
cve-lite-cli v1.30.0
Scanner de vulnerabilidades em dependências JS/TS, rápido e amigável para desenvolvedores, com verificação local de lockfiles, correspondência OSV, visibilidade direta vs transitiva, --fix, saída JSON e orientação prática de remediação.
A maioria das ferramentas diz o que está errado. O CVE Lite CLI diz o que executar.
CVE Lite CLI
🏆 Reconhecido oficialmente como um OWASP Lab Project
Varredura de vulnerabilidades que começa no seu terminal e se integra perfeitamente ao CI.
Escaneie seu lockfile, obtenha comandos de correção prontos para copiar e executar, e entregue código limpo.
Escaneie. Entenda. Corrija.
| 🏆 | 🎯 | 🔒 |
| OWASP Lab Project Revisado por pares pela organização por trás do OWASP Top 10 — o padrão de segurança seguido por milhões de desenvolvedores | Foco em remediação Comandos de correção validados + orientação transitiva ciente do pacote pai — não apenas IDs de CVE | Executa localmente Nada sai da sua máquina — nem seu código, nem sua árvore de dependências |
Início Rápido • Uso • Capturas de Tela • Relatório HTML • Comparar • Roadmap • Contribuir • Entrar no Slack
Gerenciadores de Pacotes
npm | pnpm | Yarn | Bun |
Início rápido```bash
npm install -g cve-lite-cli cve-lite /path/to/project
Ou avulso com `npx`:```bash
npx cve-lite-cli /path/to/project
Sem conta. Sem configuração. Nenhum código-fonte sai da sua máquina.
Uso```bash
cve-lite /path/to/project # basic scan cve-lite /path/to/project --verbose # full fix plan with dependency paths cve-lite /path/to/project --fix # apply validated direct fixes and rescan cve-lite /path/to/project --fail-on high # exit non-zero on high severity and above cve-lite /path/to/project --json # JSON output cve-lite /path/to/project --sarif # SARIF output for GitHub Code Scanning cve-lite /path/to/project --report # interactive HTML dashboard cve-lite /path/to/project --check-overrides # audit override hygiene alongside the CVE scan cve-lite /path/to/project --check-maintenance # flag CVE-blocking version drag and npm-deprecated direct deps cve-lite /path/to/project --check-licenses # detect copyleft and unknown licenses alongside the CVE scan cve-lite advisories sync # sync advisory DB for offline use cve-lite advisories init # create an empty advisory DB to populate yourself cve-lite /path/to/project --offline # scan with no runtime API calls
Para a referência completa de flags e códigos de saída, consulte o [guia de Referência da CLI](https://owasp.org/cve-lite-cli/docs/cli-reference) e o [guia do modo Fix](https://owasp.org/cve-lite-cli/docs/fix-mode).
## Higiene de overrides (`overrides`)
`overrides` e `resolutions` são poderosos, mas apodrecem. O CVE Lite CLI audita-os em npm, pnpm, yarn e bun, detetando onze classes de problemas:
| Regra | O que deteta |
|---|---|
| `OA001` | Alvo órfão: override para um pacote que já não está na árvore |
| `OA002` | Tag flutuante: override fixado a uma tag móvel (`latest`, `next`) |
| `OA003` | Secção errada: override colocado no contentor errado |
| `OA004` | Pin ultrapassado: o resto da árvore já avançou além do pin |
| `OA005` | Override aninhado ineficaz que nunca se aplica |
| `OA006` | Binário de plataforma acoplado: override entra em conflito com o pin exato de um pai |
| `OA007` | Latest congelado: o registo já divergiu além da versão fixada (requer `--check-network`) |
| `OA008` | Cópia vulnerável materializada ainda em disco apesar do override |
| `OA009` | Limite inferior obsoleto: o limite inferior do intervalo do override já é satisfeito por todas as declarações pai |
| `PD001` | Fantasma apenas de override: pacote importado no código-fonte mas presente apenas através de um pin de override |
| `PD002` | Fantasma apenas transitivo: pacote importado no código-fonte mas presente apenas como dependência transitiva |
Use o subcomando `overrides` para uma execução apenas de higiene (sem análise de CVE, mais rápida, totalmente offline) com suporte de correção automática. Use `--check-overrides` para anexar os resultados de higiene a uma análise de CVE normal numa única passagem.```bash
cve-lite /path/to/project overrides # hygiene only - no CVE scan
cve-lite /path/to/project overrides --fix # hygiene only, auto-fix where possible
cve-lite /path/to/project --check-overrides # CVE scan + hygiene in one pass
Para o guia completo com exemplos por regra e padrões de CI, consulte o guia de Auditoria de Higiene de Overrides.
