー
npm | pnpm | Yarn | Bun |
クイックスタート```bash
npm install -g cve-lite-cli cve-lite /path/to/project
または、`npx`を使った一回限りの実行:```bash
npx cve-lite-cli /path/to/project
アカウント不要。設定不要。ソースコードがあなたのマシンから離れることはありません。
使用方法```bash
cve-lite /path/to/project # basic scan cve-lite /path/to/project --verbose # full fix plan with dependency paths cve-lite /path/to/project --fix # apply validated direct fixes and rescan cve-lite /path/to/project --fail-on high # exit non-zero on high severity and above cve-lite /path/to/project --json # JSON output cve-lite /path/to/project --sarif # SARIF output for GitHub Code Scanning cve-lite /path/to/project --report # interactive HTML dashboard cve-lite /path/to/project --check-overrides # audit override hygiene alongside the CVE scan cve-lite /path/to/project --check-maintenance # flag CVE-blocking version drag and npm-deprecated direct deps cve-lite advisories sync # sync advisory DB for offline use cve-lite advisories init # create an empty advisory DB to populate yourself cve-lite /path/to/project --offline # scan with no runtime API calls
For the full flag reference and exit codes see the [CLI Reference guide](https://owasp.org/cve-lite-cli/docs/cli-reference) and [Fix mode guide](https://owasp.org/cve-lite-cli/docs/fix-mode).
## オーバーライドの衛生 (`overrides`)
`overrides` と `resolutions` は強力ですが、やがて腐敗します。CVE Lite CLI は、npm、pnpm、yarn、bun にわたってこれらを監査し、11 種類の問題を検出します。
| Rule | What it catches |
|---|---|
| `OA001` | 孤立したターゲット: ツリー内に存在しなくなったパッケージへのオーバーライド |
| `OA002` | 浮動タグ: 移動するタグ (`latest`, `next`) に固定されたオーバーライド |
| `OA003` | 誤ったセクション: 誤ったコンテナに配置されたオーバーライド |
| `OA004` | 超過したピン: ツリーの他の部分がピン留めを超えて移動した |
| `OA005` | 適用されない入れ子の無効なオーバーライド |
| `OA006` | 結合されたプラットフォームバイナリ: 親の正確なピンと競合するオーバーライド |
| `OA007` | 凍結された latest: レジストリがピン留めされたバージョンを超えて進行した (`--check-network` が必要) |
| `OA008` | 具体化された脆弱なコピーがオーバーライドにもかかわらずディスク上に残っている |
| `OA009` | 陳腐化した下限: オーバーライド範囲の下限がすでにすべての親宣言で満たされている |
| `PD001` | オーバーライドのみのファントム: ソースでインポートされているが、オーバーライドのピンによってのみ存在するパッケージ |
| `PD002` | 推移依存のみのファントム: ソースでインポートされているが、推移的依存関係としてのみ存在するパッケージ |
`overrides` サブコマンドを自動修正サポート付きで使用すると、衛生のみの実行(CVE スキャンなし、より高速、完全にオフライン対応)が可能です。通常の CVE スキャンに衛生チェック結果を 1 回のパスで追加するには、`--check-overrides` を使用します。```bash
cve-lite /path/to/project overrides # hygiene only - no CVE scan
cve-lite /path/to/project overrides --fix # hygiene only, auto-fix where possible
cve-lite /path/to/project --check-overrides # CVE scan + hygiene in one pass
For the full guide with per-rule examples and CI patterns, see the Override Hygiene Auditing guide.
リリース冷却期間の認識
パッケージマネージャーは、バージョンが公開された直後、乗っ取られたリリースがまだ検出されていない危険な期間をスキップするためにリリース冷却期間を追加しました(chalk/debug の侵害は約2時間公開されたままでした)。CVE Lite CLI は、プロジェクトがすでに設定している冷却期間を読み取り、推奨される修正がその期間より新しい場合に警告を発するため、自分のパッケージマネージャーがインストールを拒否するバージョンへ静かに誘導することはありません。```
High severity fix commands
⚠ Published 2026-07-01, newer than your configured 365 day release cooldown (.npmrc); your package manager would hold this version - validate before overriding.
