Назад к обновлениям
New releaseAug 11, 2026

cve-lite-cli v1.29.0

Быстрый, удобный для разработчиков сканер уязвимостей зависимостей JS/TS с локальным сканированием lockfile, сопоставлением OSV, видимостью прямых и транзитивных зависимостей, --fix, выводом в JSON и практическими рекомендациями по устранению.

Поделиться

Большинство инструментов сообщают, что не так. CVE Lite CLI подсказывает, что запустить.

OWASP Lab Project npm version npm downloads CI GitHub Marketplace License Protected by CVE Lite CLI OpenSSF Best Practices

CVE Lite CLI — проект OWASP Foundation

CVE Lite CLI

🏆 Официально признан проектом OWASP Lab Project

Сканирование уязвимостей, которое начинается в вашем терминале и легко встраивается в CI.
Сканируйте lockfile, получайте команды исправления, которые можно скопировать и запустить, и выпускайте чистый код.

Сканируйте. Понимайте. Исправляйте.


🏆🎯🔒
OWASP Lab Project
Проходит экспертную оценку организации, стоящей за OWASP Top 10 —
стандартом безопасности, которому следуют миллионы разработчиков
Сначала исправление
Проверенные команды исправления + родительско-ориентированные
рекомендации по транзитивным зависимостям — не просто идентификаторы CVE
Работает локально
Ничто не покидает вашу машину — ни ваш
код, ни дерево зависимостей

Быстрый стартИспользованиеСкриншотыHTML-отчётСравнениеДорожная картаВкладПрисоединяйтесь к Slack


Менеджеры пакетов

npm
npm
pnpm
pnpm
Yarn
Yarn
Bun
Bun

Быстрый старт```bash

npm install -g cve-lite-cli cve-lite /path/to/project

Или разово с помощью `npx`:```bash
npx cve-lite-cli /path/to/project

Без аккаунта. Без настройки. Исходный код не покидает вашу машину.

Использование```bash

cve-lite /path/to/project # basic scan cve-lite /path/to/project --verbose # full fix plan with dependency paths cve-lite /path/to/project --fix # apply validated direct fixes and rescan cve-lite /path/to/project --fail-on high # exit non-zero on high severity and above cve-lite /path/to/project --json # JSON output cve-lite /path/to/project --sarif # SARIF output for GitHub Code Scanning cve-lite /path/to/project --report # interactive HTML dashboard cve-lite /path/to/project --check-overrides # audit override hygiene alongside the CVE scan cve-lite /path/to/project --check-maintenance # flag CVE-blocking version drag and npm-deprecated direct deps cve-lite advisories sync # sync advisory DB for offline use cve-lite advisories init # create an empty advisory DB to populate yourself cve-lite /path/to/project --offline # scan with no runtime API calls

For the full flag reference and exit codes see the [CLI Reference guide](https://owasp.org/cve-lite-cli/docs/cli-reference) and [Fix mode guide](https://owasp.org/cve-lite-cli/docs/fix-mode).

## Override hygiene (`overrides`)

`overrides` and `resolutions` are powerful, but they rot. CVE Lite CLI audits them across npm, pnpm, yarn, and bun, catching eleven classes of problem:

| Rule | What it catches |
|---|---|
| `OA001` | Orphaned target: override for a package no longer in the tree |
| `OA002` | Floating tag: override pinned to a moving tag (`latest`, `next`) |
| `OA003` | Wrong section: override placed in the wrong container |
| `OA004` | Surpassed pin: the rest of the tree has moved past the pin |
| `OA005` | Nested ineffective override that never applies |
| `OA006` | Coupled platform binary: override fights a parent's exact pin |
| `OA007` | Frozen latest: registry has drifted past the pinned version (needs `--check-network`) |
| `OA008` | Materialized vulnerable copy still on disk despite the override |
| `OA009` | Stale floor: override range floor already met by all parent declarations |
| `PD001` | Override-only phantom: package imported in source but only present via an override pin |
| `PD002` | Transitive-only phantom: package imported in source but only present as a transitive dependency |