Risco de manutenção (--check-maintenance)
Um scanner de CVE informa que um pacote transitivo está vulnerável. Ele não informa por que você não consegue corrigi-lo - muitas vezes uma dependência direta sua o fixa abaixo da correção, e liberá-lo exige uma atualização major com quebra de compatibilidade que o scanner nunca menciona. A regra DM001 expõe exatamente isso, além de dependências diretas que o npm marcou como obsoletas.
| Sinal | Severidade | O que significa |
|---|---|---|
| Arrasto de restrição | alta | Uma dependência direta bloqueia a correção de uma CVE transitiva por trás de uma atualização de versão major |
| Obsoleto no npm | média | Uma dependência direta está obsoleta - nenhuma correção virá por meio de uma atualização normal |
Pacotes que não publicam há anos recebem uma linha de contexto Last release; a idade da versão é informativa, não um sinal de severidade por si só.```bash
cve-lite /path/to/project --check-maintenance # CVE scan + maintenance risk
cve-lite /path/to/project --check-maintenance --fail-on high
Para o guia completo, consulte o [guia de Detecção de Risco de Manutenção](https://owasp.org/cve-lite-cli/docs/maintenance-risk).
## Reconhecimento do período de espera de lançamento
Os gerenciadores de pacotes adicionaram um período de espera de lançamento para ignorar a janela de perigo logo após a publicação de uma versão, quando um lançamento sequestrado está ativo, mas ainda não foi detetado (o comprometimento do `chalk`/`debug` permaneceu ativo durante cerca de duas horas). O CVE Lite CLI lê o período de espera que o seu projeto já configura e avisa quando uma correção recomendada é mais recente do que essa janela, para que nunca o empurre silenciosamente para uma versão que o seu próprio gerenciador de pacotes se recusaria a instalar.```
High severity fix commands
⚠ Published 2026-07-01, newer than your configured 365 day release cooldown (.npmrc); your package manager would hold this version - validate before overriding.
> npm install [email protected] (published 2026-07-01)
O aviso é informativo e está ativado por padrão (sem flag, sem alteração no código de saída). Ele lê min-release-age (npm), minimumReleaseAge (pnpm) ou npmMinimalAgeGate (Yarn); nunca inventa uma janela.
Para o guia completo, consulte o guia de Reconhecimento de Cooldown de Lançamento.
Como isso se parece
| Saída do terminal | Painel HTML (--report) |
|---|---|
|
|
| Saída de varredura padrão · guia de saída | Gerado com --report · guia do relatório HTML |
Por que o CVE Lite CLI
A maioria das ferramentas de segurança é construída em torno de pipelines, não de desenvolvedores. O Dependabot abre PRs que você vai revisar eventualmente. Os scanners de CI bloqueiam merges depois do fato. Os painéis exibem listas de IDs de CVE sem um caminho claro para corrigi-los. Os desenvolvedores aprendem a ignorá-los.
O CVE Lite CLI é construído para o momento antes de você fazer o push. Ele lê seu lockfile localmente, consulta o OSV e a API de avisos do registro npm, e produz comandos npm install, pnpm add, yarn add ou bun add prontos para copiar e executar — não uma lista de identificadores. Você vê quais pacotes são diretos versus transitivos, obtém orientação de atualização ciente do pacote pai, e pode escanear offline em ambientes restritos.
Quanto mais próxima uma ferramenta de segurança estiver do fluxo de trabalho natural de um desenvolvedor, maior a probabilidade de ela ser usada.