npm install [email protected] (published 2026-07-01)
この警告は参考情報であり、デフォルトで有効です(フラグなし、終了コードの変更なし)。`min-release-age`(npm)、`minimumReleaseAge`(pnpm)、または `npmMinimalAgeGate`(Yarn)を読み取りますが、独自のウィンドウを発明することはありません。
完全なガイドについては、[Release Cooldown Awarenessガイド](https://owasp.org/cve-lite-cli/docs/release-cooldown) を参照してください。
## 表示例
<table>
<tr>
<th align="center">ターミナル出力</th>
<th align="center">HTMLダッシュボード(<code>--report</code>)</th>
</tr>
<tr>
<td align="center">
<a href="https://raw.githubusercontent.com/OWASP/cve-lite-cli/main/assets/default-output.png">
<img src="https://assets.kitploit.com/production/public/readmes/7661/b72777dc2a0f00a93892a08c882954c03a39cf968b3dad433827c15b45b1c985.png" alt="CVE Lite CLIターミナル出力" width="440"/>
</a>
</td>
<td align="center">
<a href="https://raw.githubusercontent.com/OWASP/cve-lite-cli/main/assets/html-report-dashboard.png">
<img src="https://assets.kitploit.com/production/public/readmes/7661/699fd5cde8ad1c1dc3eb845f2bc32d09fd2dc60245042e8f911ac4bf6f946a0c.png" alt="CVE Lite CLI HTMLダッシュボード" width="440"/>
</a>
</td>
</tr>
<tr>
<td align="center"><sub>デフォルトのスキャン出力・<a href="https://owasp.org/cve-lite-cli/docs/reading-output">出力ガイド</a></sub></td>
<td align="center"><sub><code>--report</code> で生成・<a href="https://owasp.org/cve-lite-cli/docs/html-report">HTMLレポートガイド</a></sub></td>
</tr>
</table>
<details>
<summary>詳細なターミナル出力 — 完全な修正プランを含む</summary>
<p align="center">
<a href="https://raw.githubusercontent.com/OWASP/cve-lite-cli/main/assets/verbose-output-1.png"><img src="https://assets.kitploit.com/production/public/readmes/7661/82e8371fbcac0238198f9e34cb0ff48f71e5690d8a991f70f120796eba8c0fba.png" alt="詳細出力 パート1" width="280"/></a>
<a href="https://raw.githubusercontent.com/OWASP/cve-lite-cli/main/assets/verbose-output-2.png"><img src="https://assets.kitploit.com/production/public/readmes/7661/9888319df16a2010309888825898f16def2d25c43f41e4c9d9d0df38f774da53.png" alt="詳細出力 パート2" width="280"/></a>
<a href="https://raw.githubusercontent.com/OWASP/cve-lite-cli/main/assets/verbose-output-3.png"><img src="https://assets.kitploit.com/production/public/readmes/7661/96a76fc3d204012abd305eb1b52e80fb97caa1efc0dabb32c977e500b53b0c8a.png" alt="詳細出力 パート3" width="280"/></a>
</p>
</details>
## CVE Lite CLIを使う理由
ほとんどのセキュリティツールは開発者ではなくパイプラインを中心に構築されています。Dependabotは、いずれ対応するだろうPRを開きます。CIスキャナは事後にマージをブロックします。ダッシュボードにはCVE IDの一覧が表示されますが、それを修正する明確な道筋はありません。開発者はそれを無視することを覚えてしまいます。