Use the `overrides` subcommand for a hygiene-only run (no CVE scan, faster, fully offline-capable) with auto-fix support. Use `--check-overrides` to append hygiene results to a regular CVE scan in one pass.```bash
cve-lite /path/to/project overrides           # hygiene only - no CVE scan
cve-lite /path/to/project overrides --fix     # hygiene only, auto-fix where possible
cve-lite /path/to/project --check-overrides   # CVE scan + hygiene in one pass

For the full guide with per-rule examples and CI patterns, see the руководство по аудиту гигиены переопределений.

Риск сопровождения (--check-maintenance)

Сканер CVE сообщает вам, что транзитивный пакет уязвим. Но он не объясняет, почему вы не можете это исправить — часто ваша прямая зависимость закрепляет его на версии ниже исправления, и для устранения требуется разрушительное обновление мажорной версии, о котором сканер даже не упоминает. Правило DM001 выявляет именно это, а также прямые зависимости, которые npm пометил как устаревшие.

SignalSeverityWhat it means
Constraint draghighПрямая зависимость блокирует исправление транзитивной CVE за обновлением мажорной версии
Deprecated on npmmediumПрямая зависимость помечена устаревшей — обычное обновление не принесёт исправления

Для пакетов, которые не публиковались годами, выводится контекстная строка Last release; возраст релиза носит информационный характер и сам по себе не является сигналом серьёзности.```bash cve-lite /path/to/project --check-maintenance # CVE scan + maintenance risk cve-lite /path/to/project --check-maintenance --fail-on high

Для полного руководства см. [Руководство по обнаружению рисков обслуживания](https://owasp.org/cve-lite-cli/docs/maintenance-risk).

## Внимание к периоду охлаждения релиза

Менеджеры пакетов добавили период охлаждения релиза, чтобы пропустить опасное окно сразу после публикации версии, когда скомпрометированный релиз уже доступен, но ещё не обнаружен (компрометация `chalk`/`debug` оставалась доступной около двух часов). CVE Lite CLI считывает период охлаждения, который ваш проект уже настраивает, и предупреждает, когда рекомендуемое исправление новее этого окна, поэтому он никогда незаметно не подтолкнёт вас к версии, которую ваш собственный менеджер пакетов отказался бы устанавливать.```
High severity fix commands
  ⚠ Published 2026-07-01, newer than your configured 365 day release cooldown (.npmrc); your package manager would hold this version - validate before overriding.
> npm install [email protected]   (published 2026-07-01)

Предупреждение носит информационный характер и включено по умолчанию (без флага, без изменения кода выхода). Оно считывает min-release-age (npm), minimumReleaseAge (pnpm) или npmMinimalAgeGate (Yarn); оно никогда не устанавливает окно ожидания самостоятельно.

Полное руководство см. в инструкции по осведомлённости о задержке релизов.

Как это выглядит

Вывод в терминалеHTML-панель (--report)
Вывод CVE Lite CLI в терминале HTML-панель CVE Lite CLI
Стандартный вывод сканирования · руководство по выводуСоздано с помощью --report · руководство по HTML-отчёту
Подробный вывод в терминале — включает полный план исправлений

Подробный вывод, часть 1 Подробный вывод, часть 2 Подробный вывод, часть 3

Почему CVE Lite CLI

Большинство инструментов безопасности ориентированы на конвейеры, а не на разработчиков. Dependabot открывает PR, до которых вы доберётесь когда-нибудь. CI-сканеры блокируют слияние задним числом. Панели инструментов показывают списки CVE ID без понятного пути к их устранению. Разработчики привыкают их игнорировать.

CVE Lite CLI создан для момента перед отправкой изменений. Он локально читает ваш lockfile, обращается к OSV и выдаёт готовые к копированию и запуску команды npm install, pnpm add, yarn add или bun add — а не список идентификаторов. Вы видите, какие пакеты являются прямыми, а какие транзитивными, получаете рекомендации по обновлению с учётом родительских зависимостей и можете сканировать офлайн в изолированных средах.

