Voltar às atualizações
New releaseJul 28, 2026

cve-lite-cli v1.28.0

Scanner de vulnerabilidades em dependências JS/TS, rápido e amigável para desenvolvedores, com verificação local de lockfiles, correspondência OSV, visibilidade direta vs transitiva, --fix, saída JSON e orientação prática de remediação.

Compartilhar

A maioria das ferramentas diz o que está errado. O CVE Lite CLI diz o que executar.

OWASP Lab Project npm version npm downloads CI GitHub Marketplace License Protected by CVE Lite CLI OpenSSF Best Practices

CVE Lite CLI — Um Projeto da Fundação OWASP

CVE Lite CLI

🏆 Oficialmente reconhecido como um Projeto de Laboratório OWASP

Varredura de vulnerabilidades que começa no seu terminal e se encaixa perfeitamente na CI.
Analise seu lockfile, obtenha comandos de correção prontos para copiar e executar, e entregue código limpo.

Escaneie. Entenda. Corrija.


🏆🎯🔒
OWASP Lab Project
Revisado por pares pela organização por trás do OWASP Top 10 —
o padrão de segurança seguido por milhões de desenvolvedores
Remediação em primeiro lugar
Comandos de correção validados + orientação transitiva
ciente do pacote pai — não apenas IDs de CVE
Executa localmente
Nada sai da sua máquina — nem seu
código, nem sua árvore de dependências

Início rápidoUsoCapturas de telaRelatório HTMLCompararRoadmapContribuindoEntrar no Slack


Gerenciadores de Pacotes

npm
npm
pnpm
pnpm
Yarn
Yarn
Bun
Bun

Início rápido```bash

npm install -g cve-lite-cli cve-lite /path/to/project

Ou de forma avulsa com `npx`:```bash
npx cve-lite-cli /path/to/project

Sem conta. Sem configuração. Nenhum código-fonte sai da sua máquina.

Uso```bash

cve-lite /path/to/project # basic scan cve-lite /path/to/project --verbose # full fix plan with dependency paths cve-lite /path/to/project --fix # apply validated direct fixes and rescan cve-lite /path/to/project --fail-on high # exit non-zero on high severity and above cve-lite /path/to/project --json # JSON output cve-lite /path/to/project --sarif # SARIF output for GitHub Code Scanning cve-lite /path/to/project --report # interactive HTML dashboard cve-lite /path/to/project --check-overrides # audit override hygiene alongside the CVE scan cve-lite /path/to/project --check-maintenance # flag CVE-blocking version drag and npm-deprecated direct deps cve-lite advisories sync # sync advisory DB for offline use cve-lite advisories init # create an empty advisory DB to populate yourself cve-lite /path/to/project --offline # scan with no runtime API calls

Para a referência completa de flags e códigos de saída, consulte o [Guia de Referência da CLI](https://owasp.org/cve-lite-cli/docs/cli-reference) e o [Guia do modo Fix](https://owasp.org/cve-lite-cli/docs/fix-mode).

## Higiene de overrides (`overrides`)

`overrides` e `resolutions` são poderosos, mas apodrecem. O CVE Lite CLI audita-os em npm, pnpm, yarn e bun, detectando onze classes de problemas:

| Regra | O que detecta |
|---|---|
| `OA001` | Alvo órfão: override para um pacote que não está mais na árvore |
| `OA002` | Tag flutuante: override fixado em uma tag móvel (`latest`, `next`) |
| `OA003` | Seção incorreta: override colocado no contêiner errado |
| `OA004` | Pin superado: o restante da árvore avançou além do pin |
| `OA005` | Override aninhado ineficaz que nunca se aplica |
| `OA006` | Binário de plataforma acoplado: override conflita com o pin exato de um pai |
| `OA007` | Latest congelado: o registro avançou além da versão fixada (requer `--check-network`) |
| `OA008` | Cópia vulnerável materializada ainda em disco apesar do override |
| `OA009` | Piso obsoleto: o piso do intervalo do override já é atendido por todas as declarações pai |
| `PD001` | Fantasma apenas por override: pacote importado no código-fonte, mas presente apenas via um pin de override |
| `PD002` | Fantasma apenas transitivo: pacote importado no código-fonte, mas presente apenas como dependência transitiva |

Use o subcomando `overrides` para uma execução somente de higiene (sem verificação de CVE, mais rápida, totalmente capaz de operar offline) com suporte a correção automática. Use `--check-overrides` para anexar os resultados de higiene a uma verificação regular de CVE em uma única passagem.```bash
cve-lite /path/to/project overrides           # hygiene only - no CVE scan
cve-lite /path/to/project overrides --fix     # hygiene only, auto-fix where possible
cve-lite /path/to/project --check-overrides   # CVE scan + hygiene in one pass

Para o guia completo com exemplos por regra e padrões de CI, consulte o guia de Override Hygiene Auditing.

