Voltar às atualizações
New releaseJul 28, 2026

cve-lite-cli v1.28.0

Scanner de vulnerabilidades em dependências JS/TS, rápido e amigável para desenvolvedores, com verificação local de lockfiles, correspondência OSV, visibilidade direta vs transitiva, --fix, saída JSON e orientação prática de remediação.

Compartilhar

Most tools tell you what's wrong. CVE Lite CLI tells you what to run.

OWASP Lab Project npm version npm downloads CI GitHub Marketplace License Protected by CVE Lite CLI OpenSSF Best Practices

CVE Lite CLI — An OWASP Foundation Project

CVE Lite CLI

🏆 Reconhecido oficialmente como um Projeto de Laboratório OWASP

Varredura de vulnerabilidades que começa no seu terminal e se encaixa perfeitamente no CI.
Varra seu lockfile, obtenha comandos de correção prontos para copiar e executar, e envie código limpo.

Varra. Entenda. Corrija.


🏆🎯🔒
Projeto de Laboratório OWASP
Revisado por pares pela organização por trás do OWASP Top 10 —
o padrão de segurança seguido por milhões de desenvolvedores
Foco em correção
Comandos de correção validados + orientação
transitiva ciente do pacote pai — não apenas IDs de CVE
Executa localmente
Nada sai da sua máquina — nem seu código,
nem sua árvore de dependências

Início RápidoUsoCapturas de TelaRelatório HTMLCompararRoadmapContribuindoJunte-se ao Slack


Gerenciadores de Pacotes

npm
npm
pnpm
pnpm
Yarn
Yarn
Bun
Bun

Início rápido```bash

npm install -g cve-lite-cli cve-lite /path/to/project

Ou com `npx`, de uma só vez:```bash
npx cve-lite-cli /path/to/project

Sem conta. Sem configuração. Nenhum código-fonte sai da sua máquina.

Uso```bash

cve-lite /path/to/project # basic scan cve-lite /path/to/project --verbose # full fix plan with dependency paths cve-lite /path/to/project --fix # apply validated direct fixes and rescan cve-lite /path/to/project --fail-on high # exit non-zero on high severity and above cve-lite /path/to/project --json # JSON output cve-lite /path/to/project --sarif # SARIF output for GitHub Code Scanning cve-lite /path/to/project --report # interactive HTML dashboard cve-lite /path/to/project --check-overrides # audit override hygiene alongside the CVE scan cve-lite /path/to/project --check-maintenance # flag CVE-blocking version drag and npm-deprecated direct deps cve-lite advisories sync # sync advisory DB for offline use cve-lite advisories init # create an empty advisory DB to populate yourself cve-lite /path/to/project --offline # scan with no runtime API calls

Para a referência completa de flags e códigos de saída, consulte o [guia de Referência da CLI](https://owasp.org/cve-lite-cli/docs/cli-reference) e o [guia do modo Fix](https://owasp.org/cve-lite-cli/docs/fix-mode).

## Higiene de overrides (`overrides`)

`overrides` e `resolutions` são poderosos, mas eles apodrecem. O CVE Lite CLI os audita em npm, pnpm, yarn e bun, detectando onze classes de problemas:

| Regra | O que ela detecta |
|---|---|
| `OA001` | Alvo órfão: override para um pacote que não está mais na árvore |
| `OA002` | Tag flutuante: override fixado em uma tag móvel (`latest`, `next`) |
| `OA003` | Seção errada: override colocado no contêiner errado |
| `OA004` | Pin superado: o restante da árvore avançou além do pin |
| `OA005` | Override aninhado ineficaz que nunca se aplica |
| `OA006` | Binário de plataforma acoplado: override conflita com o pin exato de um pai |
| `OA007` | Latest congelado: o registro avançou além da versão fixada (requer `--check-network`) |
| `OA008` | Cópia vulnerável materializada ainda no disco apesar do override |
| `OA009` | Piso obsoleto: o piso do intervalo do override já é atendido por todas as declarações pai |
| `PD001` | Fantasma apenas por override: pacote importado no código-fonte, mas presente apenas via pin de override |
| `PD002` | Fantasma apenas transitivo: pacote importado no código-fonte, mas presente apenas como dependência transitiva |