Чем ближе инструмент безопасности к естественному рабочему процессу разработчика, тем выше вероятность, что им будут пользоваться.

Сравнение

Ни один другой бесплатный инструмент не сочетает в себе всё следующее: сканирование lockfile для npm, pnpm, Yarn и Bun; исправление транзитивных зависимостей с учётом родительских пакетов, которое подсказывает, какой пакет обновить (а не только какой уязвим); проверку версии исправления перед предложением обновления; и полностью офлайн-базу данных уязвимостей для изолированных сред.

ВозможностьCVE Lite CLInpm auditOSV-ScannerSnyk CLISocket CLI
Сканирование JS/TS lockfile
Поддержка npm + pnpm + Yarn + Bun
Учётная запись не требуется
Бесплатно в использовании
Сканирование достижимости с учётом использования⚠️
Видимость прямых и транзитивных зависимостей⚠️
Разметка dev- и runtime-зависимостей⚠️⚠️
Команды исправления «копируй и запускай»⚠️
Рекомендации по обновлению родителя транзитивной зависимости⚠️⚠️⚠️
Предлагаемый план исправления⚠️⚠️
Режим ratcheting (подавление базового уровня)⚠️
Интерактивный HTML-отчёт
Вывод SARIF / GitHub Code Scanning
JSON-вывод
Офлайн/локальная база данных уязвимостей⚠️
Аудит гигиены override
Обнаружение рисков обслуживания (отставание исправлений CVE)

✅ = встроенная сильная сторона · ⚠️ = частично или зависит от рабочего процесса · ❌ = не является ключевой сильной стороной

Рекомендации по обновлению родителя транзитивной зависимости — ключевое отличие: CVE Lite CLI избегает предложений прямой установки для пакетов, которые присутствуют только транзитивно. Для npm lockfile он может определить, когда npm update <parent> достаточно для повторного разрешения известной не уязвимой дочерней зависимости в пределах текущего диапазона родителя, а когда требуется обновление самого родительского пакета.

Подробный анализ по каждому инструменту см. в разделе Сравнение с другими инструментами.

Замените Dependabot одним пакетным PR

CVE Lite CLI v1.26.0 включает режим исправления для GitHub Action, который запускается по расписанию и открывает один пакетный pull request со всеми проверенными обновлениями зависимостей — включая идентификаторы рекомендаций, количество находок до и после, а также подтверждённые OSV версии исправлений.

Добавьте этот файл в ваш репозиторий:```yaml

.github/workflows/cve-lite-fix.yml

name: CVE Lite security fixes on: schedule: - cron: '0 6 * * 1' # every Monday at 6am workflow_dispatch: permissions: contents: write pull-requests: write jobs: fix: runs-on: ubuntu-latest steps: - uses: actions/checkout@3d3c42e5aac5ba805825da76410c181273ba90b1 # v7.0.1 with: ref: ${{ github.event.repository.default_branch }} - uses: OWASP/cve-lite-cli@v1 with: fix: 'true' create-pr: 'true'

| | Dependabot | Режим исправления CVE Lite |
|---|---|---|
| PR за запуск | Один на пакет | Один пакетный PR |
| ID бюллетеней безопасности в теле PR | Нет | Да (GHSA-xxxx, CVE-xxxx) |
| Версия исправления проверяется по OSV | Нет | Да |
| Количество находок до/после | Нет | Да |
| pnpm / Yarn Berry / Bun | Ограниченно | Полная нативная поддержка |
| Признание OWASP | Нет | OWASP Lab Project |

[Полная документация по Action ->](https://owasp.org/cve-lite-cli/docs/github-action) — для CI-контроля только со сканированием см. [руководство по интеграции CI и Workflow](https://owasp.org/cve-lite-cli/docs/workflow-integration).