CVE Lite CLIは、プッシュする前の瞬間のために作られています。ロックファイルをローカルで読み取り、[OSV](https://osv.dev) に問い合わせ、コピーして実行できる `npm install`、`pnpm add`、`yarn add`、または `bun add` コマンドを生成します。識別子のリストではありません。直接依存か推移的依存かを確認でき、親パッケージを考慮したアップグレードガイダンスを得られ、制限された環境でもオフラインでスキャンできます。
セキュリティツールが開発者の自然なワークフローに近ければ近いほど、実際に使われる可能性が高くなります。
## 他ツールとの比較
npm、pnpm、Yarn、Bunにわたるロックファイルスキャン、どのパッケージをアップグレードすべきかを教えてくれる(単に脆弱なものを示すだけでなく)親パッケージ認識型の推移的依存の修復、アップグレードを提案する前の修正バージョン検証、そして制限された環境向けの完全オフラインのアドバイザリDB。これらすべてを組み合わせた無料ツールは他にありません。
| 機能 | CVE Lite CLI | npm audit | OSV-Scanner | Snyk CLI | Socket CLI |
|---|:---:|:---:|:---:|:---:|:---:|
| JS/TSロックファイルスキャン | ✅ | ✅ | ✅ | ✅ | ✅ |
| npm + pnpm + Yarn + Bun対応 | ✅ | ❌ | ✅ | ✅ | ✅ |
| アカウント不要 | ✅ | ✅ | ✅ | ❌ | ❌ |
| 無料で利用可能 | ✅ | ✅ | ✅ | ❌ | ❌ |
| 使用状況を考慮した到達可能性スキャン | ✅ | ❌ | ❌ | ✅ | ⚠️ |
| 直接依存と推移的依存の可視化 | ✅ | ⚠️ | ✅ | ✅ | ✅ |
| 開発依存と実行時依存のラベル付け | ✅ | ⚠️ | ❌ | ⚠️ | ❌ |
| コピーして実行できる修正コマンド | ✅ | ❌ | ❌ | ✅ | ⚠️ |
| 推移的依存の親パッケージ更新ガイダンス | ✅ | ❌ | ⚠️ | ⚠️ | ⚠️ |
| 推奨修正プラン | ✅ | ❌ | ⚠️ | ✅ | ⚠️ |
| ラチェットモード(ベースライン抑制) | ✅ | ❌ | ❌ | ⚠️ | ❌ |
| インタラクティブHTMLレポート | ✅ | ❌ | ❌ | ✅ | ❌ |
| SARIF / GitHub Code Scanning出力 | ✅ | ❌ | ✅ | ✅ | ❌ |
| JSON出力 | ✅ | ✅ | ✅ | ✅ | ✅ |
| オフライン/ローカルアドバイザリDB | ✅ | ❌ | ⚠️ | ❌ | ❌ |
| オーバーライド衛生の監査 | ✅ | ❌ | ❌ | ❌ | ❌ |
<sub>✅ = 標準で搭載 · ⚠️ = 部分的またはワークフロー依存 · ❌ = 中核機能ではない</sub>
推移的依存の親パッケージガイダンスは大きな違いです。CVE Lite CLIは、推移的にのみ存在するパッケージについて直接インストールを推奨することを避けます。npmロックファイルでは、現在の親パッケージの範囲内で既知の非脆弱な子パッケージを再解決するのに `npm update <parent>` で十分な場合と、親パッケージ自体のアップグレードが必要な場合を識別できます。
ツールごとの詳細な分析については、[他のツールとの比較](https://owasp.org/cve-lite-cli/docs/comparison) を参照してください。
## Dependabotを1つの一括PRで置き換える
CVE Lite CLI v1.26.0 には、スケジュールに従って実行され、検証済みのすべての依存関係アップグレードを含む**単一の一括プルリクエスト**を開くGitHub Action修正モードが同梱されています。アドバイザリID、修正前後の検出件数、OSVが確認した修正バージョンが含まれます。
このファイルをリポジトリに追加してください。```yaml
# .github/workflows/cve-lite-fix.yml
name: CVE Lite security fixes
on:
schedule:
- cron: '0 6 * * 1' # every Monday at 6am
workflow_dispatch:
permissions:
contents: write
pull-requests: write
jobs:
fix:
runs-on: ubuntu-latest
steps:
- uses: actions/checkout@v4
with:
ref: ${{ github.event.repository.default_branch }}
- uses: OWASP/cve-lite-cli@v1
with:
fix: 'true'
create-pr: 'true'
| Dependabot | CVE Lite 修正モード | |
|---|---|---|
| 実行ごとのPR数 | パッケージごとに1件 | 1つのバッチPR |
| PR本文のアドバイザリID | なし | あり(GHSA-xxxx、CVE-xxxx) |
| OSVに対する修正バージョンの検証 | なし | あり |
| 修正前後の検出件数 | なし | あり |
| pnpm / Yarn Berry / Bun | 限定対応 | 完全なネイティブサポート |
| OWASPでの認定 | なし | OWASP Lab プロジェクト |
Action ドキュメント全文 -> - スキャンのみのCIゲーティングについては、CI とワークフロー統合ガイド を参照してください。