Conscientização sobre o cooldown de lançamento

Os gerenciadores de pacotes adicionaram um cooldown de lançamento para pular a janela de perigo logo após uma versão ser publicada, quando uma versão sequestrada está ativa, mas ainda não foi detectada (o comprometimento de chalk/debug ficou no ar por cerca de duas horas). O CVE Lite CLI lê o cooldown que seu projeto já configura e avisa quando uma correção recomendada é mais recente do que essa janela, para que ele nunca o empurre silenciosamente para uma versão que seu próprio gerenciador de pacotes se recusaria a instalar.``` High severity fix commands ⚠ Published 2026-07-01, newer than your configured 365 day release cooldown (.npmrc); your package manager would hold this version - validate before overriding.

npm install [email protected] (published 2026-07-01)

O aviso é apenas informativo e vem ativado por padrão (sem flag, sem alteração no código de saída). Ele lê `min-release-age` (npm), `minimumReleaseAge` (pnpm) ou `npmMinimalAgeGate` (Yarn); nunca inventa uma janela.

Para o guia completo, consulte o [guia de Conscientização sobre o Período de Espera de Lançamentos](https://owasp.org/cve-lite-cli/docs/release-cooldown).

## Como se parece

<table>
  <tr>
    <th align="center">Saída do terminal</th>
    <th align="center">Painel HTML (<code>--report</code>)</th>
  </tr>
  <tr>
    <td align="center">
      <a href="https://raw.githubusercontent.com/OWASP/cve-lite-cli/main/assets/default-output.png">
        <img src="https://assets.kitploit.com/production/public/readmes/7661/b72777dc2a0f00a93892a08c882954c03a39cf968b3dad433827c15b45b1c985.png" alt="Saída do terminal do CVE Lite CLI" width="440"/>
      </a>
    </td>
    <td align="center">
      <a href="https://raw.githubusercontent.com/OWASP/cve-lite-cli/main/assets/html-report-dashboard.png">
        <img src="https://assets.kitploit.com/production/public/readmes/7661/699fd5cde8ad1c1dc3eb845f2bc32d09fd2dc60245042e8f911ac4bf6f946a0c.png" alt="Painel HTML do CVE Lite CLI" width="440"/>
      </a>
    </td>
  </tr>
  <tr>
    <td align="center"><sub>Saída padrão da varredura · <a href="https://owasp.org/cve-lite-cli/docs/reading-output">guia de saída</a></sub></td>
    <td align="center"><sub>Gerado com <code>--report</code> · <a href="https://owasp.org/cve-lite-cli/docs/html-report">guia do relatório HTML</a></sub></td>
  </tr>
</table>

<details>
<summary>Saída detalhada do terminal — inclui o plano completo de correção</summary>
<p align="center">
  <a href="https://raw.githubusercontent.com/OWASP/cve-lite-cli/main/assets/verbose-output-1.png"><img src="https://assets.kitploit.com/production/public/readmes/7661/82e8371fbcac0238198f9e34cb0ff48f71e5690d8a991f70f120796eba8c0fba.png" alt="Saída detalhada parte 1" width="280"/></a>
  <a href="https://raw.githubusercontent.com/OWASP/cve-lite-cli/main/assets/verbose-output-2.png"><img src="https://assets.kitploit.com/production/public/readmes/7661/9888319df16a2010309888825898f16def2d25c43f41e4c9d9d0df38f774da53.png" alt="Saída detalhada parte 2" width="280"/></a>
  <a href="https://raw.githubusercontent.com/OWASP/cve-lite-cli/main/assets/verbose-output-3.png"><img src="https://assets.kitploit.com/production/public/readmes/7661/96a76fc3d204012abd305eb1b52e80fb97caa1efc0dabb32c977e500b53b0c8a.png" alt="Saída detalhada parte 3" width="280"/></a>
</p>
</details>

## Por que o CVE Lite CLI

A maioria das ferramentas de segurança é construída para pipelines, não para desenvolvedores. O Dependabot abre PRs que você vai acabar analisando. Os scanners de CI bloqueiam merges depois que o problema já ocorreu. Os painéis exibem listas de IDs de CVE sem um caminho claro para corrigi-los. Os desenvolvedores aprendem a ignorá-lo.