## Валидация на реальных проектах

CVE Lite CLI был проверен на реальных open source проектах, чтобы убедиться, что он выявляет значимые проблемы — включая неочевидные транзитивные уязвимости и сложные пути обновления, — а не просто низкосигнальные совпадения с advisory-данными.

- [OWASP Juice Shop](https://owasp.org/cve-lite-cli/docs/case-studies/owasp-juice-shop) — сканирование намеренно уязвимого приложения с известными проблемами зависимостей
- [NestJS](https://owasp.org/cve-lite-cli/docs/case-studies/nestjs) — прохождение реальной последовательности исправления транзитивных зависимостей в широко используемом Node.js-фреймворке
- [Visual Studio Code](https://owasp.org/cve-lite-cli/docs/case-studies/vscode) — два прямых advisory для Anthropic SDK и цепочка инструментов gulp с высоким уровнем серьёзности в корневом lockfile VS Code
- [Gatsby](https://owasp.org/cve-lite-cli/docs/case-studies/gatsby) — Yarn Classic monorepo со 128 находками, пятью прямыми CVE и дедупликацией CVE Lite по сравнению с `yarn audit`
- [Analog](https://owasp.org/cve-lite-cli/docs/case-studies/analog) — современный pnpm Angular monorepo с неожиданными уязвимостями в цепочке инструментов

[Более 20 практических примеров по проектам npm, pnpm, Yarn и Bun ->](https://owasp.org/cve-lite-cli/docs/case-studies)

Локальные фикстуры lockfile для большинства проектов находятся в [`examples/`](https://github.com/owasp/cve-lite-cli/blob/HEAD/examples/readme.md) — клонируйте и сканируйте сразу, без загрузки полных вышестоящих репозиториев.

Это не демо. Это задокументированные сканирования реальных кодовых баз с реальными находками, записанные до и после применения команд исправления.

Если вы поддерживаете open source JavaScript или TypeScript проект и хотите, чтобы CVE Lite CLI был проверен на нём, откройте issue и поделитесь репозиторием.

## Пресса

- **[Выявляйте устаревшие советы ИИ по обходу ограничений с помощью этого open source CLI](https://www.theregister.com/security/2026/06/23/sniff-out-stale-ai-override-advice-with-this-open-source-cli/5259853)** - The Register (Thomas Claburn, старший репортёр), июнь 2026
- **[Shift left: как CVE Lite CLI преобразует безопасность разработки](https://sdtimes.com/security/shift-left-how-cve-lite-cli-is-transforming-developer-security/)** - SD Times (David Rubinstein, главный редактор), июнь 2026
- **[Пока ИИ ускоряет написание кода, CVE Lite CLI сознательно сохраняет безопасность без ИИ](https://www.csoonline.com/article/4176701/as-ai-speeds-coding-cve-lite-cli-keeps-security-deliberately-ai-free.html)** - CSO Online (Shweta Sharma), май 2026
- **[CVE Lite CLI: open source сканер уязвимостей зависимостей](https://www.helpnetsecurity.com/2026/05/20/cve-lite-cli-open-source-dependency-vulnerability-scanner/)** - Help Net Security, май 2026

[Полное освещение в прессе ->](https://owasp.org/cve-lite-cli/docs/press)

## Признание OWASP

OWASP (Open Web Application Security Project) — признанная во всём мире некоммерческая организация, стоящая за стандартами безопасности, которым следуют миллионы разработчиков по всему миру, — прежде всего [OWASP Top 10](https://owasp.org/www-project-top-ten/), самый цитируемый в индустрии справочник по безопасности веб-приложений. Организации от стартапов до компаний из списка Fortune 500 используют рекомендации OWASP как основу своих программ безопасности.

CVE Lite CLI — это [OWASP Lab Project](https://owasp.org/cve-lite-cli), проверенный и принятый сообществом OWASP как нейтральный по отношению к вендорам open source инструмент безопасности.

