アップデート一覧に戻る
New releaseAug 23, 2026

cve-lite-cli v1.30.0

高速・開発者フレンドリーなJS/TS依存関係脆弱性スキャナ。ローカルロックファイルのスキャン、OSVマッチング、直接依存と推移的依存の可視化、--fix、JSON出力、実践的な修復ガイダンスを備えています。

共有

ほとんどのツールは何が問題かを教えてくれる。CVE Lite CLI は何を実行すべきかを教えてくれる。

OWASP Lab Project npm version npm downloads CI GitHub Marketplace License Protected by CVE Lite CLI OpenSSF Best Practices

CVE Lite CLI — An OWASP Foundation Project

CVE Lite CLI

🏆 OWASP Lab Project として公式に認定

ターミナルから始めて CI にきれいに組み込める脆弱性スキャン。
ロックファイルをスキャンし、コピーして実行できる修正コマンドを取得し、クリーンなコードを出荷しましょう。

スキャン。理解。修正。


🏆🎯🔒
OWASP Lab Project
OWASP Top 10 を擁する組織によるピアレビュー済み —
数百万人の開発者が従うセキュリティ標準
修復優先
検証済みの修正コマンド + 親を考慮した
推移的依存関係のガイダンス — CVE ID だけではない
ローカルで実行
何もあなたのマシンから出ていかない — コードも
依存関係ツリーも

クイックスタート使い方スクリーンショットHTML レポート比較ロードマップコントリビューションSlack に参加


パッケージマネージャー

npm
npm
pnpm
pnpm
Yarn
Yarn
Bun
Bun

クイックスタート```bash

npm install -g cve-lite-cli cve-lite /path/to/project

または `npx` で単発実行:```bash
npx cve-lite-cli /path/to/project

アカウント不要。設定不要。ソースコードがあなたのマシンから出ることはありません。

使用方法```bash

cve-lite /path/to/project # basic scan cve-lite /path/to/project --verbose # full fix plan with dependency paths cve-lite /path/to/project --fix # apply validated direct fixes and rescan cve-lite /path/to/project --fail-on high # exit non-zero on high severity and above cve-lite /path/to/project --json # JSON output cve-lite /path/to/project --sarif # SARIF output for GitHub Code Scanning cve-lite /path/to/project --report # interactive HTML dashboard cve-lite /path/to/project --check-overrides # audit override hygiene alongside the CVE scan cve-lite /path/to/project --check-maintenance # flag CVE-blocking version drag and npm-deprecated direct deps cve-lite /path/to/project --check-licenses # detect copyleft and unknown licenses alongside the CVE scan cve-lite advisories sync # sync advisory DB for offline use cve-lite advisories init # create an empty advisory DB to populate yourself cve-lite /path/to/project --offline # scan with no runtime API calls

完全なフラグリファレンスと終了コードについては、[CLIリファレンスガイド](https://owasp.org/cve-lite-cli/docs/cli-reference)および[Fixモードガイド](https://owasp.org/cve-lite-cli/docs/fix-mode)を参照してください。

## オーバーライドの衛生管理 (`overrides`)

`overrides` と `resolutions` は強力ですが、劣化します。CVE Lite CLIはnpm、pnpm、yarn、bun全体にわたってこれらを監査し、11種類の問題を検出します:

| ルール | 検出内容 |
|---|---|
| `OA001` | 孤立したターゲット: ツリー内に存在しなくなったパッケージに対するオーバーライド |
| `OA002` | 浮動タグ: 移動するタグ (`latest`、`next`) に固定されたオーバーライド |
| `OA003` | 誤ったセクション: 誤ったコンテナに配置されたオーバーライド |
| `OA004` | 追い越されたピン: ツリーの残りがピンを超えて進んでいる |
| `OA005` | 決して適用されないネストされた無効なオーバーライド |
| `OA006` | 結合されたプラットフォームバイナリ: オーバーライドが親の正確なピンと競合している |
| `OA007` | 凍結された最新版: レジストリが固定バージョンを超えてドリフトしている (`--check-network` が必要) |
| `OA008` | オーバーライドにもかかわらずディスク上に残っている実体化された脆弱なコピー |
| `OA009` | 陳腐化した下限: オーバーライド範囲の下限がすべての親宣言によって既に満たされている |
| `PD001` | オーバーライド専用ファントム: ソースでインポートされているが、オーバーライドピン経由でのみ存在するパッケージ |
| `PD002` | 推移的専用ファントム: ソースでインポートされているが、推移的依存関係としてのみ存在するパッケージ |