Como se compara
Nenhuma outra ferramenta gratuita combina todos os seguintes recursos: varredura de lockfile em npm, pnpm, Yarn e Bun; remediação transitiva ciente do pacote pai que informa qual pacote atualizar (não apenas qual está vulnerável); validação da versão de correção antes de sugerir uma atualização; um banco de dados de avisos totalmente offline para ambientes restritos; varredura de conformidade de CVE + licença em uma única passagem; e um sinal de prioridade EPSS que combina a severidade CVSS com a probabilidade de exploração em quatro níveis acionáveis.
| Capacidade | CVE Lite CLI | npm audit | OSV-Scanner | Snyk CLI | Socket CLI |
|---|---|---|---|---|---|
| Varredura de lockfile JS/TS | ✅ | ✅ | ✅ | ✅ | ✅ |
| Suporte a npm + pnpm + Yarn + Bun | ✅ | ❌ | ✅ | ✅ | ✅ |
| Não requer conta | ✅ | ✅ | ✅ | ❌ | ❌ |
| Gratuito para uso | ✅ | ✅ | ✅ | ❌ | ❌ |
| Varredura de alcançabilidade ciente do uso | ✅ | ❌ | ❌ | ✅ | ⚠️ |
| Visibilidade direta vs transitiva | ✅ | ⚠️ | ✅ | ✅ | ✅ |
| Rotulagem de dependência de desenvolvimento vs runtime | ✅ | ⚠️ | ❌ | ⚠️ | ❌ |
| Comandos de correção prontos para copiar e executar | ✅ | ❌ | ❌ | ✅ | ⚠️ |
| Orientação de atualização do pacote pai transitivo | ✅ | ❌ | ⚠️ | ⚠️ | ⚠️ |
| Plano de remediação sugerido | ✅ | ❌ | ⚠️ | ✅ | ⚠️ |
| Modo ratcheting (supressão de linha de base) | ✅ | ❌ | ❌ | ⚠️ | ❌ |
| Relatório HTML interativo | ✅ | ❌ | ❌ | ✅ | ❌ |
| Saída SARIF / GitHub Code Scanning | ✅ | ❌ | ✅ | ✅ | ❌ |
| Saída JSON | ✅ | ✅ | ✅ | ✅ | ✅ |
| Banco de dados de avisos offline/local | ✅ | ❌ | ⚠️ | ❌ | ❌ |
| Auditoria de higiene de overrides | ✅ | ❌ | ❌ | ❌ | ❌ |
| Detecção de risco de manutenção (arrasto de correção de CVE) | ✅ | ❌ | ❌ | ❌ | ❌ |
| Varredura de conformidade de licença (copyleft / desconhecida) | ✅ | ❌ | ❌ | ⚠️ | ⚠️ |
| Sinal de prioridade: severidade CVSS × probabilidade de exploração EPSS | ✅ | ❌ | ❌ | ⚠️ | ❌ |
✅ = ponto forte integrado · ⚠️ = parcial ou dependente do fluxo de trabalho · ❌ = não é um ponto forte central
A orientação do pacote pai transitivo é uma diferença fundamental: o CVE Lite CLI evita recomendar instalações diretas para pacotes que estão presentes apenas de forma transitiva. Para lockfiles npm, ele consegue identificar quando npm update <parent> é suficiente para re-resolver um filho conhecido como não vulnerável dentro do intervalo atual do pai, e quando o próprio pacote pai precisa ser atualizado.
Para uma análise detalhada por ferramenta, consulte Comparação com outras ferramentas.
Substitua o Dependabot por um único PR em lote
O CVE Lite CLI v1.26.0 traz um modo de correção do GitHub Action que é executado em um agendamento e abre um único pull request em lote com todas as atualizações de dependência validadas - IDs de avisos, contagens de descobertas antes/depois e versões de correção confirmadas pelo OSV incluídas.
