
cve-lite-cli v1.29.0
Быстрый, удобный для разработчиков сканер уязвимостей зависимостей JS/TS с локальным сканированием lockfile, сопоставлением OSV, видимостью прямых и транзитивных зависимостей, --fix, выводом в JSON и практическими рекомендациями по устранению.
Большинство инструментов сообщают, что не так. CVE Lite CLI подсказывает, что запустить.
CVE Lite CLI
🏆 Официально признан проектом OWASP Lab Project
Сканирование уязвимостей, которое начинается в вашем терминале и легко встраивается в CI.
Сканируйте lockfile, получайте команды исправления, которые можно скопировать и запустить, и выпускайте чистый код.
Сканируйте. Понимайте. Исправляйте.
| 🏆 | 🎯 | 🔒 |
| OWASP Lab Project Проходит экспертную оценку организации, стоящей за OWASP Top 10 — стандартом безопасности, которому следуют миллионы разработчиков | Сначала исправление Проверенные команды исправления + родительско-ориентированные рекомендации по транзитивным зависимостям — не просто идентификаторы CVE | Работает локально Ничто не покидает вашу машину — ни ваш код, ни дерево зависимостей |
Быстрый старт • Использование • Скриншоты • HTML-отчёт • Сравнение • Дорожная карта • Вклад • Присоединяйтесь к Slack
Менеджеры пакетов
npm | pnpm | Yarn | Bun |
Быстрый старт```bash
npm install -g cve-lite-cli cve-lite /path/to/project
Или разово с помощью `npx`:```bash
npx cve-lite-cli /path/to/project
Без аккаунта. Без настройки. Исходный код не покидает вашу машину.
Использование```bash
cve-lite /path/to/project # basic scan cve-lite /path/to/project --verbose # full fix plan with dependency paths cve-lite /path/to/project --fix # apply validated direct fixes and rescan cve-lite /path/to/project --fail-on high # exit non-zero on high severity and above cve-lite /path/to/project --json # JSON output cve-lite /path/to/project --sarif # SARIF output for GitHub Code Scanning cve-lite /path/to/project --report # interactive HTML dashboard cve-lite /path/to/project --check-overrides # audit override hygiene alongside the CVE scan cve-lite /path/to/project --check-maintenance # flag CVE-blocking version drag and npm-deprecated direct deps cve-lite advisories sync # sync advisory DB for offline use cve-lite advisories init # create an empty advisory DB to populate yourself cve-lite /path/to/project --offline # scan with no runtime API calls
For the full flag reference and exit codes see the [CLI Reference guide](https://owasp.org/cve-lite-cli/docs/cli-reference) and [Fix mode guide](https://owasp.org/cve-lite-cli/docs/fix-mode).
## Override hygiene (`overrides`)
`overrides` and `resolutions` are powerful, but they rot. CVE Lite CLI audits them across npm, pnpm, yarn, and bun, catching eleven classes of problem:
| Rule | What it catches |
|---|---|
| `OA001` | Orphaned target: override for a package no longer in the tree |
| `OA002` | Floating tag: override pinned to a moving tag (`latest`, `next`) |
| `OA003` | Wrong section: override placed in the wrong container |
| `OA004` | Surpassed pin: the rest of the tree has moved past the pin |
| `OA005` | Nested ineffective override that never applies |
| `OA006` | Coupled platform binary: override fights a parent's exact pin |
| `OA007` | Frozen latest: registry has drifted past the pinned version (needs `--check-network`) |
| `OA008` | Materialized vulnerable copy still on disk despite the override |
| `OA009` | Stale floor: override range floor already met by all parent declarations |
| `PD001` | Override-only phantom: package imported in source but only present via an override pin |
| `PD002` | Transitive-only phantom: package imported in source but only present as a transitive dependency |
Use the `overrides` subcommand for a hygiene-only run (no CVE scan, faster, fully offline-capable) with auto-fix support. Use `--check-overrides` to append hygiene results to a regular CVE scan in one pass.```bash
cve-lite /path/to/project overrides # hygiene only - no CVE scan
cve-lite /path/to/project overrides --fix # hygiene only, auto-fix where possible
cve-lite /path/to/project --check-overrides # CVE scan + hygiene in one pass
For the full guide with per-rule examples and CI patterns, see the руководство по аудиту гигиены переопределений.