**Где он вписывается в экосистему OWASP:**

CVE Lite CLI закрывает конкретный пробел — быстрое, локальное сканирование JS/TS-зависимостей вблизи момента релиза — под которое более широкие инструменты OWASP не оптимизированы:

| Tool | Focus |
|---|---|
| CVE Lite CLI | Ориентирован на lockfile, локальный CLI для разработчиков, направлен на исправление, JS/TS |
| OWASP Dependency-Check | Мультиязычный, в стиле SAST, более широкая экосистема |
| OWASP dep-scan | Мультиязычный и мультисредовой, SBOM и cloud-native |
| OWASP Dependency-Track | Платформа и управление SBOM, не локальный CLI |

CVE Lite CLI дополняет эти инструменты. Он не заменяет непрерывный мониторинг или полное управление SBOM — это быстрая локальная проверка, которую вы запускаете перед push.

## Сообщество и внедрение

CVE Lite CLI используется в продакшене в организациях и независимыми разработчиками в нескольких странах. Подтверждённые пользователи охватывают государственные цифровые сервисы, корпоративные инженерные платформы, open source библиотеки и обучение безопасности.

Известные примеры внедрения:

- **DINUM** (Франция) — интегрирован в четыре репозитория французских государственных цифровых сервисов, включая официальную инфраструктуру обучения ИИ для госслужащих
- **DGAFP** (Франция) — Министерство государственной службы, используется как pre-commit hook в государственном HR-чате
- **Правительство Британской Колумбии** (Канада) — запущен как обязательный merge gate вместе с Trivy в Министерстве услуг для граждан
- **Valibot** и **Formish** — интегрированы как GitHub Action и dev-скрипт с защитой веток

## Текущие ограничения

- не обнаруживает вредоносные пакеты до их появления в advisory-данных
- не выполняет поведенческий анализ вредоносного ПО и не анализирует содержимое пакетов
- не доказывает эксплуатируемость и не проверяет достижимость во время выполнения
- не сканирует контейнерные образы, бинарные файлы, секреты и IaC
- не заменяет полноценную программу безопасности приложений
- в настоящее время сосредоточен на сканировании JS/TS-зависимостей
- производительность локальной синхронизации advisory потребует дальнейшей оптимизации по мере роста набора данных

## Объём зависимостей

**Runtime:** `yaml` · `yarn-lockfile` · `better-sqlite3` · `fflate`

**Только для разработки:** `@types/node` · `tsx` · `typescript`

Это сделано намеренно. Поскольку CVE Lite CLI — инструмент, ориентированный на безопасность, зависимости времени выполнения поддерживаются минимальными и проверяемыми.

## Дополнительная документация

- [Руководство по устранению неполадок](https://owasp.org/cve-lite-cli/docs/troubleshooting) — не найден lockfile, нулевые результаты, медленная синхронизация advisory, ошибки офлайн-БД, пропуск находок при `--fix`, сбои CI
- [Руководство по покрытию парсеров](https://owasp.org/cve-lite-cli/docs/parser-coverage) — поддерживаемые форматы lockfile, приоритет выбора, fallback на `package.json`, монорепозитории, частные реестры
- [Руководство по стратегии исправления](https://owasp.org/cve-lite-cli/docs/remediation-strategy) — как CVE Lite CLI выбирает целевые версии для обновления и пути обновления родительских зависимостей
- [Руководство по учёту периода остывания релизов](https://owasp.org/cve-lite-cli/docs/release-cooldown) — как CVE Lite CLI считывает cooldown вашего пакетного менеджера и предупреждает о версиях исправлений новее, чем доверенное окно

## Безопасность и проверка

Каждый релиз подписан — GPG-подписанные git-теги для исходного кода, Sigstore Artifact Attestations для tarball релиза и ECDSA-подписи через npm registry. Проверьте с помощью:```bash
gh attestation verify cve-lite-cli-X.Y.Z.tgz --repo OWASP/cve-lite-cli
npm audit signatures

Полную информацию, отпечатки и модель угроз проекта см. в SECURITY.md и в Security Assurance Case.