Use o subcomando `overrides` para uma execução apenas de higiene (sem varredura de CVE, mais rápida, totalmente compatível com modo offline) com suporte a correção automática. Use `--check-overrides` para anexar os resultados de higiene a uma varredura de CVE regular em uma única passagem.```bash
cve-lite /path/to/project overrides           # hygiene only - no CVE scan
cve-lite /path/to/project overrides --fix     # hygiene only, auto-fix where possible
cve-lite /path/to/project --check-overrides   # CVE scan + hygiene in one pass

Para o guia completo com exemplos por regra e padrões de CI, consulte o guia de auditoria de higiene de overrides.

Risco de manutenção (--check-maintenance)

Um scanner de CVE informa que um pacote transitivo é vulnerável. Ele não informa por que você não consegue corrigi-lo — muitas vezes uma dependência direta sua o fixa abaixo da correção, e resolvê-lo exige uma atualização de versão principal que quebra o scanner nunca menciona. A regra DM001 expõe exatamente isso, além de dependências diretas que o npm marcou como descontinuadas.

SinalGravidadeO que significa
Restrição de dependênciaaltaUma dependência direta bloqueia a correção de um CVE transitivo atrás de uma atualização de versão principal
Descontinuada no npmmédiaUma dependência direta está descontinuada — nenhuma correção virá por meio de uma atualização normal

Pacotes que não publicam há anos recebem uma linha de contexto Last release; a idade da versão é informativa, não um sinal de gravidade por si só.```bash cve-lite /path/to/project --check-maintenance # CVE scan + maintenance risk cve-lite /path/to/project --check-maintenance --fail-on high

Para o guia completo, consulte o [guia de Detecção de Risco de Manutenção](https://owasp.org/cve-lite-cli/docs/maintenance-risk).

## Conscientização sobre o período de espera de lançamento

Os gerenciadores de pacotes adicionaram um período de espera de lançamento para ignorar a janela de perigo logo após a publicação de uma versão, quando um lançamento sequestrado está ativo, mas ainda não foi detectado (o comprometimento do `chalk`/`debug` ficou ativo por cerca de duas horas). O CVE Lite CLI lê o período de espera que seu projeto já configura e avisa quando uma correção recomendada é mais recente do que essa janela, para que nunca o empurre silenciosamente para uma versão que seu próprio gerenciador de pacotes se recusaria a instalar.```
High severity fix commands
  ⚠ Published 2026-07-01, newer than your configured 365 day release cooldown (.npmrc); your package manager would hold this version - validate before overriding.
> npm install [email protected]   (published 2026-07-01)

O aviso é apenas informativo e está ativado por padrão (sem flag, sem mudança no código de saída). Ele lê min-release-age (npm), minimumReleaseAge (pnpm) ou npmMinimalAgeGate (Yarn); nunca inventa uma janela.

Para o guia completo, consulte o guia de conscientização sobre cooldown de lançamento.

Como é

Saída do terminalDashboard HTML (--report)
Saída do terminal do CVE Lite CLI Dashboard HTML do CVE Lite CLI
Saída padrão da varredura · guia de saídaGerado com --report · guia do relatório HTML
Saída detalhada do terminal — inclui o plano de correção completo

Saída detalhada parte 1 Saída detalhada parte 2 Saída detalhada parte 3

Por que o CVE Lite CLI

A maioria das ferramentas de segurança é construída em torno de pipelines, não de desenvolvedores. O Dependabot abre PRs que você vai resolver eventualmente. Os scanners de CI bloqueiam merges depois do fato. Os dashboards exibem listas de IDs de CVE sem um caminho claro para corrigi-los. Os desenvolvedores aprendem a ignorar isso.