Риск сопровождения (--check-maintenance)
Сканер CVE сообщает вам, что транзитивный пакет уязвим. Но он не объясняет, почему вы не можете это исправить — часто ваша прямая зависимость закрепляет его на версии ниже исправления, и для устранения требуется разрушительное обновление мажорной версии, о котором сканер даже не упоминает. Правило DM001 выявляет именно это, а также прямые зависимости, которые npm пометил как устаревшие.
| Signal | Severity | What it means |
|---|---|---|
| Constraint drag | high | Прямая зависимость блокирует исправление транзитивной CVE за обновлением мажорной версии |
| Deprecated on npm | medium | Прямая зависимость помечена устаревшей — обычное обновление не принесёт исправления |
Для пакетов, которые не публиковались годами, выводится контекстная строка Last release; возраст релиза носит информационный характер и сам по себе не является сигналом серьёзности.```bash
cve-lite /path/to/project --check-maintenance # CVE scan + maintenance risk
cve-lite /path/to/project --check-maintenance --fail-on high
Для полного руководства см. [Руководство по обнаружению рисков обслуживания](https://owasp.org/cve-lite-cli/docs/maintenance-risk).
## Внимание к периоду охлаждения релиза
Менеджеры пакетов добавили период охлаждения релиза, чтобы пропустить опасное окно сразу после публикации версии, когда скомпрометированный релиз уже доступен, но ещё не обнаружен (компрометация `chalk`/`debug` оставалась доступной около двух часов). CVE Lite CLI считывает период охлаждения, который ваш проект уже настраивает, и предупреждает, когда рекомендуемое исправление новее этого окна, поэтому он никогда незаметно не подтолкнёт вас к версии, которую ваш собственный менеджер пакетов отказался бы устанавливать.```
High severity fix commands
⚠ Published 2026-07-01, newer than your configured 365 day release cooldown (.npmrc); your package manager would hold this version - validate before overriding.
> npm install [email protected] (published 2026-07-01)
Предупреждение носит информационный характер и включено по умолчанию (без флага, без изменения кода выхода). Оно считывает min-release-age (npm), minimumReleaseAge (pnpm) или npmMinimalAgeGate (Yarn); оно никогда не устанавливает окно ожидания самостоятельно.
Полное руководство см. в инструкции по осведомлённости о задержке релизов.
Как это выглядит
| Вывод в терминале | HTML-панель (--report) |
|---|---|
|
|
| Стандартный вывод сканирования · руководство по выводу | Создано с помощью --report · руководство по HTML-отчёту |
Почему CVE Lite CLI
Большинство инструментов безопасности ориентированы на конвейеры, а не на разработчиков. Dependabot открывает PR, до которых вы доберётесь когда-нибудь. CI-сканеры блокируют слияние задним числом. Панели инструментов показывают списки CVE ID без понятного пути к их устранению. Разработчики привыкают их игнорировать.
CVE Lite CLI создан для момента перед отправкой изменений. Он локально читает ваш lockfile, обращается к OSV и выдаёт готовые к копированию и запуску команды npm install, pnpm add, yarn add или bun add — а не список идентификаторов. Вы видите, какие пакеты являются прямыми, а какие транзитивными, получаете рекомендации по обновлению с учётом родительских зависимостей и можете сканировать офлайн в изолированных средах.
Чем ближе инструмент безопасности к естественному рабочему процессу разработчика, тем выше вероятность, что им будут пользоваться.