O CVE Lite CLI é feito para o momento antes de você fazer push. Ele lê seu lockfile localmente, consulta o [OSV](https://osv.dev) e produz comandos prontos para copiar e executar — `npm install`, `pnpm add`, `yarn add` ou `bun add` —, e não uma lista de identificadores. Você vê quais pacotes são diretos versus transitivos, obtém orientação de atualização que considera o pacote pai e pode fazer varreduras offline em ambientes restritos.

Quanto mais próxima uma ferramenta de segurança estiver do fluxo de trabalho natural do desenvolvedor, maior a probabilidade de ser usada.

## Como ele se compara

Nenhuma outra ferramenta gratuita combina todos os seguintes recursos: varredura de lockfiles em npm, pnpm, Yarn e Bun; remediação transitiva ciente do pacote pai que informa qual pacote deve ser atualizado (não apenas qual está vulnerável); validação da versão corrigida antes de sugerir uma atualização; e um banco de dados de avisos totalmente offline para ambientes restritos.

| Capacidade | CVE Lite CLI | npm audit | OSV-Scanner | Snyk CLI | Socket CLI |
|---|:---:|:---:|:---:|:---:|:---:|
| Varredura de lockfiles JS/TS | ✅ | ✅ | ✅ | ✅ | ✅ |
| Suporte a npm + pnpm + Yarn + Bun | ✅ | ❌ | ✅ | ✅ | ✅ |
| Nenhuma conta necessária | ✅ | ✅ | ✅ | ❌ | ❌ |
| Uso gratuito | ✅ | ✅ | ✅ | ❌ | ❌ |
| Varredura de alcançabilidade ciente do uso | ✅ | ❌ | ❌ | ✅ | ⚠️ |
| Visibilidade de direto vs transitivo | ✅ | ⚠️ | ✅ | ✅ | ✅ |
| Rotulagem de dependências de desenvolvimento vs runtime | ✅ | ⚠️ | ❌ | ⚠️ | ❌ |
| Comandos de correção copiar e executar | ✅ | ❌ | ❌ | ✅ | ⚠️ |
| Orientação de atualização do pacote pai transitivo | ✅ | ❌ | ⚠️ | ⚠️ | ⚠️ |
| Plano de remediação sugerido | ✅ | ❌ | ⚠️ | ✅ | ⚠️ |
| Modo ratcheting (supressão por linha de base) | ✅ | ❌ | ❌ | ⚠️ | ❌ |
| Relatório HTML interativo | ✅ | ❌ | ❌ | ✅ | ❌ |
| Saída SARIF / GitHub Code Scanning | ✅ | ❌ | ✅ | ✅ | ❌ |
| Saída JSON | ✅ | ✅ | ✅ | ✅ | ✅ |
| Banco de dados de avisos offline/local | ✅ | ❌ | ⚠️ | ❌ | ❌ |
| Auditoria de higiene de overrides | ✅ | ❌ | ❌ | ❌ | ❌ |

<sub>✅ = funcionalidade nativa · ⚠️ = parcial ou depende do fluxo de trabalho · ❌ = não é um ponto forte central</sub>

A orientação sobre o pai transitivo é uma diferença fundamental: o CVE Lite CLI evita recomendar instalações diretas para pacotes que estão presentes apenas de forma transitiva. Para lockfiles npm, ele consegue identificar quando `npm update <parent>` é suficiente para re-resolver um filho conhecido como não vulnerável dentro do intervalo atual do pai, e quando o próprio pacote pai precisa de uma atualização.

Para uma análise detalhada por ferramenta, consulte [Comparação com outras ferramentas](https://owasp.org/cve-lite-cli/docs/comparison).

## Substitua o Dependabot por um PR em lote

O CVE Lite CLI v1.26.0 inclui um modo de correção do GitHub Action que executa conforme um agendamento e abre um **único pull request em lote** com todas as atualizações de dependências validadas — IDs de avisos, contagens de achados antes/depois e versões de correção confirmadas pelo OSV incluídas.