O CVE Lite CLI é construído para o momento antes de você fazer push. Ele lê seu lockfile localmente, consulta o OSV e produz comandos prontos para copiar e executar — npm install, pnpm add, yarn add ou bun add — não uma lista de identificadores. Você vê quais pacotes são diretos versus transitivos, recebe orientação de atualização ciente do pacote pai e pode fazer varreduras offline em ambientes restritos.

Quanto mais próxima uma ferramenta de segurança estiver do fluxo de trabalho natural de um desenvolvedor, maior a probabilidade de ser usada.

Como se compara

Nenhuma outra ferramenta gratuita combina tudo o seguinte: varredura de lockfile em npm, pnpm, Yarn e Bun; remediação transitiva ciente do pacote pai que informa qual pacote atualizar (não apenas qual está vulnerável); validação da versão de correção antes de sugerir uma atualização; e um banco de dados de avisos totalmente offline para ambientes restritos.

CapacidadeCVE Lite CLInpm auditOSV-ScannerSnyk CLISocket CLI
Varredura de lockfile JS/TS
Suporte a npm + pnpm + Yarn + Bun
Sem necessidade de conta
Uso gratuito
Varredura de alcançabilidade ciente do uso⚠️
Visibilidade direto vs transitivo⚠️
Rotulagem de dependência dev vs runtime⚠️⚠️
Comandos de correção copiar e executar⚠️
Orientação de atualização do pacote pai transitivo⚠️⚠️⚠️
Plano de remediação sugerido⚠️⚠️
Modo de ratcheting (supressão de linha de base)⚠️
Relatório HTML interativo
Saída SARIF / GitHub Code Scanning
Saída JSON
Banco de dados de avisos offline/local⚠️
Auditoria de higiene de overrides
Detecção de risco de manutenção (arrasto de correção de CVE)

✅ = força integrada · ⚠️ = parcial ou dependente do fluxo de trabalho · ❌ = não é uma força central

A orientação do pacote pai transitivo é uma diferença fundamental: o CVE Lite CLI evita recomendar instalações diretas para pacotes que estão presentes apenas de forma transitiva. Para lockfiles npm, ele pode identificar quando npm update <parent> é suficiente para re-resolver um filho conhecido como não vulnerável dentro do intervalo atual do pai, e quando o próprio pacote pai precisa de uma atualização.

Para uma análise detalhada por ferramenta, consulte Comparação com outras ferramentas.

Substitua o Dependabot por um único PR em lote

O CVE Lite CLI v1.26.0 inclui um modo de correção para GitHub Action que roda em um agendamento e abre um único pull request em lote com todas as atualizações de dependências validadas — IDs de avisos, contagens de achados antes/depois e versões de correção confirmadas pelo OSV incluídas.

Adicione este arquivo ao seu repositório:```yaml

.github/workflows/cve-lite-fix.yml

name: CVE Lite security fixes on: schedule: - cron: '0 6 * * 1' # every Monday at 6am workflow_dispatch: permissions: contents: write pull-requests: write jobs: fix: runs-on: ubuntu-latest steps: - uses: actions/checkout@3d3c42e5aac5ba805825da76410c181273ba90b1 # v7.0.1 with: ref: ${{ github.event.repository.default_branch }} - uses: OWASP/cve-lite-cli@v1 with: fix: 'true' create-pr: 'true'

| | Dependabot | Modo de correção CVE Lite |
|---|---|---|
| PRs por execução | Um por pacote | Um PR em lote |
| IDs de advisory no corpo do PR | Não | Sim (GHSA-xxxx, CVE-xxxx) |
| Versão de correção validada contra OSV | Não | Sim |
| Contagens de achados antes/depois | Não | Sim |
| pnpm / Yarn Berry / Bun | Limitado | Suporte nativo completo |
| Reconhecimento OWASP | Não | Projeto de Laboratório OWASP |

[Documentação completa da Action ->](https://owasp.org/cve-lite-cli/docs/github-action) - para gating de CI somente com scan, veja o [guia de Integração de CI e Workflow](https://owasp.org/cve-lite-cli/docs/workflow-integration).