Сравнение
Ни один другой бесплатный инструмент не сочетает в себе всё следующее: сканирование lockfile для npm, pnpm, Yarn и Bun; исправление транзитивных зависимостей с учётом родительских пакетов, которое подсказывает, какой пакет обновить (а не только какой уязвим); проверку версии исправления перед предложением обновления; и полностью офлайн-базу данных уязвимостей для изолированных сред.
| Возможность | CVE Lite CLI | npm audit | OSV-Scanner | Snyk CLI | Socket CLI |
|---|---|---|---|---|---|
| Сканирование JS/TS lockfile | ✅ | ✅ | ✅ | ✅ | ✅ |
| Поддержка npm + pnpm + Yarn + Bun | ✅ | ❌ | ✅ | ✅ | ✅ |
| Учётная запись не требуется | ✅ | ✅ | ✅ | ❌ | ❌ |
| Бесплатно в использовании | ✅ | ✅ | ✅ | ❌ | ❌ |
| Сканирование достижимости с учётом использования | ✅ | ❌ | ❌ | ✅ | ⚠️ |
| Видимость прямых и транзитивных зависимостей | ✅ | ⚠️ | ✅ | ✅ | ✅ |
| Разметка dev- и runtime-зависимостей | ✅ | ⚠️ | ❌ | ⚠️ | ❌ |
| Команды исправления «копируй и запускай» | ✅ | ❌ | ❌ | ✅ | ⚠️ |
| Рекомендации по обновлению родителя транзитивной зависимости | ✅ | ❌ | ⚠️ | ⚠️ | ⚠️ |
| Предлагаемый план исправления | ✅ | ❌ | ⚠️ | ✅ | ⚠️ |
| Режим ratcheting (подавление базового уровня) | ✅ | ❌ | ❌ | ⚠️ | ❌ |
| Интерактивный HTML-отчёт | ✅ | ❌ | ❌ | ✅ | ❌ |
| Вывод SARIF / GitHub Code Scanning | ✅ | ❌ | ✅ | ✅ | ❌ |
| JSON-вывод | ✅ | ✅ | ✅ | ✅ | ✅ |
| Офлайн/локальная база данных уязвимостей | ✅ | ❌ | ⚠️ | ❌ | ❌ |
| Аудит гигиены override | ✅ | ❌ | ❌ | ❌ | ❌ |
| Обнаружение рисков обслуживания (отставание исправлений CVE) | ✅ | ❌ | ❌ | ❌ | ❌ |
✅ = встроенная сильная сторона · ⚠️ = частично или зависит от рабочего процесса · ❌ = не является ключевой сильной стороной
Рекомендации по обновлению родителя транзитивной зависимости — ключевое отличие: CVE Lite CLI избегает предложений прямой установки для пакетов, которые присутствуют только транзитивно. Для npm lockfile он может определить, когда npm update <parent> достаточно для повторного разрешения известной не уязвимой дочерней зависимости в пределах текущего диапазона родителя, а когда требуется обновление самого родительского пакета.
Подробный анализ по каждому инструменту см. в разделе Сравнение с другими инструментами.
Замените Dependabot одним пакетным PR
CVE Lite CLI v1.26.0 включает режим исправления для GitHub Action, который запускается по расписанию и открывает один пакетный pull request со всеми проверенными обновлениями зависимостей — включая идентификаторы рекомендаций, количество находок до и после, а также подтверждённые OSV версии исправлений.
Добавьте этот файл в ваш репозиторий:```yaml
.github/workflows/cve-lite-fix.yml
name: CVE Lite security fixes on: schedule: - cron: '0 6 * * 1' # every Monday at 6am workflow_dispatch: permissions: contents: write pull-requests: write jobs: fix: runs-on: ubuntu-latest steps: - uses: actions/checkout@3d3c42e5aac5ba805825da76410c181273ba90b1 # v7.0.1 with: ref: ${{ github.event.repository.default_branch }} - uses: OWASP/cve-lite-cli@v1 with: fix: 'true' create-pr: 'true'
| | Dependabot | Режим исправления CVE Lite |
|---|---|---|
| PR за запуск | Один на пакет | Один пакетный PR |
| ID бюллетеней безопасности в теле PR | Нет | Да (GHSA-xxxx, CVE-xxxx) |
| Версия исправления проверяется по OSV | Нет | Да |
| Количество находок до/после | Нет | Да |
| pnpm / Yarn Berry / Bun | Ограниченно | Полная нативная поддержка |
| Признание OWASP | Нет | OWASP Lab Project |
[Полная документация по Action ->](https://owasp.org/cve-lite-cli/docs/github-action) — для CI-контроля только со сканированием см. [руководство по интеграции CI и Workflow](https://owasp.org/cve-lite-cli/docs/workflow-integration).
