Назад к обновлениям
New releaseAug 11, 2026

cve-lite-cli v1.29.0

Быстрый, удобный для разработчиков сканер уязвимостей зависимостей JS/TS с локальным сканированием lockfile, сопоставлением OSV, видимостью прямых и транзитивных зависимостей, --fix, выводом в JSON и практическими рекомендациями по устранению.

Поделиться

Большинство инструментов говорят вам, что не так. CVE Lite CLI говорит вам, что запускать.

OWASP Lab Project npm version npm downloads CI GitHub Marketplace License Protected by CVE Lite CLI OpenSSF Best Practices

CVE Lite CLI — An OWASP Foundation Project

CVE Lite CLI

🏆 Официально признан OWASP Lab Project

Сканирование уязвимостей, которое начинается в вашем терминале и легко встраивается в CI.
Просканируйте свой lockfile, получите готовые к запуску команды исправления и выпускайте чистый код.

Сканируй. Понимай. Исправляй.


🏆 🎯 🔒
OWASP Lab Project
Прошёл рецензирование организацией, стоящей за OWASP Top 10 —
стандартом безопасности, которому следуют миллионы разработчиков
Приоритет исправления
Проверенные команды исправления + рекомендации по транзитивным зависимостям с учётом родительских пакетов — а не просто идентификаторы CVE
Работает локально
Ничего не покидает вашу машину — ни ваш
код, ни дерево зависимостей

🏆 Занял #5 место в списке 20 open-source инструментов безопасности от Help Net Security  ·  OpenSSF Best Practices

Освещён в The Register · CSO Online · SecurityWeek · SD Times · DevOps.com · ReversingLabs

Работает в CI в SolidJS, правительстве Британской Колумбии в качестве обязательного условия слияния, цифровых сервисах правительства Франции (DINUM), и Valibot.
Используется в продакшене во Франции, Канаде, Германии, Таиланде и Китае.


⚡ Одна команда. Без аккаунта, без API-ключа, ничего не покидает вашу машину.  npx cve-lite-cli .  → Быстрый старт


Быстрый старт • Использование • Скриншоты • HTML-отчёт • Сравнение • План развития • Участие в разработке • Присоединиться к Slack


Менеджеры пакетов

npm
npm
pnpm
pnpm
Yarn
Yarn
Bun
Bun

Быстрый старт```bash

npm install -g cve-lite-cli cve-lite /path/to/project

Или разово с помощью `npx`:```bash
npx cve-lite-cli /path/to/project

Без аккаунта. Без настройки. Никакой исходный код не покидает вашу машину.

Использование```bash

cve-lite /path/to/project # basic scan cve-lite /path/to/project --verbose # full fix plan with dependency paths cve-lite /path/to/project --fix # apply validated direct fixes and rescan cve-lite /path/to/project --fail-on high # exit non-zero on high severity and above cve-lite /path/to/project --json # JSON output cve-lite /path/to/project --sarif # SARIF output for GitHub Code Scanning cve-lite /path/to/project --sbom spdx # SPDX 2.3 SBOM (also: --sbom cyclonedx) cve-lite /path/to/project --report # interactive HTML dashboard cve-lite /path/to/project --check-overrides # audit override hygiene alongside the CVE scan cve-lite /path/to/project --check-maintenance # flag CVE-blocking version drag and npm-deprecated direct deps cve-lite /path/to/project --check-licenses # detect copyleft and unknown licenses alongside the CVE scan cve-lite advisories sync # sync advisory DB for offline use cve-lite advisories init # create an empty advisory DB to populate yourself cve-lite /path/to/project --offline # scan with no runtime API calls

Полный справочник по флагам и кодам выхода см. в [руководстве по CLI](https://owasp.org/cve-lite-cli/docs/cli-reference) и [руководстве по режиму исправления](https://owasp.org/cve-lite-cli/docs/fix-mode).

## Гигиена переопределений (`overrides`)

`overrides` и `resolutions` — мощные инструменты, но они устаревают. CVE Lite CLI проверяет их для npm, pnpm, yarn и bun, выявляя одиннадцать классов проблем:

Категории