Adicione este arquivo ao seu repositório:```yaml
.github/workflows/cve-lite-fix.yml
name: CVE Lite security fixes on: schedule: - cron: '0 6 * * 1' # every Monday at 6am workflow_dispatch: permissions: contents: write pull-requests: write jobs: fix: runs-on: ubuntu-latest steps: - uses: actions/checkout@3d3c42e5aac5ba805825da76410c181273ba90b1 # v7.0.1 with: ref: ${{ github.event.repository.default_branch }} - uses: OWASP/cve-lite-cli@v1 with: fix: 'true' create-pr: 'true'
| | Dependabot | Modo de correção do CVE Lite |
|---|---|---|
| PRs por execução | Um por pacote | Um PR agrupado |
| IDs de avisos no corpo do PR | Não | Sim (GHSA-xxxx, CVE-xxxx) |
| Versão de correção validada contra OSV | Não | Sim |
| Contagem de descobertas antes/depois | Não | Sim |
| pnpm / Yarn Berry / Bun | Limitado | Suporte nativo completo |
| Reconhecimento OWASP | Não | OWASP Lab Project |
[Documentação completa da Action ->](https://owasp.org/cve-lite-cli/docs/github-action) - para gating de CI apenas de varredura, consulte o [guia de Integração de CI e Workflow](https://owasp.org/cve-lite-cli/docs/workflow-integration).
## Validação no mundo real
O CVE Lite CLI foi avaliado em projetos open-source reais para verificar se ele revela problemas significativos - incluindo vulnerabilidades transitivas não óbvias e caminhos de atualização complexos - e não apenas correspondências de avisos de baixo sinal.
- [OWASP Juice Shop](https://owasp.org/cve-lite-cli/docs/case-studies/owasp-juice-shop) - varredura de uma aplicação deliberadamente vulnerável com problemas de dependência conhecidos
- [NestJS](https://owasp.org/cve-lite-cli/docs/case-studies/nestjs) - percorrendo uma sequência real de remediação de dependências transitivas em um framework Node.js amplamente utilizado
- [Visual Studio Code](https://owasp.org/cve-lite-cli/docs/case-studies/vscode) - dois avisos diretos do SDK da Anthropic e uma cadeia de ferramentas gulp de alta severidade no lockfile raiz do VS Code
- [Gatsby](https://owasp.org/cve-lite-cli/docs/case-studies/gatsby) - monorepo Yarn Classic com 128 descobertas, cinco CVEs diretas e deduplicação entre CVE Lite e `yarn audit`
- [Analog](https://owasp.org/cve-lite-cli/docs/case-studies/analog) - monorepo Angular moderno com pnpm e vulnerabilidades inesperadas na cadeia de ferramentas
[20+ estudos de caso em projetos npm, pnpm, Yarn e Bun ->](https://owasp.org/cve-lite-cli/docs/case-studies)
Fixtures de lockfile no repositório para a maioria dos projetos ficam em [`examples/`](https://github.com/owasp/cve-lite-cli/blob/main/examples/readme.md) - clone e faça a varredura imediatamente sem baixar checkouts completos dos projetos upstream.
Estes não são demos. São varreduras documentadas em bases de código reais com descobertas reais, registradas antes e depois da aplicação dos comandos de correção.
Se você mantém um projeto open-source de JavaScript ou TypeScript e quer que o CVE Lite CLI seja avaliado nele, abra uma issue e compartilhe o repositório.
## Imprensa
- **[Sniff out stale AI override advice with this open source CLI](https://www.theregister.com/security/2026/06/23/sniff-out-stale-ai-override-advice-with-this-open-source-cli/5259853)** - The Register (Thomas Claburn, Senior Reporter), junho de 2026
- **[Shift left: How CVE Lite CLI is transforming developer security](https://sdtimes.com/security/shift-left-how-cve-lite-cli-is-transforming-developer-security/)** - SD Times (David Rubinstein, Editor-in-Chief), junho de 2026
- **[As AI speeds coding, CVE Lite CLI keeps security deliberately AI-free](https://www.csoonline.com/article/4176701/as-ai-speeds-coding-cve-lite-cli-keeps-security-deliberately-ai-free.html)** - CSO Online (Shweta Sharma), maio de 2026
- **[CVE Lite CLI: Open-source dependency vulnerability scanner](https://www.helpnetsecurity.com/2026/05/20/cve-lite-cli-open-source-dependency-vulnerability-scanner/)** - Help Net Security, maio de 2026
[Cobertura completa da imprensa ->](https://owasp.org/cve-lite-cli/docs/press)
## Reconhecido pela OWASP
A OWASP (Open Web Application Security Project) é a organização sem fins lucrativos globalmente reconhecida por trás dos padrões de segurança seguidos por milhões de desenvolvedores em todo o mundo - mais notavelmente o [OWASP Top 10](https://owasp.org/www-project-top-ten/), a referência de segurança de aplicações web mais amplamente citada do setor. Organizações de startups a empresas da Fortune 500 usam as diretrizes da OWASP como base de seus programas de segurança.