## Валидация на реальных проектах
CVE Lite CLI был проверен на реальных open source проектах, чтобы убедиться, что он выявляет значимые проблемы — включая неочевидные транзитивные уязвимости и сложные пути обновления, — а не просто низкосигнальные совпадения с advisory-данными.
- [OWASP Juice Shop](https://owasp.org/cve-lite-cli/docs/case-studies/owasp-juice-shop) — сканирование намеренно уязвимого приложения с известными проблемами зависимостей
- [NestJS](https://owasp.org/cve-lite-cli/docs/case-studies/nestjs) — прохождение реальной последовательности исправления транзитивных зависимостей в широко используемом Node.js-фреймворке
- [Visual Studio Code](https://owasp.org/cve-lite-cli/docs/case-studies/vscode) — два прямых advisory для Anthropic SDK и цепочка инструментов gulp с высоким уровнем серьёзности в корневом lockfile VS Code
- [Gatsby](https://owasp.org/cve-lite-cli/docs/case-studies/gatsby) — Yarn Classic monorepo со 128 находками, пятью прямыми CVE и дедупликацией CVE Lite по сравнению с `yarn audit`
- [Analog](https://owasp.org/cve-lite-cli/docs/case-studies/analog) — современный pnpm Angular monorepo с неожиданными уязвимостями в цепочке инструментов
[Более 20 практических примеров по проектам npm, pnpm, Yarn и Bun ->](https://owasp.org/cve-lite-cli/docs/case-studies)
Локальные фикстуры lockfile для большинства проектов находятся в [`examples/`](https://github.com/owasp/cve-lite-cli/blob/HEAD/examples/readme.md) — клонируйте и сканируйте сразу, без загрузки полных вышестоящих репозиториев.
Это не демо. Это задокументированные сканирования реальных кодовых баз с реальными находками, записанные до и после применения команд исправления.
Если вы поддерживаете open source JavaScript или TypeScript проект и хотите, чтобы CVE Lite CLI был проверен на нём, откройте issue и поделитесь репозиторием.
## Пресса
- **[Выявляйте устаревшие советы ИИ по обходу ограничений с помощью этого open source CLI](https://www.theregister.com/security/2026/06/23/sniff-out-stale-ai-override-advice-with-this-open-source-cli/5259853)** - The Register (Thomas Claburn, старший репортёр), июнь 2026
- **[Shift left: как CVE Lite CLI преобразует безопасность разработки](https://sdtimes.com/security/shift-left-how-cve-lite-cli-is-transforming-developer-security/)** - SD Times (David Rubinstein, главный редактор), июнь 2026
- **[Пока ИИ ускоряет написание кода, CVE Lite CLI сознательно сохраняет безопасность без ИИ](https://www.csoonline.com/article/4176701/as-ai-speeds-coding-cve-lite-cli-keeps-security-deliberately-ai-free.html)** - CSO Online (Shweta Sharma), май 2026
- **[CVE Lite CLI: open source сканер уязвимостей зависимостей](https://www.helpnetsecurity.com/2026/05/20/cve-lite-cli-open-source-dependency-vulnerability-scanner/)** - Help Net Security, май 2026
[Полное освещение в прессе ->](https://owasp.org/cve-lite-cli/docs/press)
## Признание OWASP
OWASP (Open Web Application Security Project) — признанная во всём мире некоммерческая организация, стоящая за стандартами безопасности, которым следуют миллионы разработчиков по всему миру, — прежде всего [OWASP Top 10](https://owasp.org/www-project-top-ten/), самый цитируемый в индустрии справочник по безопасности веб-приложений. Организации от стартапов до компаний из списка Fortune 500 используют рекомендации OWASP как основу своих программ безопасности.
CVE Lite CLI — это [OWASP Lab Project](https://owasp.org/cve-lite-cli), проверенный и принятый сообществом OWASP как нейтральный по отношению к вендорам open source инструмент безопасности.