衛生管理のみの実行 (CVEスキャンなし、より高速、完全オフライン対応) には `overrides` サブコマンドを自動修正サポート付きで使用してください。`--check-overrides` を使用すると、通常のCVEスキャンに衛生管理結果を1回のパスで追加できます。```bash
cve-lite /path/to/project overrides           # hygiene only - no CVE scan
cve-lite /path/to/project overrides --fix     # hygiene only, auto-fix where possible
cve-lite /path/to/project --check-overrides   # CVE scan + hygiene in one pass

完全なガイド(ルールごとの例と CI パターンを含む)については、Override Hygiene Auditing guide を参照してください。

メンテナンスリスク (--check-maintenance)

CVE スキャナーは、推移的依存関係が脆弱であることを教えてくれます。しかし、なぜ修正できないのかは教えてくれません。多くの場合、直接依存関係が修正バージョン未満に固定しており、それを解消するにはスキャナーが決して言及しない破壊的なメジャーアップグレードが必要です。DM001 ルールはまさにそれを浮き彫りにし、さらに npm が非推奨とマークした直接依存関係も明らかにします。

シグナル重大度意味
制約ドラッグhigh直接依存関係が、メジャーバージョンアップグレードの背後で推移的 CVE の修正をブロックしている
npm での非推奨medium直接依存関係が非推奨 - 通常の更新では修正が提供されない

何年もリリースされていないパッケージには Last release のコンテキスト行が付きます。リリースの古さは情報提供であり、それ自体が重大度のシグナルではありません。```bash cve-lite /path/to/project --check-maintenance # CVE scan + maintenance risk cve-lite /path/to/project --check-maintenance --fail-on high

完全なガイドについては、[Maintenance Risk Detection guide](https://owasp.org/cve-lite-cli/docs/maintenance-risk)を参照してください。

## リリースクールダウンの認識

パッケージマネージャーは、バージョン公開直後の危険な期間をスキップするためにリリースクールダウンを追加しました。この期間は、乗っ取られたリリースが公開されているもののまだ検知されていない状態です(`chalk`/`debug` の侵害は約2時間公開されたままでした)。CVE Lite CLI は、プロジェクトがすでに設定しているクールダウンを読み取り、推奨される修正がその期間より新しい場合に警告するため、パッケージマネージャー自体がインストールを拒否するようなバージョンに、気付かないうちに誘導されることはありません。```
High severity fix commands
  ⚠ Published 2026-07-01, newer than your configured 365 day release cooldown (.npmrc); your package manager would hold this version - validate before overriding.
> npm install [email protected]   (published 2026-07-01)

警告は助言的でデフォルトで有効です(フラグ不要、終了コードの変更なし)。これは min-release-age(npm)、minimumReleaseAge(pnpm)、または npmMinimalAgeGate(Yarn)を読み取りますが、ウィンドウを勝手に作成することはありません。

完全なガイドについては、Release Cooldown Awareness guide を参照してください。

表示例

ターミナル出力HTMLダッシュボード(--report
CVE Lite CLI terminal output CVE Lite CLI HTML dashboard
デフォルトのスキャン出力 · 出力ガイド--report で生成 · HTMLレポートガイド
詳細なターミナル出力 — 完全な修正プランを含む

Verbose output part 1 Verbose output part 2 Verbose output part 3

CVE Lite CLI を選ぶ理由

ほとんどのセキュリティツールはパイプライン向けに作られており、開発者向けではありません。Dependabot は、いつか対応するであろう PR を開きます。CI スキャナはマージを事後にブロックします。ダッシュボードは CVE ID のリストを表示するだけで、修正への明確な道筋を示しません。開発者はそれを無視することを学びます。