## Validação no mundo real

O CVE Lite CLI foi avaliado contra projetos open-source reais para verificar que ele traz à tona problemas significativos - incluindo vulnerabilidades transitivas não óbvias e caminhos de atualização complexos - não apenas correspondências de advisory de baixo sinal.

- [OWASP Juice Shop](https://owasp.org/cve-lite-cli/docs/case-studies/owasp-juice-shop) - escaneando um aplicativo deliberadamente vulnerável com problemas de dependência conhecidos
- [NestJS](https://owasp.org/cve-lite-cli/docs/case-studies/nestjs) - percorrendo uma sequência real de remediação de dependência transitiva em um framework Node.js amplamente utilizado
- [Visual Studio Code](https://owasp.org/cve-lite-cli/docs/case-studies/vscode) - dois advisories diretos do SDK Anthropic e uma cadeia de toolchain gulp de alta gravidade no lockfile raiz do VS Code
- [Gatsby](https://owasp.org/cve-lite-cli/docs/case-studies/gatsby) - monorepo Yarn Classic com 128 achados, cinco CVEs diretos e deduplicação do CVE Lite vs `yarn audit`
- [Analog](https://owasp.org/cve-lite-cli/docs/case-studies/analog) - monorepo Angular pnpm moderno com vulnerabilidades inesperadas de toolchain

[20+ estudos de caso em projetos npm, pnpm, Yarn e Bun ->](https://owasp.org/cve-lite-cli/docs/case-studies)

Fixtures de lockfile no repositório para a maioria dos projetos estão em [`examples/`](https://github.com/owasp/cve-lite-cli/blob/main/examples/readme.md) - clone e escaneie imediatamente sem baixar checkouts upstream completos.

Estes não são demos. São scans documentados contra codebases reais com achados reais, registrados antes e depois de aplicar comandos de correção.

Se você mantém um projeto open-source JavaScript ou TypeScript e quer que o CVE Lite CLI seja avaliado nele, abra uma issue e compartilhe o repositório.

## Imprensa

- **[Sniff out stale AI override advice with this open source CLI](https://www.theregister.com/security/2026/06/23/sniff-out-stale-ai-override-advice-with-this-open-source-cli/5259853)** - The Register (Thomas Claburn, Repórter Sênior), junho de 2026
- **[Shift left: How CVE Lite CLI is transforming developer security](https://sdtimes.com/security/shift-left-how-cve-lite-cli-is-transforming-developer-security/)** - SD Times (David Rubinstein, Editor-Chefe), junho de 2026
- **[As AI speeds coding, CVE Lite CLI keeps security deliberately AI-free](https://www.csoonline.com/article/4176701/as-ai-speeds-coding-cve-lite-cli-keeps-security-deliberately-ai-free.html)** - CSO Online (Shweta Sharma), maio de 2026
- **[CVE Lite CLI: Open-source dependency vulnerability scanner](https://www.helpnetsecurity.com/2026/05/20/cve-lite-cli-open-source-dependency-vulnerability-scanner/)** - Help Net Security, maio de 2026

[Cobertura completa da imprensa ->](https://owasp.org/cve-lite-cli/docs/press)

## Reconhecido pela OWASP

A OWASP (Open Web Application Security Project) é a organização sem fins lucrativos globalmente reconhecida por trás dos padrões de segurança seguidos por milhões de desenvolvedores em todo o mundo - mais notavelmente o [OWASP Top 10](https://owasp.org/www-project-top-ten/), a referência de segurança de aplicações web mais citada na indústria. Organizações de startups a empresas da Fortune 500 usam as diretrizes da OWASP como base de seus programas de segurança.

O CVE Lite CLI é um [Projeto de Laboratório OWASP](https://owasp.org/cve-lite-cli) - revisado e aceito pela comunidade OWASP como uma ferramenta de segurança open-source e neutra em relação a fornecedores.