実世界での検証
CVE Lite CLI は、実際のオープンソースプロジェクトに対して評価され、単なる低シグナルのアドバイザリ一致ではなく、わかりにくい推移的依存関係の脆弱性や複雑なアップグレード経路など、意味のある問題を表面化することを確認しています。
- OWASP Juice Shop - 既知の依存関係の問題を抱える意図的に脆弱なアプリケーションのスキャン
- NestJS - 広く使われているNode.jsフレームワークで、実際の推移的依存関係の修復手順を一通り実行
- Visual Studio Code - VS Code のルートロックファイルにおける、Anthropic SDK の直接のアドバイザリ2件と、重大度の高い gulp ツールチェーン
- Gatsby - Yarn Classic モノレポで128件の検出、直接のCVE 5件、CVE Lite と
yarn auditの重複排除の比較 - Analog - 予期しないツールチェーンの脆弱性を含む、モダンな pnpm Angular モノレポ
npm、pnpm、Yarn、Bun プロジェクトにわたる20以上のケーススタディ ->
ほとんどのプロジェクトのリポジトリ内ロックファイルフィクスチャは examples/ にあります。アップストリーム全体をチェックアウトしなくても、すぐにクローンしてスキャンできます。
これらはデモではありません。実際のコードベースに対する文書化されたスキャンで、実際の検出結果が記録されており、修正コマンドを適用する前後の様子が示されています。
JavaScript または TypeScript のオープンソースプロジェクトを保守していて、CVE Lite CLI をそのプロジェクトで評価してほしい場合は、issue を開いてリポジトリを共有してください。
プレス
- このオープンソースCLIで古くなったAIオーバーライドの助言を見つけ出す - The Register(Thomas Claburn、シニアレポーター)、2026年6月
- シフトレフト:CVE Lite CLI が開発者セキュリティをどう変えているか - SD Times(David Rubinstein、編集長)、2026年6月
- AIがコーディングを加速する中、CVE Lite CLI はセキュリティを意図的にAIフリーに保つ - CSO Online(Shweta Sharma)、2026年5月
- CVE Lite CLI:オープンソースの依存関係脆弱性スキャナ - Help Net Security、2026年5月
OWASP による認定
OWASP(Open Web Application Security Project)は、世界中の何百万人もの開発者が従うセキュリティ標準を支える、世界的に認知された非営利団体です。最も有名なのは、業界で最も広く引用されているWebアプリケーションセキュリティのリファレンスである OWASP Top 10 です。スタートアップからフォーチュン500企業まで、多くの組織がOWASPガイドラインをセキュリティプログラムの基盤として利用しています。
CVE Lite CLI は OWASP Lab プロジェクト です。ベンダー中立のオープンソースセキュリティツールとして、OWASP コミュニティのレビューと承認を受けています。
OWASP エコシステムにおける位置づけ:
CVE Lite CLI は、リリース直前に使える高速でローカルファーストの JS/TS 依存関係スキャンという、より広範な OWASP ツールでは最適化されていない特定のギャップを埋めます。
| ツール | 焦点 |
|---|---|
| CVE Lite CLI | ロックファイル優先、ローカル開発者向けCLI、修復重視、JS/TS |
| OWASP Dependency-Check | 多言語、SASTスタイル、より広いエコシステム |
| OWASP dep-scan | 多言語・多環境、SBOM とクラウドネイティブ |
| OWASP Dependency-Track | プラットフォームとSBOM管理、ローカルCLIではない |
CVE Lite CLI はこれらのツールを補完します。継続的なモニタリングや本格的なSBOM管理の代替ではなく、プッシュする前に実行する高速なローカルチェックです。
コミュニティと導入
CVE Lite CLI は、複数の国で組織や独立系開発者によって本番環境で使用されています。確認されているユーザーは、政府のデジタルサービス、企業のエンジニアリングプラットフォーム、オープンソースライブラリ、セキュリティ教育にわたります。
主な導入事例:
- DINUM(フランス) - 公務員向け公式AIトレーニング基盤を含む、フランス政府の4つのデジタルサービスリポジトリに統合
- DGAFP(フランス) - 公務員省。公共部門の人事チャットボットで pre-commit フックとして使用
- British Columbia 州政府(カナダ) - 市民サービス省で Trivy とともに必須のマージゲートとして稼働
- Valibot と Formish - ブランチ保護を備えた GitHub Action および開発スクリプトとして統合
現在の制限事項
- アドバイザリデータに登場する前に悪意のあるパッケージを検出することはできません
- 動作ベースのマルウェア検出やパッケージ内容の分析は行いません
- 悪用可能性を証明したり、実行時の到達可能性を検証したりしません
- コンテナイメージ、バイナリ、シークレット、IaC はスキャンしません