CVE Lite CLI は、プッシュする直前の瞬間のために作られています。ローカルでロックファイルを読み取り、OSV と npm レジストリのアドバイザリ API に問い合わせ、コピーして実行できる npm installpnpm addyarn add、または bun add コマンドを生成します — 識別子のリストではありません。どのパッケージが直接依存か推移的依存かを確認でき、親を考慮したアップグレードガイダンスを得られ、制限された環境ではオフラインでスキャンできます。

セキュリティツールが開発者の自然なワークフローに近いほど、使われる可能性が高くなります。

比較

npm、pnpm、Yarn、Bun にわたるロックファイルスキャン、どのパッケージをアップグレードすべきかを(単にどれが脆弱かだけでなく)示す親を考慮した推移的修復、アップグレードを提案する前の修正バージョン検証、制限された環境向けの完全オフラインアドバイザリ DB、CVE + ライセンスコンプライアンススキャンを1回で実行、そして CVSS の深刻度と悪用の可能性を組み合わせて4つの実行可能なティアに分類する EPSS 優先度シグナル — これらすべてを組み合わせた無料ツールは他にありません。

機能CVE Lite CLInpm auditOSV-ScannerSnyk CLISocket CLI
JS/TS ロックファイルスキャン
npm + pnpm + Yarn + Bun サポート
アカウント不要
無料で利用可能
使用状況を考慮した到達可能性スキャン⚠️
直接依存と推移的依存の可視化⚠️
開発時と実行時の依存関係のラベリング⚠️⚠️
コピーして実行できる修正コマンド⚠️
推移的な親の更新ガイダンス⚠️⚠️⚠️
推奨される修復プラン⚠️⚠️
ラチェットモード(ベースライン抑制)⚠️
インタラクティブ HTML レポート
SARIF / GitHub Code Scanning 出力
JSON 出力
オフライン/ローカルアドバイザリ DB⚠️
オーバーライドの衛生状態監査
メンテナンスリスク検出(CVE修正の遅延)
ライセンスコンプライアンススキャン(コピーレフト / 不明)⚠️⚠️
優先度シグナル: CVSS 深刻度 × EPSS 悪用可能性⚠️

✅ = 組み込みの強み · ⚠️ = 部分的またはワークフロー依存 · ❌ = 主要な強みではない

推移的な親のガイダンスは重要な違いです。CVE Lite CLI は、推移的にのみ存在するパッケージに対して直接インストールを推奨することを避けます。npm ロックファイルの場合、現在の親の範囲内で既知の非脆弱な子を再解決するのに npm update <parent> で十分な場合と、親パッケージ自体のアップグレードが必要な場合を識別できます。

ツールごとの詳細な分析については、Comparison with other tools を参照してください。

Dependabot を1つのバッチ PR で置き換える

CVE Lite CLI v1.26.0 には、スケジュールで実行され、検証済みの依存関係アップグレードをすべて含む単一のバッチプルリクエストを開く GitHub Action 修正モードが搭載されています — アドバイザリ ID、修正前後の検出件数、OSV で確認された修正バージョンを含みます。

このファイルをリポジトリに追加してください:```yaml

.github/workflows/cve-lite-fix.yml

name: CVE Lite security fixes on: schedule: - cron: '0 6 * * 1' # every Monday at 6am workflow_dispatch: permissions: contents: write pull-requests: write jobs: fix: runs-on: ubuntu-latest steps: - uses: actions/checkout@3d3c42e5aac5ba805825da76410c181273ba90b1 # v7.0.1 with: ref: ${{ github.event.repository.default_branch }} - uses: OWASP/cve-lite-cli@v1 with: fix: 'true' create-pr: 'true'

| | Dependabot | CVE Lite 修正モード |
|---|---|---|
| 実行あたりの PR | パッケージごとに 1 件 | 1 つのバッチ PR |
| PR 本文のアドバイザリ ID | なし | あり (GHSA-xxxx、CVE-xxxx) |
| OSV に対して検証された修正バージョン | なし | あり |
| 修正前後の検出件数 | なし | あり |
| pnpm / Yarn Berry / Bun | 限定的 | 完全なネイティブサポート |
| OWASP 認定 | なし | OWASP Lab Project |

