업데이트로 돌아가기
New releaseSep 10, 2026

cve-lite-cli v1.34.0

빠르고 개발자 친화적인 JS/TS 의존성 취약점 스캐너로, 로컬 락파일 스캐닝, OSV 매칭, 직접 및 전이 의존성 가시성, --fix, JSON 출력, 실용적인 수정 가이드를 제공합니다.

공유

대부분의 도구는 무엇이 잘못되었는지 알려줍니다. CVE Lite CLI는 무엇을 실행해야 하는지 알려줍니다.

OWASP Lab Project npm version npm downloads CI GitHub Marketplace License Protected by CVE Lite CLI OpenSSF Best Practices

CVE Lite CLI — An OWASP Foundation Project

CVE Lite CLI

🏆 공식적으로 OWASP Lab Project로 인정받았습니다

터미널에서 시작해 CI에 깔끔하게 통합되는 취약점 스캐닝.
lockfile을 스캔하고, 복사해서 바로 실행할 수 있는 수정 명령을 받고, 깨끗한 코드를 배포하세요.

스캔하세요. 이해하세요. 수정하세요.


🏆 🎯 🔒
OWASP Lab Project
OWASP Top 10을 만든 조직의 동료 검토를 거쳤습니다 —
수백만 개발자가 따르는 보안 표준
수정 우선
검증된 수정 명령 + 상위 의존성을 고려한
전이적 가이드 — 단순한 CVE ID가 아닙니다
로컬에서 실행
어떤 것도 여러분의 컴퓨터를 떠나지 않습니다 —
코드도, 의존성 트리도

🏆 Help Net Security의 20개 오픈소스 보안 도구에서 5위에 선정  ·  OpenSSF Best Practices

다음 매체에서 다루어졌습니다: The Register · CSO Online · SecurityWeek · SD Times · DevOps.com · ReversingLabs

다음 곳의 CI에서 실행 중: SolidJS, 브리티시컬럼비아 주정부에서 필수 병합 게이트로, 프랑스 정부 디지털 서비스 (DINUM), 그리고 Valibot.
프랑스, 캐나다, 독일, 태국, 중국에서 프로덕션 환경에 사용 중입니다.


⚡ 명령 하나. 계정도, API 키도 필요 없고, 어떤 것도 여러분의 컴퓨터를 떠나지 않습니다.  npx cve-lite-cli .  → 빠른 시작


빠른 시작 • 사용법 • 스크린샷 • HTML 리포트 • 비교 • 로드맵 • 기여하기 • Slack 참여


패키지 매니저

npm
npm
pnpm
pnpm
Yarn
Yarn
Bun
Bun

빠른 시작```bash

npm install -g cve-lite-cli cve-lite /path/to/project

또는 `npx`로 일회성 실행:```bash
npx cve-lite-cli /path/to/project

계정이 필요 없습니다. 설정도 필요 없습니다. 소스 코드가 여러분의 컴퓨터를 떠나지 않습니다.

사용법```bash

cve-lite /path/to/project # basic scan cve-lite /path/to/project --verbose # full fix plan with dependency paths cve-lite /path/to/project --fix # apply validated direct fixes and rescan cve-lite /path/to/project --fail-on high # exit non-zero on high severity and above cve-lite /path/to/project --json # JSON output cve-lite /path/to/project --sarif # SARIF output for GitHub Code Scanning cve-lite /path/to/project --sbom spdx # SPDX 2.3 SBOM (also: --sbom cyclonedx) cve-lite /path/to/project --report # interactive HTML dashboard cve-lite /path/to/project --check-overrides # audit override hygiene alongside the CVE scan cve-lite /path/to/project --check-maintenance # flag CVE-blocking version drag and npm-deprecated direct deps cve-lite /path/to/project --check-licenses # detect copyleft and unknown licenses alongside the CVE scan cve-lite advisories sync # sync advisory DB for offline use cve-lite advisories init # create an empty advisory DB to populate yourself cve-lite /path/to/project --offline # scan with no runtime API calls

전체 플래그 참조와 종료 코드는 [CLI Reference guide](https://owasp.org/cve-lite-cli/docs/cli-reference)와 [Fix mode guide](https://owasp.org/cve-lite-cli/docs/fix-mode)를 참조하세요.

## Override 위생 (`overrides`)

`overrides`와 `resolutions`는 강력하지만, 시간이 지나면 썩어갑니다. CVE Lite CLI는 npm, pnpm, yarn, bun 전반에 걸쳐 이를 감사하여 열한 가지 부류의 문제를 잡아냅니다:

| 규칙 | 잡아내는 것 |
|---|---|
| `OA001` | 고아 타깃: 더 이상 트리에 없는 패키지에 대한 override |
| `OA002` | 떠다니는 태그: 움직이는 태그(`latest`, `next`)에 고정된 override |
| `OA003` | 잘못된 섹션: 잘못된 컨테이너에 배치된 override |
| `OA004` | 추월된 핀: 트리의 나머지가 핀을 지나쳐 이동함 |
| `OA005` | 절대 적용되지 않는 중첩된 비효과적 override |
| `OA006` | 결합된 플랫폼 바이너리: 부모의 정확한 핀과 충돌하는 override |
| `OA007` | 고정된 latest: 레지스트리가 고정된 버전을 지나쳐 표류함 (`--check-network` 필요) |
| `OA008` | override에도 불구하고 여전히 디스크에 남아 있는 실체화된 취약 복사본 |
| `OA009` | 낡은 하한: 모든 부모 선언에 의해 이미 충족된 override 범위 하한 |
| `PD001` | override 전용 팬텀: 소스에서 임포트되지만 override 핀을 통해서만 존재하는 패키지 |
| `PD002` | 전이 전용 팬텀: 소스에서 임포트되지만 전이 의존성으로만 존재하는 패키지 |

카테고리