O CVE Lite CLI é um [OWASP Lab Project](https://owasp.org/cve-lite-cli) - revisado e aceito pela comunidade OWASP como uma ferramenta de segurança open source e neutra em relação a fornecedores.
**Onde ele se encaixa no ecossistema OWASP:**
O CVE Lite CLI preenche uma lacuna específica - varredura rápida e local-first de dependências JS/TS próxima ao momento de release - para a qual ferramentas OWASP mais amplas não são otimizadas:
| Ferramenta | Foco |
|---|---|
| CVE Lite CLI | Lockfile-first, CLI local para desenvolvedores, focado em remediação, JS/TS |
| OWASP Dependency-Check | Multi-linguagem, estilo SAST, ecossistema mais amplo |
| OWASP dep-scan | Multi-linguagem e ambiente, SBOM e cloud-native |
| OWASP Dependency-Track | Plataforma e gerenciamento de SBOM, não uma CLI local |
O CVE Lite CLI complementa essas ferramentas. Não é um substituto para monitoramento contínuo ou gerenciamento completo de SBOM - é a verificação local rápida que você executa antes de fazer push.
## Comunidade e adoção
O CVE Lite CLI é usado em produção por organizações e desenvolvedores independentes em vários países. Os usuários confirmados abrangem serviços digitais governamentais, plataformas de engenharia empresarial, bibliotecas open-source e educação em segurança.
Adotantes notáveis incluem:
- **SolidJS** - o criador do framework, Ryan Carniato, adicionou o CVE Lite CLI diretamente ao seu CI, varrendo cada alteração com resultados reportados ao GitHub Code Scanning
- **DINUM** (França) - integrado em quatro repositórios de serviços digitais do governo francês, incluindo infraestrutura oficial de treinamento em IA para servidores públicos
- **DGAFP** (França) - Ministério da Função Pública, usado como hook de pré-commit em um chatbot de RH do setor público
- **Governo da Colúmbia Britânica** (Canadá) - executado como gate de merge obrigatório junto com o Trivy no Ministério de Serviços aos Cidadãos
- **Valibot** e **Formisch** - integrados como GitHub Action e script de desenvolvimento com proteção de branch
## Limitações atuais
- não detecta pacotes maliciosos antes que apareçam nos dados de avisos
- não realiza detecção comportamental de malware ou análise de conteúdo de pacotes
- não prova explorabilidade nem verifica alcançabilidade em tempo de execução
- não faz varredura de imagens de contêiner, binários, segredos ou IaC
- não substitui um programa completo de segurança de aplicações
- atualmente focado em varredura de dependências JS/TS
- o desempenho da sincronização local de avisos precisará de otimização contínua à medida que o conjunto de dados de avisos crescer
## Pegada de dependências
**Runtime:** `yaml` · `yarn-lockfile` · `better-sqlite3` · `fflate`
**Apenas dev:** `@types/node` · `tsx` · `typescript`
Isso é intencional. Como o CVE Lite CLI é uma ferramenta orientada à segurança, as dependências de runtime são mantidas mínimas e auditáveis.
## Mais documentação
- [Guia de solução de problemas](https://owasp.org/cve-lite-cli/docs/troubleshooting) - lockfile não encontrado, zero resultados, sincronização de avisos lenta, erros de DB offline, `--fix` ignorando descobertas, falhas de CI
- [Guia de Cobertura de Parsers](https://owasp.org/cve-lite-cli/docs/parser-coverage) - formatos de lockfile suportados, prioridade de seleção, fallback para `package.json`, monorepos, registries privados
- [Guia de Estratégia de Remediação](https://owasp.org/cve-lite-cli/docs/remediation-strategy) - como o CVE Lite CLI escolhe alvos de atualização e caminhos de atualização de dependências pai
- [Guia de Reconhecimento de Cooldown de Release](https://owasp.org/cve-lite-cli/docs/release-cooldown) - como o CVE Lite CLI lê o cooldown do seu gerenciador de pacotes e avisa sobre versões de correção mais recentes que a janela em que você confia
## Segurança e verificação
Cada release é assinado - tags git assinadas com GPG para o código-fonte, Sigstore Artifact Attestations para o tarball de release e assinaturas ECDSA via o registry npm. Verifique com:```bash
gh attestation verify cve-lite-cli-X.Y.Z.tgz --repo OWASP/cve-lite-cli
npm audit signatures
Para detalhes completos, impressões digitais e o modelo de ameaças do projeto, consulte SECURITY.md e o Security Assurance Case.