[Action の完全なドキュメント ->](https://owasp.org/cve-lite-cli/docs/github-action) - スキャンのみの CI ゲートについては [CI とワークフロー統合ガイド](https://owasp.org/cve-lite-cli/docs/workflow-integration) を参照してください。

## 実世界での検証

CVE Lite CLI は、意味のある問題 - 自明ではない推移的脆弱性や複雑なアップグレードパスを含む - を表面化し、単にシグナルの低いアドバイザリ一致を報告するだけではないことを検証するため、実際のオープンソースプロジェクトに対して評価されてきました。

- [OWASP Juice Shop](https://owasp.org/cve-lite-cli/docs/case-studies/owasp-juice-shop) - 既知の依存関係問題を持つ、意図的に脆弱なアプリケーションのスキャン
- [NestJS](https://owasp.org/cve-lite-cli/docs/case-studies/nestjs) - 広く使われている Node.js フレームワーク全体にわたる実際の推移的依存関係の修復シーケンスの作業
- [Visual Studio Code](https://owasp.org/cve-lite-cli/docs/case-studies/vscode) - VS Code ルートロックファイルにおける 2 件の直接的な Anthropic SDK アドバイザリと高深刻度の gulp ツールチェーン連鎖
- [Gatsby](https://owasp.org/cve-lite-cli/docs/case-studies/gatsby) - 128 件の検出、5 件の直接 CVE、および CVE Lite 対 `yarn audit` の重複排除を伴う Yarn Classic モノレポ
- [Analog](https://owasp.org/cve-lite-cli/docs/case-studies/analog) - 予期しないツールチェーン脆弱性を持つ最新の pnpm Angular モノレポ

[npm、pnpm、Yarn、Bun プロジェクトにわたる 20 以上のケーススタディ ->](https://owasp.org/cve-lite-cli/docs/case-studies)

ほとんどのプロジェクトのリポジトリ内ロックファイルフィクスチャは [`examples/`](https://github.com/owasp/cve-lite-cli/blob/main/examples/readme.md) にあります - 完全なアップストリームチェックアウトをダウンロードすることなく、クローンしてすぐにスキャンできます。

これらはデモではありません。実際のコードベースに対する実際の検出結果を文書化したスキャンであり、修正コマンドを適用する前と後の両方が記録されています。

オープンソースの JavaScript または TypeScript プロジェクトをメンテナンスしていて、CVE Lite CLI をそれに対して評価したい場合は、issue を開いてリポジトリを共有してください。

## プレス

- **[Sniff out stale AI override advice with this open source CLI](https://www.theregister.com/security/2026/06/23/sniff-out-stale-ai-override-advice-with-this-open-source-cli/5259853)** - The Register (Thomas Claburn、シニアリポーター)、2026 年 6 月
- **[Shift left: How CVE Lite CLI is transforming developer security](https://sdtimes.com/security/shift-left-how-cve-lite-cli-is-transforming-developer-security/)** - SD Times (David Rubinstein、編集長)、2026 年 6 月
- **[As AI speeds coding, CVE Lite CLI keeps security deliberately AI-free](https://www.csoonline.com/article/4176701/as-ai-speeds-coding-cve-lite-cli-keeps-security-deliberately-ai-free.html)** - CSO Online (Shweta Sharma)、2026 年 5 月
- **[CVE Lite CLI: Open-source dependency vulnerability scanner](https://www.helpnetsecurity.com/2026/05/20/cve-lite-cli-open-source-dependency-vulnerability-scanner/)** - Help Net Security、2026 年 5 月

[プレス掲載の完全版 ->](https://owasp.org/cve-lite-cli/docs/press)

## OWASP による認定

OWASP (Open Web Application Security Project) は、世界中の何百万人もの開発者が従うセキュリティ標準の背後にある、世界的に認められた非営利団体です - 最も著名なのは [OWASP Top 10](https://owasp.org/www-project-top-ten/) であり、業界で最も広く引用される Web アプリケーションセキュリティのリファレンスです。スタートアップから Fortune 500 企業まで、あらゆる組織が OWASP ガイドラインをセキュリティプログラムの基盤として使用しています。

CVE Lite CLI は [OWASP Lab Project](https://owasp.org/cve-lite-cli) です - ベンダーニュートラルなオープンソースセキュリティツールとして OWASP コミュニティにレビューされ、承認されています。

