
cve-lite-cli v1.34.0
빠르고 개발자 친화적인 JS/TS 의존성 취약점 스캐너로, 로컬 락파일 스캐닝, OSV 매칭, 직접 및 전이 의존성 가시성, --fix, JSON 출력, 실용적인 수정 가이드를 제공합니다.
대부분의 도구는 무엇이 잘못되었는지 알려줍니다. CVE Lite CLI는 무엇을 실행해야 하는지 알려줍니다.
CVE Lite CLI
🏆 공식적으로 OWASP Lab Project로 인정받았습니다
터미널에서 시작해 CI에 깔끔하게 통합되는 취약점 스캐닝.
lockfile을 스캔하고, 복사해서 바로 실행할 수 있는 수정 명령을 받고, 깨끗한 코드를 배포하세요.
스캔하세요. 이해하세요. 수정하세요.
| 🏆 | 🎯 | 🔒 |
| OWASP Lab Project OWASP Top 10을 만든 조직의 동료 검토를 거쳤습니다 — 수백만 개발자가 따르는 보안 표준 |
수정 우선 검증된 수정 명령 + 상위 의존성을 고려한 전이적 가이드 — 단순한 CVE ID가 아닙니다 |
로컬에서 실행 어떤 것도 여러분의 컴퓨터를 떠나지 않습니다 — 코드도, 의존성 트리도 |
🏆 Help Net Security의 20개 오픈소스 보안 도구에서 5위에 선정 · OpenSSF Best Practices
다음 매체에서 다루어졌습니다: The Register · CSO Online · SecurityWeek · SD Times · DevOps.com · ReversingLabs
다음 곳의 CI에서 실행 중:
SolidJS,
브리티시컬럼비아 주정부에서 필수 병합 게이트로,
프랑스 정부 디지털 서비스 (DINUM), 그리고
Valibot.
프랑스, 캐나다, 독일, 태국, 중국에서 프로덕션 환경에 사용 중입니다.
⚡ 명령 하나. 계정도, API 키도 필요 없고, 어떤 것도 여러분의 컴퓨터를 떠나지 않습니다.
npx cve-lite-cli .
→ 빠른 시작
패키지 매니저
npm |
pnpm |
Yarn |
Bun |
빠른 시작```bash
npm install -g cve-lite-cli cve-lite /path/to/project
또는 `npx`로 일회성 실행:```bash
npx cve-lite-cli /path/to/project
계정이 필요 없습니다. 설정도 필요 없습니다. 소스 코드가 여러분의 컴퓨터를 떠나지 않습니다.
사용법```bash
cve-lite /path/to/project # basic scan cve-lite /path/to/project --verbose # full fix plan with dependency paths cve-lite /path/to/project --fix # apply validated direct fixes and rescan cve-lite /path/to/project --fail-on high # exit non-zero on high severity and above cve-lite /path/to/project --json # JSON output cve-lite /path/to/project --sarif # SARIF output for GitHub Code Scanning cve-lite /path/to/project --sbom spdx # SPDX 2.3 SBOM (also: --sbom cyclonedx) cve-lite /path/to/project --report # interactive HTML dashboard cve-lite /path/to/project --check-overrides # audit override hygiene alongside the CVE scan cve-lite /path/to/project --check-maintenance # flag CVE-blocking version drag and npm-deprecated direct deps cve-lite /path/to/project --check-licenses # detect copyleft and unknown licenses alongside the CVE scan cve-lite advisories sync # sync advisory DB for offline use cve-lite advisories init # create an empty advisory DB to populate yourself cve-lite /path/to/project --offline # scan with no runtime API calls
전체 플래그 참조와 종료 코드는 [CLI Reference guide](https://owasp.org/cve-lite-cli/docs/cli-reference)와 [Fix mode guide](https://owasp.org/cve-lite-cli/docs/fix-mode)를 참조하세요.
## Override 위생 (`overrides`)
`overrides`와 `resolutions`는 강력하지만, 시간이 지나면 썩어갑니다. CVE Lite CLI는 npm, pnpm, yarn, bun 전반에 걸쳐 이를 감사하여 열한 가지 부류의 문제를 잡아냅니다:
| 규칙 | 잡아내는 것 |
|---|---|
| `OA001` | 고아 타깃: 더 이상 트리에 없는 패키지에 대한 override |
| `OA002` | 떠다니는 태그: 움직이는 태그(`latest`, `next`)에 고정된 override |
| `OA003` | 잘못된 섹션: 잘못된 컨테이너에 배치된 override |
| `OA004` | 추월된 핀: 트리의 나머지가 핀을 지나쳐 이동함 |
| `OA005` | 절대 적용되지 않는 중첩된 비효과적 override |
| `OA006` | 결합된 플랫폼 바이너리: 부모의 정확한 핀과 충돌하는 override |
| `OA007` | 고정된 latest: 레지스트리가 고정된 버전을 지나쳐 표류함 (`--check-network` 필요) |
| `OA008` | override에도 불구하고 여전히 디스크에 남아 있는 실체화된 취약 복사본 |
| `OA009` | 낡은 하한: 모든 부모 선언에 의해 이미 충족된 override 범위 하한 |
| `PD001` | override 전용 팬텀: 소스에서 임포트되지만 override 핀을 통해서만 존재하는 패키지 |
| `PD002` | 전이 전용 팬텀: 소스에서 임포트되지만 전이 의존성으로만 존재하는 패키지 |