Para detalhes de governança - funções, tomada de decisão e resolução de disputas - consulte CONTRIBUTING.md.
Contribuindo
Feedback sobre clareza de saída, orientação de remediação, cobertura de ecossistema e uso em CI é especialmente valioso.
Consulte CONTRIBUTING.md para começar.
Adicione um badge ao seu projeto
Se você usa o CVE Lite CLI em seu projeto, adicione este badge ao seu README:```markdown
[](https://github.com/OWASP/cve-lite-cli)
## Comunidade e suporte
Para relatórios de bugs e solicitações de recursos: [GitHub Issues](https://github.com/OWASP/cve-lite-cli/issues)
Feedback útil inclui relatórios de bugs reproduzíveis, casos reais de lockfile, ideias para uma saída mais clara e orientações de remediação, e exemplos de fluxos de trabalho de CI ou JSON.
Usa o CVE Lite CLI na sua empresa ou nos seus projetos? [Partilhe o seu caso de uso no tópico da comunidade](https://github.com/OWASP/cve-lite-cli/discussions/481).
Para relatórios relacionados com segurança: [SECURITY.md](https://github.com/OWASP/cve-lite-cli/blob/main/SECURITY.md)
Este projeto segue um [Código de Conduta](https://github.com/OWASP/cve-lite-cli/blob/main/CODE_OF_CONDUCT.md). Por favor, reveja-o antes de participar.
Se o CVE Lite CLI ajuda o seu fluxo de trabalho de lançamento, uma [estrela no GitHub](https://github.com/OWASP/cve-lite-cli) ajuda mais programadores a encontrá-lo.
## Contribuidores
Obrigado a todos os que ajudam a melhorar o CVE Lite CLI - issues, pull requests, documentação, estudos de caso e feedback real de lockfiles contam todos.
<p align="center">
<a href="https://github.com/OWASP/cve-lite-cli/graphs/contributors">
<img src="https://contrib.rocks/image?repo=OWASP/cve-lite-cli" alt="Contributors to OWASP/cve-lite-cli" />
</a>
</p>
<p align="center">
<sub>Grelha de avatares gerada a partir do <a href="https://github.com/OWASP/cve-lite-cli/graphs/contributors">gráfico de contribuidores do GitHub</a> via <a href="https://contrib.rocks">contrib.rocks</a>.</sub>
</p>
Novo por aqui? Consulte o [CONTRIBUTING.md](https://github.com/OWASP/cve-lite-cli/blob/main/src/docs/CONTRIBUTING.md) para começar, e reveja o [Código de Conduta](https://github.com/OWASP/cve-lite-cli/blob/main/CODE_OF_CONDUCT.md) antes de participar.
## Patrocinadores
Obrigado a todos os que patrocinam o CVE Lite CLI e ajudam a mantê-lo:
- [Arkadii Yakovets](https://github.com/arkid15r)
---
**Nota do mantenedor:** O CVE Lite CLI é um OWASP Lab Project mantido por [Sonu Kapoor](https://github.com/sonukapoor). O objetivo é construir uma ferramenta em que a comunidade de segurança e de programadores confie e à qual regresse - não um produto que exija vendor lock-in ou um dashboard para ser útil. Se encontrar um caso real de lockfile, uma lacuna de remediação ou um fluxo de trabalho que não se encaixa, abra uma issue. O feedback real de projetos reais é o contributo mais valioso que este projeto recebe. Consulte o [CONTRIBUTING.md](https://github.com/OWASP/cve-lite-cli/blob/main/src/docs/CONTRIBUTING.md) para saber como participar.
---
## Licença
MIT - construído em público e mantido como um OWASP Foundation Project por Sonu Kapoor.