**OWASP エコシステムにおける位置づけ:**

CVE Lite CLI は、より広範な OWASP ツールが最適化されていない特定のギャップ - リリース時に近い、高速でローカルファーストの JS/TS 依存関係スキャン - を埋めます:

| ツール | 焦点 |
|---|---|
| CVE Lite CLI | ロックファイルファースト、ローカル開発者 CLI、修正重視、JS/TS |
| OWASP Dependency-Check | マルチ言語、SAST スタイル、より広範なエコシステム |
| OWASP dep-scan | マルチ言語および環境、SBOM およびクラウドネイティブ |
| OWASP Dependency-Track | プラットフォームおよび SBOM 管理、ローカル CLI ではない |

CVE Lite CLI はこれらのツールを補完します。継続的な監視や完全な SBOM 管理の代替ではありません - プッシュ前に実行する高速なローカルチェックです。

## コミュニティと採用

CVE Lite CLI は、複数の国の組織や独立した開発者によって本番環境で使用されています。確認されたユーザーは、政府のデジタルサービス、エンタープライズエンジニアリングプラットフォーム、オープンソースライブラリ、セキュリティ教育に及びます。

注目すべき採用者には以下が含まれます:

- **SolidJS** - フレームワークの作者である Ryan Carniato が CVE Lite CLI を直接 CI に追加し、すべての変更をスキャンして結果を GitHub Code Scanning に報告
- **DINUM** (フランス) - 4 つのフランス政府デジタルサービスリポジトリ全体に統合。公務員向けの公式 AI トレーニングインフラを含む
- **DGAFP** (フランス) - 公務省。公共部門の HR チャットボットで pre-commit フックとして使用
- **Government of British Columbia** (カナダ) - Ministry of Citizens' Services で Trivy と並んで必須のマージゲートとして実行
- **Valibot** および **Formisch** - GitHub Action および dev スクリプトとしてブランチ保護とともに統合


## 現在の制限事項

- アドバイザリデータに現れる前に悪意のあるパッケージを検出しない
- 振る舞いベースのマルウェア検出やパッケージコンテンツ分析を実行しない
- 悪用可能性を証明したり、実行時の到達可能性を検証したりしない
- コンテナイメージ、バイナリ、シークレット、IaC をスキャンしない
- 完全なアプリケーションセキュリティプログラムの代替にはならない
- 現在は JS/TS 依存関係スキャンに焦点を当てている
- アドバイザリデータセットの成長に伴い、ローカルアドバイザリ同期のパフォーマンスは継続的な最適化が必要になる

## 依存関係フットプリント

**ランタイム:** `yaml` · `yarn-lockfile` · `better-sqlite3` · `fflate`

**開発のみ:** `@types/node` · `tsx` · `typescript`

これは意図的なものです。CVE Lite CLI はセキュリティ指向のツールであるため、ランタイム依存関係は最小限に保たれ、レビュー可能です。

## その他のドキュメント

- [トラブルシューティングガイド](https://owasp.org/cve-lite-cli/docs/troubleshooting) - ロックファイルが見つからない、結果がゼロ、アドバイザリ同期が遅い、オフライン DB エラー、`--fix` が検出をスキップする、CI の失敗
- [パーサーカバレッジガイド](https://owasp.org/cve-lite-cli/docs/parser-coverage) - サポートされているロックファイル形式、選択優先度、`package.json` フォールバック、モノレポ、プライベートレジストリ
- [修正戦略ガイド](https://owasp.org/cve-lite-cli/docs/remediation-strategy) - CVE Lite CLI がアップグレードターゲットと親更新パスをどのように選択するか
- [リリースクールダウン認識ガイド](https://owasp.org/cve-lite-cli/docs/release-cooldown) - CVE Lite CLI がパッケージマネージャーのクールダウンをどのように読み取り、信頼するウィンドウより新しい修正バージョンについて警告するか

## セキュリティと検証

すべてのリリースは署名されています - ソース用の GPG 署名付き git タグ、リリース tarball 用の Sigstore Artifact Attestations、npm レジストリ経由の ECDSA 署名。以下で検証してください:```bash
gh attestation verify cve-lite-cli-X.Y.Z.tgz --repo OWASP/cve-lite-cli
npm audit signatures