Сведения об управлении проектом — роли, принятие решений и разрешение споров — см. в CONTRIBUTING.md.

Участие в разработке

Особенно ценна обратная связь о чёткости вывода, рекомендациях по устранению уязвимостей, охвате экосистемы и использовании CI.

Для начала см. CONTRIBUTING.md.

Добавьте бейдж в свой проект

Если вы используете CVE Lite CLI в своём проекте, добавьте этот бейдж в свой README:```markdown Protected by CVE Lite CLI

[![Protected by CVE Lite CLI](https://img.shields.io/badge/Protected_by-CVE_Lite_CLI-brightgreen)](https://github.com/OWASP/cve-lite-cli)

## Сообщество и поддержка

Для сообщений об ошибках и запросов функций: [GitHub Issues](https://github.com/OWASP/cve-lite-cli/issues)

Полезная обратная связь включает воспроизводимые отчёты об ошибках, реальные крайние случаи lockfile, идеи по улучшению вывода и рекомендаций по устранению уязвимостей, а также примеры CI- и JSON-рабочих процессов.

Используете CVE Lite CLI в своей компании или в своих проектах? [Поделитесь своим примером использования в ветке сообщества](https://github.com/OWASP/cve-lite-cli/discussions/481).

Для сообщений, связанных с безопасностью: [SECURITY.md](https://github.com/OWASP/cve-lite-cli/blob/main/SECURITY.md)

Этот проект следует [Кодексу поведения](https://github.com/OWASP/cve-lite-cli/blob/main/CODE_OF_CONDUCT.md). Пожалуйста, ознакомьтесь с ним перед участием.

Если CVE Lite CLI помогает вашему процессу релизов, [звезда на GitHub](https://github.com/OWASP/cve-lite-cli) поможет большему числу разработчиков найти его.

## Участники

Спасибо всем, кто помогает улучшать CVE Lite CLI — issue, pull request'ы, документация, примеры использования и реальные lockfile-сценарии — всё это важно.

<p align="center">
  <a href="https://github.com/OWASP/cve-lite-cli/graphs/contributors">
    <img src="https://contrib.rocks/image?repo=OWASP/cve-lite-cli" alt="Contributors to OWASP/cve-lite-cli" />
  </a>
</p>

<p align="center">
  <sub>Сетка аватаров создана из <a href="https://github.com/OWASP/cve-lite-cli/graphs/contributors">графа контрибьюторов GitHub</a> с помощью <a href="https://contrib.rocks">contrib.rocks</a>.</sub>
</p>

Впервые здесь? Загляните в [CONTRIBUTING.md](https://github.com/OWASP/cve-lite-cli/blob/main/src/docs/CONTRIBUTING.md), чтобы начать, и ознакомьтесь с [Кодексом поведения](https://github.com/OWASP/cve-lite-cli/blob/main/CODE_OF_CONDUCT.md) перед участием.

## Спонсоры

Спасибо тем, кто спонсирует CVE Lite CLI и помогает поддерживать его:

- [Arkadii Yakovets](https://github.com/arkid15r)

---

**Примечание сопровождающего:** CVE Lite CLI — это лабораторный проект OWASP, поддерживаемый [Sonu Kapoor](https://github.com/sonukapoor). Цель — создать инструмент, которому доверяют и к которому возвращаются сообщества специалистов по безопасности и разработчиков, а не продукт, требующий привязки к вендору или наличия дашборда, чтобы быть полезным. Если вы столкнулись с реальным крайним случаем lockfile, пробелом в устранении уязвимостей или рабочим процессом, который не подходит, откройте issue. Реальная обратная связь от реальных проектов — самый ценный вклад, который получает этот проект. Смотрите [CONTRIBUTING.md](https://github.com/OWASP/cve-lite-cli/blob/main/src/docs/CONTRIBUTING.md), чтобы узнать, как принять участие.

---

## Лицензия

MIT — создан публично и поддерживается как проект OWASP Foundation автором Sonu Kapoor.

Категории