**Onde ele se encaixa no ecossistema OWASP:**

O CVE Lite CLI preenche uma lacuna específica - varredura rápida e local-first de dependências JS/TS próxima ao momento do release - que ferramentas OWASP mais amplas não são otimizadas para:

| Ferramenta | Foco |
|---|---|
| CVE Lite CLI | Lockfile-first, CLI local para desenvolvedores, focado em remediação, JS/TS |
| OWASP Dependency-Check | Multilinguagem, estilo SAST, ecossistema mais amplo |
| OWASP dep-scan | Multilinguagem e multiambiente, SBOM e cloud-native |
| OWASP Dependency-Track | Plataforma e gerenciamento de SBOM, não um CLI local |

O CVE Lite CLI complementa essas ferramentas. Ele não substitui monitoramento contínuo ou gerenciamento completo de SBOM - é a verificação local rápida que você executa antes de fazer push.

## Comunidade e adoção

O CVE Lite CLI é usado em produção por organizações e desenvolvedores independentes em vários países. Usuários confirmados abrangem serviços digitais governamentais, plataformas de engenharia empresarial, bibliotecas open-source e educação em segurança.

Adotantes notáveis incluem:

- **DINUM** (França) - integrado em quatro repositórios de serviços digitais do governo francês, incluindo infraestrutura oficial de treinamento de IA para servidores públicos
- **DGAFP** (França) - Ministério da Função Pública, usado como hook de pre-commit em um chatbot de RH do setor público
- **Governo da Colúmbia Britânica** (Canadá) - executado como gate de merge obrigatório junto com Trivy no Ministério de Serviços ao Cidadão
- **Valibot** e **Formish** - integrados como GitHub Action e script de desenvolvimento com proteção de branch

## Limitações atuais

- não detecta pacotes maliciosos antes de aparecerem nos dados de advisory
- não realiza detecção comportamental de malware ou análise de conteúdo de pacotes
- não comprova explorabilidade nem verifica alcançabilidade em tempo de execução
- não escaneia imagens de contêineres, binários, segredos ou IaC
- não substitui um programa completo de segurança de aplicações
- atualmente focado em varredura de dependências JS/TS
- o desempenho da sincronização local de advisories precisará de otimização contínua à medida que o conjunto de dados de advisories cresce

## Pegada de dependências

**Tempo de execução:** `yaml` · `yarn-lockfile` · `better-sqlite3` · `fflate`

**Somente desenvolvimento:** `@types/node` · `tsx` · `typescript`

Isso é intencional. Como o CVE Lite CLI é uma ferramenta voltada para segurança, as dependências de tempo de execução são mantidas mínimas e revisáveis.

## Mais documentação

- [Guia de solução de problemas](https://owasp.org/cve-lite-cli/docs/troubleshooting) - lockfile não encontrado, zero resultados, sincronização lenta de advisories, erros de banco offline, `--fix` pulando achados, falhas de CI
- [Guia de cobertura de parsers](https://owasp.org/cve-lite-cli/docs/parser-coverage) - formatos de lockfile suportados, prioridade de seleção, fallback de `package.json`, monorepos, registries privados
- [Guia de estratégia de remediação](https://owasp.org/cve-lite-cli/docs/remediation-strategy) - como o CVE Lite CLI escolhe alvos de atualização e caminhos de atualização de pais
- [Guia de conscientização sobre cooldown de release](https://owasp.org/cve-lite-cli/docs/release-cooldown) - como o CVE Lite CLI lê o cooldown do seu gerenciador de pacotes e avisa sobre versões de correção mais novas que a janela em que você confia

## Segurança e verificação

Cada release é assinado - tags git assinadas com GPG para o código-fonte, Atestados de Artefato Sigstore para o tarball do release e assinaturas ECDSA via registry npm. Verifique com:```bash
gh attestation verify cve-lite-cli-X.Y.Z.tgz --repo OWASP/cve-lite-cli
npm audit signatures

Para obter detalhes completos, impressões digitais e o modelo de ameaças do projeto, consulte SECURITY.md e o Caso de Garantia de Segurança.