詳細、フィンガープリント、およびプロジェクトの脅威モデルについては、SECURITY.mdSecurity Assurance Case を参照してください。

ガバナンスの詳細(役割、意思決定、紛争解決)については、CONTRIBUTING.md を参照してください。

コントリビューション

出力の明確さ、修復ガイダンス、エコシステムのカバレッジ、CI での使用に関するフィードバックは特に価値があります。

始めるには CONTRIBUTING.md を参照してください。

プロジェクトにバッジを追加する

プロジェクトで CVE Lite CLI を使用している場合は、このバッジを README に追加してください:```markdown Protected by CVE Lite CLI

[![Protected by CVE Lite CLI](https://img.shields.io/badge/Protected_by-CVE_Lite_CLI-brightgreen)](https://github.com/OWASP/cve-lite-cli)

## コミュニティとサポート

バグ報告や機能リクエストはこちら: [GitHub Issues](https://github.com/OWASP/cve-lite-cli/issues)

役立つフィードバックには、再現可能なバグ報告、実環境の lockfile のエッジケース、より明確な出力と修正ガイダンスのためのアイデア、CI や JSON ワークフローの例などがあります。

CVE Lite CLI を会社やプロジェクトで使用していますか? [コミュニティスレッドでユースケースを共有してください](https://github.com/OWASP/cve-lite-cli/discussions/481)。

セキュリティ関連の報告はこちら: [SECURITY.md](https://github.com/OWASP/cve-lite-cli/blob/main/SECURITY.md)

このプロジェクトは[行動規範](https://github.com/OWASP/cve-lite-cli/blob/main/CODE_OF_CONDUCT.md)に従っています。参加する前にご確認ください。

CVE Lite CLI がリリースワークフローの役に立っているなら、[GitHub スター](https://github.com/OWASP/cve-lite-cli)を付けることで、より多くの開発者がこのツールを見つけやすくなります。

## コントリビューター

CVE Lite CLI の改善にご協力いただいているすべての方々に感謝します - issue、pull request、ドキュメント、ケーススタディ、そして実環境の lockfile に関するフィードバック、そのすべてが貢献です。

<p align="center">
  <a href="https://github.com/OWASP/cve-lite-cli/graphs/contributors">
    <img src="https://contrib.rocks/image?repo=OWASP/cve-lite-cli" alt="Contributors to OWASP/cve-lite-cli" />
  </a>
</p>

<p align="center">
  <sub>アバターグリッドは <a href="https://contrib.rocks">contrib.rocks</a> 経由で <a href="https://github.com/OWASP/cve-lite-cli/graphs/contributors">GitHub contributors graph</a> から生成されています。</sub>
</p>

初めての方へ: 始め方は [CONTRIBUTING.md](https://github.com/OWASP/cve-lite-cli/blob/main/src/docs/CONTRIBUTING.md) をご覧ください。また、参加する前に[行動規範](https://github.com/OWASP/cve-lite-cli/blob/main/CODE_OF_CONDUCT.md)をご確認ください。

## スポンサー

CVE Lite CLI をスポンサーし、その維持にご協力いただいている方々に感謝します:

- [Arkadii Yakovets](https://github.com/arkid15r)

---

**メンテナーノート:** CVE Lite CLI は [Sonu Kapoor](https://github.com/sonukapoor) が維持管理する OWASP Lab Project です。目標は、セキュリティコミュニティと開発者コミュニティが信頼し、繰り返し利用するツールを構築することであり、ベンダーロックインやダッシュボードを必要とする製品ではありません。実環境の lockfile のエッジケース、修正のギャップ、またはワークフローに合わない点を見つけた場合は、issue を作成してください。実際のプロジェクトからの実環境フィードバックは、このプロジェクトが得る最も価値のあるインプットです。参加方法については [CONTRIBUTING.md](https://github.com/OWASP/cve-lite-cli/blob/main/src/docs/CONTRIBUTING.md) をご覧ください。

---

## ライセンス

MIT - 公開の場で構築され、Sonu Kapoor によって OWASP Foundation Project として維持管理されています。

カテゴリ