Adicione este arquivo ao seu repositório:```yaml
# .github/workflows/cve-lite-fix.yml
name: CVE Lite security fixes
on:
  schedule:
    - cron: '0 6 * * 1'  # every Monday at 6am
  workflow_dispatch:
permissions:
  contents: write
  pull-requests: write
jobs:
  fix:
    runs-on: ubuntu-latest
    steps:
      - uses: actions/checkout@v4
        with:
          ref: ${{ github.event.repository.default_branch }}
      - uses: OWASP/cve-lite-cli@v1
        with:
          fix: 'true'
          create-pr: 'true'
DependabotModo de correção do CVE Lite
PRs por execuçãoUm por pacoteUm PR em lote
IDs de advisory no corpo do PRNãoSim (GHSA-xxxx, CVE-xxxx)
Versão de correção validada contra o OSVNãoSim
Contagens de achados antes/depoisNãoSim
pnpm / Yarn Berry / BunLimitadoSuporte nativo completo
Reconhecimento OWASPNãoProjeto Lab OWASP

Documentação completa da Action -> - para gate de CI somente com varredura, consulte o guia de Integração de CI e Workflow.

Validação no mundo real

O CVE Lite CLI foi avaliado em projetos open-source reais para verificar se ele revela problemas relevantes - incluindo vulnerabilidades transitivas não óbvias e caminhos de atualização complexos - e não apenas correspondências de advisory de baixo sinal.

  • OWASP Juice Shop - escaneando um aplicativo deliberadamente vulnerável com problemas de dependência conhecidos
  • NestJS - percorrendo uma sequência real de remediação de dependências transitivas em um framework Node.js amplamente utilizado
  • Visual Studio Code - dois advisories diretos do SDK da Anthropic e uma cadeia de ferramentas gulp de alta gravidade no lockfile raiz do VS Code
  • Gatsby - monorepo Yarn Classic com 128 achados, cinco CVEs diretos e deduplicação do CVE Lite versus yarn audit
  • Analog - monorepo Angular pnpm moderno com vulnerabilidades inesperadas na cadeia de ferramentas

Mais de 20 estudos de caso em projetos npm, pnpm, Yarn e Bun ->

Os fixtures de lockfile no repositório da maioria dos projetos ficam em examples/ - clone e escaneie imediatamente sem baixar checkouts completos do upstream.

Estes não são demos. São varreduras documentadas em codebases reais com achados reais, registrados antes e depois da aplicação dos comandos de correção.

Se você mantém um projeto open-source em JavaScript ou TypeScript e quer que o CVE Lite CLI seja avaliado nele, abra uma issue e compartilhe o repositório.

Imprensa

Cobertura completa da imprensa ->

Reconhecido pela OWASP

A OWASP (Open Web Application Security Project) é a organização sem fins lucrativos reconhecida mundialmente por trás dos padrões de segurança seguidos por milhões de desenvolvedores em todo o mundo - especialmente a OWASP Top 10, a referência de segurança de aplicações web mais citada do setor. Organizações desde startups até empresas da Fortune 500 usam as diretrizes da OWASP como base de seus programas de segurança.

O CVE Lite CLI é um Projeto Lab OWASP - revisado e aceito pela comunidade OWASP como uma ferramenta de segurança open source neutra em relação a fornecedores.

Onde ele se encaixa no ecossistema OWASP:

O CVE Lite CLI preenche uma lacuna específica - varredura de dependências JS/TS rápida, local-first e próxima do momento do release - para a qual as ferramentas OWASP mais abrangentes não são otimizadas:

FerramentaFoco
CVE Lite CLIPrioriza lockfile, CLI de desenvolvedor local, focado em remediação, JS/TS
OWASP Dependency-CheckMultilinguagem, estilo SAST, ecossistema mais amplo
OWASP dep-scanMultilinguagem e multiamabiente, SBOM e cloud-native
OWASP Dependency-TrackPlataforma e gerenciamento de SBOM, não um CLI local

O CVE Lite CLI complementa essas ferramentas. Ele não substitui o monitoramento contínuo ou o gerenciamento completo de SBOM - é a verificação local rápida que você executa antes do push.

Comunidade e adoção

O CVE Lite CLI é usado em produção por organizações e desenvolvedores independentes em vários países. Usuários confirmados incluem serviços digitais governamentais, plataformas de engenharia empresarial, bibliotecas open-source e educação em segurança.