Para detalhes de governança — funções, tomada de decisão e resolução de disputas — consulte CONTRIBUTING.md.

Contribuindo

Comentários sobre clareza da saída, orientação de remediação, cobertura de ecossistemas e uso em CI são especialmente valiosos.

Consulte CONTRIBUTING.md para começar.

Adicione um selo ao seu projeto

Se você usa o CVE Lite CLI no seu projeto, adicione este selo ao seu README:```markdown Protected by CVE Lite CLI

[![Protected by CVE Lite CLI](https://img.shields.io/badge/Protected_by-CVE_Lite_CLI-brightgreen)](https://github.com/OWASP/cve-lite-cli)

## Comunidade e suporte

Para relatos de bugs e pedidos de funcionalidades: [GitHub Issues](https://github.com/OWASP/cve-lite-cli/issues)

Feedback útil inclui relatos de bugs reproduzíveis, casos extremos reais de lockfiles, ideias para saídas mais claras e orientações de remediação, além de exemplos de fluxos de trabalho com CI ou JSON.

Está a usar o CVE Lite CLI na sua empresa ou nos seus projetos? [Partilhe o seu caso de uso no tópico da comunidade](https://github.com/OWASP/cve-lite-cli/discussions/481).

Para relatos relacionados com segurança: [SECURITY.md](https://github.com/OWASP/cve-lite-cli/blob/main/SECURITY.md)

Este projeto segue um [Código de Conduta](https://github.com/OWASP/cve-lite-cli/blob/main/CODE_OF_CONDUCT.md). Por favor, reveja-o antes de participar.

Se o CVE Lite CLI ajuda no seu fluxo de trabalho de lançamentos, uma [estrela no GitHub](https://github.com/OWASP/cve-lite-cli) ajuda mais programadores a encontrá-lo.

## Contribuidores

Obrigado a todos os que ajudam a melhorar o CVE Lite CLI — issues, pull requests, documentação, estudos de caso e feedback real sobre lockfiles contam todos.

<p align="center">
  <a href="https://github.com/OWASP/cve-lite-cli/graphs/contributors">
    <img src="https://contrib.rocks/image?repo=OWASP/cve-lite-cli" alt="Contributors to OWASP/cve-lite-cli" />
  </a>
</p>

<p align="center">
  <sub>Grelha de avatares gerada a partir do <a href="https://github.com/OWASP/cve-lite-cli/graphs/contributors">gráfico de contribuidores do GitHub</a> via <a href="https://contrib.rocks">contrib.rocks</a>.</sub>
</p>

É novo por aqui? Consulte [CONTRIBUTING.md](https://github.com/OWASP/cve-lite-cli/blob/main/src/docs/CONTRIBUTING.md) para começar e reveja o [Código de Conduta](https://github.com/OWASP/cve-lite-cli/blob/main/CODE_OF_CONDUCT.md) antes de participar.

## Patrocinadores

Obrigado a todos os que patrocinam o CVE Lite CLI e ajudam a mantê-lo:

- [Arkadii Yakovets](https://github.com/arkid15r)

---

**Nota do mantenedor:** O CVE Lite CLI é um Projeto de Laboratório da OWASP mantido por [Sonu Kapoor](https://github.com/sonukapoor). O objetivo é construir uma ferramenta em que a comunidade de segurança e de programadores confie e à qual volte — não um produto que exija dependência de fornecedor ou um dashboard para ser útil. Se encontrar um caso extremo real de lockfile, uma lacuna de remediação ou um fluxo de trabalho que não se encaixe, abra uma issue. O feedback real de projetos reais é o contributo mais valioso que este projeto recebe. Consulte [CONTRIBUTING.md](https://github.com/OWASP/cve-lite-cli/blob/main/src/docs/CONTRIBUTING.md) para saber como participar.

---

## Licença

MIT — construído em público e mantido como um Projeto da Fundação OWASP por Sonu Kapoor.

Categorias