- 本格的なアプリケーションセキュリティプログラムの代わりにはなりません
- 現在は JS/TS の依存関係スキャンに重点を置いています
- アドバイザリデータセットの成長に伴い、ローカルアドバイザリ同期のパフォーマンスは継続的な最適化が必要になります
依存関係フットプリント
Runtime: yaml · yarn-lockfile · better-sqlite3 · fflate
開発時のみ: @types/node · tsx · typescript
これは意図的です。CVE Lite CLI はセキュリティ指向のツールであるため、実行時依存関係は最小限でレビュー可能な状態に保たれています。
その他のドキュメント
- トラブルシューティングガイド - ロックファイルが見つからない、結果がゼロ、アドバイザリ同期が遅い、オフラインDBエラー、
--fixによる検出結果のスキップ、CI失敗 - パーサーカバレッジガイド - サポートされているロックファイル形式、選択優先順位、
package.jsonのフォールバック、モノレポ、プライベートレジストリ - 修復戦略ガイド - CVE Lite CLI がアップグレード対象と親アップデートパスをどのように選択するか
- リリースクールダウン認識ガイド - CVE Lite CLI がパッケージマネージャーのクールダウンを読み取り、信頼する期間より新しい修正バージョンについて警告する仕組み
セキュリティと検証
すべてのリリースは署名されています。ソースにはGPG署名付きのgitタグ、リリースtarballにはSigstore Artifact Attestations、npmレジストリ経由のECDSA署名を使用しています。検証は次のコマンドで行います。```bash gh attestation verify cve-lite-cli-X.Y.Z.tgz --repo OWASP/cve-lite-cli npm audit signatures
詳細、フィンガープリント、およびプロジェクトの脅威モデルについては、[SECURITY.md](https://github.com/OWASP/cve-lite-cli/blob/main/src/docs/SECURITY.md) と [Security Assurance Case](https://owasp.org/cve-lite-cli/docs/security-assurance-case) を参照してください。
ガバナンスの詳細(役割、意思決定、紛争解決)については、[CONTRIBUTING.md](https://github.com/OWASP/cve-lite-cli/blob/main/src/docs/CONTRIBUTING.md) を参照してください。
## コントリビューション
出力の明瞭さ、修復ガイダンス、エコシステムのカバレッジ、およびCIの利用に関するフィードバックは特に価値があります。
始めるには [CONTRIBUTING.md](https://github.com/OWASP/cve-lite-cli/blob/main/src/docs/CONTRIBUTING.md) を参照してください。
## プロジェクトにバッジを追加する
プロジェクトでCVE Lite CLIを使用している場合は、このバッジをREADMEに追加してください:```markdown
[](https://github.com/OWASP/cve-lite-cli)
コミュニティとサポート
バグ報告と機能リクエストはこちら: GitHub Issues
役立つフィードバックには、再現可能なバグ報告、実世界のロックファイルのエッジケース、より明確な出力と修復ガイダンスのアイデア、CIやJSONワークフローの例が含まれます。
CVE Lite CLI を会社やプロジェクトで使用していますか? コミュニティスレッドでユースケースを共有してください。
セキュリティ関連の報告はこちら: SECURITY.md
このプロジェクトは行動規範に従います。参加前にご確認ください。
CVE Lite CLI がリリースワークフローに役立つなら、GitHub スター を付けてもらえると、より多くの開発者がこのツールを見つけやすくなります。
コントリビューター
CVE Lite CLI の改善に貢献してくださるすべての方に感謝します - 問題報告、プルリクエスト、ドキュメント、ケーススタディ、実世界のロックファイルに関するフィードバックはすべて貴重です。
アバターグリッドは GitHub コントリビューターグラフ から contrib.rocks を介して生成されています。
初めての方ですか? 始めるには CONTRIBUTING.md を参照し、参加前に行動規範をご確認ください。
メンテナーからのメモ: CVE Lite CLI は、Sonu Kapoor によってメンテナンスされている OWASP Lab Project です。目標は、セキュリティおよび開発者コミュニティが信頼して使い続けるツールを構築することです。ベンダーロックインやダッシュボードを必要とする製品ではありません。実世界のロックファイルのエッジケース、修復のギャップ、または適合しないワークフローを見つけた場合は、issue を開いてください。実際のプロジェクトからの実際のフィードバックは、このプロジェクトが得る最も貴重なインプットです。参加方法については CONTRIBUTING.md を参照してください。
ライセンス
MIT - 公開で構築され、Sonu Kapoor によって OWASP Foundation Project としてメンテナンスされています。