Adotantes notáveis incluem:

  • DINUM (França) - integrado em quatro repositórios de serviços digitais do governo francês, incluindo a infraestrutura oficial de treinamento de IA para servidores públicos
  • DGAFP (França) - Ministério da Função Pública, usado como hook de pre-commit em um chatbot de RH do setor público
  • Governo da Colúmbia Britânica (Canadá) - executado como um merge gate obrigatório junto com Trivy no Ministério de Serviços ao Cidadão
  • Valibot e Formish - integrados como uma GitHub Action e script de desenvolvimento com proteção de branch

Limitações atuais

  • não detecta pacotes maliciosos antes de aparecerem nos dados de advisory
  • não realiza detecção comportamental de malware nem análise de conteúdo de pacotes
  • não comprova explorabilidade nem verifica alcançabilidade em tempo de execução
  • não escaneia imagens de contêiner, binários, segredos ou IaC
  • não substitui um programa completo de segurança de aplicações
  • atualmente focado em varredura de dependências JS/TS
  • o desempenho da sincronização local de advisories precisará de otimização contínua à medida que o conjunto de dados de advisories cresce

Pegada de dependências

Runtime: yaml · yarn-lockfile · better-sqlite3 · fflate

Apenas dev: @types/node · tsx · typescript

Isso é intencional. Como o CVE Lite CLI é uma ferramenta voltada à segurança, as dependências de runtime são mantidas mínimas e revisáveis.

Mais documentação

Segurança e verificação

Todo release é assinado - tags git assinadas com GPG para o código-fonte, atestações de artefato Sigstore para o tarball de release e assinaturas ECDSA via registry npm. Verifique com:```bash gh attestation verify cve-lite-cli-X.Y.Z.tgz --repo OWASP/cve-lite-cli npm audit signatures

Para obter detalhes completos, impressões digitais e o modelo de ameaças do projeto, consulte [SECURITY.md](https://github.com/OWASP/cve-lite-cli/blob/main/src/docs/SECURITY.md) e o [Security Assurance Case](https://owasp.org/cve-lite-cli/docs/security-assurance-case).

Para obter detalhes de governança - funções, tomada de decisões e resolução de disputas - consulte [CONTRIBUTING.md](https://github.com/OWASP/cve-lite-cli/blob/main/src/docs/CONTRIBUTING.md).

## Contribuindo

O feedback sobre clareza da saída, orientações de remediação, cobertura de ecossistemas e uso de CI é especialmente valioso.

Consulte [CONTRIBUTING.md](https://github.com/OWASP/cve-lite-cli/blob/main/src/docs/CONTRIBUTING.md) para começar.

## Adicione um selo ao seu projeto

Se você usa CVE Lite CLI em seu projeto, adicione este selo ao seu README:```markdown
[![Protected by CVE Lite CLI](https://img.shields.io/badge/Protected_by-CVE_Lite_CLI-brightgreen)](https://github.com/OWASP/cve-lite-cli)

Protected by CVE Lite CLI

Comunidade e suporte

Para relatos de bugs e solicitações de recursos: GitHub Issues

Comentários úteis incluem relatos de bugs reproduzíveis, casos extremos reais de lockfiles, ideias para saídas mais claras e orientações de remediação, e exemplos de fluxos de trabalho em CI ou JSON.

Está usando o CVE Lite CLI na sua empresa ou nos seus projetos? Compartilhe seu caso de uso no tópico da comunidade.

Para divulgação relacionada à segurança: SECURITY.md

Este projeto segue um Código de Conduta. Por favor, revise-o antes de participar.

Se o CVE Lite CLI ajuda no seu fluxo de trabalho de releases, uma estrela no GitHub ajuda mais desenvolvedores a encontrá-lo.

Colaboradores

Agradecemos a todos que ajudam a melhorar o CVE Lite CLI - issues, pull requests, documentação, estudos de caso e feedback sobre lockfiles reais contam igualmente.

Contributors to OWASP/cve-lite-cli

Grade de avatares gerada a partir do gráfico de contribuidores do GitHub via contrib.rocks.

Novo por aqui? Veja CONTRIBUTING.md para começar e revise o Código de Conduta antes de participar.


Nota do mantenedor: O CVE Lite CLI é um Projeto de Laboratório da OWASP mantido por Sonu Kapoor. O objetivo é construir uma ferramenta em que a comunidade de segurança e de desenvolvedores confie e à qual retorne - não um produto que exija lock-in de fornecedor ou um dashboard para ser útil. Se você encontrar um caso extremo real de lockfile, uma lacuna de remediação ou um fluxo de trabalho que não se encaixe, abra uma issue. O feedback do mundo real, vindo de projetos reais, é a contribuição mais valiosa que este projeto recebe. Veja CONTRIBUTING.md para saber como se envolver.


Licença

MIT - construído publicamente e mantido como um Projeto da Fundação OWASP por Sonu Kapoor.

Categorias