**Где он вписывается в экосистему OWASP:**
CVE Lite CLI закрывает конкретный пробел — быстрое, локальное сканирование JS/TS-зависимостей вблизи момента релиза — под которое более широкие инструменты OWASP не оптимизированы:
| Tool | Focus |
|---|---|
| CVE Lite CLI | Ориентирован на lockfile, локальный CLI для разработчиков, направлен на исправление, JS/TS |
| OWASP Dependency-Check | Мультиязычный, в стиле SAST, более широкая экосистема |
| OWASP dep-scan | Мультиязычный и мультисредовой, SBOM и cloud-native |
| OWASP Dependency-Track | Платформа и управление SBOM, не локальный CLI |
CVE Lite CLI дополняет эти инструменты. Он не заменяет непрерывный мониторинг или полное управление SBOM — это быстрая локальная проверка, которую вы запускаете перед push.
## Сообщество и внедрение
CVE Lite CLI используется в продакшене в организациях и независимыми разработчиками в нескольких странах. Подтверждённые пользователи охватывают государственные цифровые сервисы, корпоративные инженерные платформы, open source библиотеки и обучение безопасности.
Известные примеры внедрения:
- **DINUM** (Франция) — интегрирован в четыре репозитория французских государственных цифровых сервисов, включая официальную инфраструктуру обучения ИИ для госслужащих
- **DGAFP** (Франция) — Министерство государственной службы, используется как pre-commit hook в государственном HR-чате
- **Правительство Британской Колумбии** (Канада) — запущен как обязательный merge gate вместе с Trivy в Министерстве услуг для граждан
- **Valibot** и **Formish** — интегрированы как GitHub Action и dev-скрипт с защитой веток
## Текущие ограничения
- не обнаруживает вредоносные пакеты до их появления в advisory-данных
- не выполняет поведенческий анализ вредоносного ПО и не анализирует содержимое пакетов
- не доказывает эксплуатируемость и не проверяет достижимость во время выполнения
- не сканирует контейнерные образы, бинарные файлы, секреты и IaC
- не заменяет полноценную программу безопасности приложений
- в настоящее время сосредоточен на сканировании JS/TS-зависимостей
- производительность локальной синхронизации advisory потребует дальнейшей оптимизации по мере роста набора данных
## Объём зависимостей
**Runtime:** `yaml` · `yarn-lockfile` · `better-sqlite3` · `fflate`
**Только для разработки:** `@types/node` · `tsx` · `typescript`
Это сделано намеренно. Поскольку CVE Lite CLI — инструмент, ориентированный на безопасность, зависимости времени выполнения поддерживаются минимальными и проверяемыми.
## Дополнительная документация
- [Руководство по устранению неполадок](https://owasp.org/cve-lite-cli/docs/troubleshooting) — не найден lockfile, нулевые результаты, медленная синхронизация advisory, ошибки офлайн-БД, пропуск находок при `--fix`, сбои CI
- [Руководство по покрытию парсеров](https://owasp.org/cve-lite-cli/docs/parser-coverage) — поддерживаемые форматы lockfile, приоритет выбора, fallback на `package.json`, монорепозитории, частные реестры
- [Руководство по стратегии исправления](https://owasp.org/cve-lite-cli/docs/remediation-strategy) — как CVE Lite CLI выбирает целевые версии для обновления и пути обновления родительских зависимостей
- [Руководство по учёту периода остывания релизов](https://owasp.org/cve-lite-cli/docs/release-cooldown) — как CVE Lite CLI считывает cooldown вашего пакетного менеджера и предупреждает о версиях исправлений новее, чем доверенное окно
## Безопасность и проверка
Каждый релиз подписан — GPG-подписанные git-теги для исходного кода, Sigstore Artifact Attestations для tarball релиза и ECDSA-подписи через npm registry. Проверьте с помощью:```bash
gh attestation verify cve-lite-cli-X.Y.Z.tgz --repo OWASP/cve-lite-cli
npm audit signatures
Полную информацию, отпечатки и модель угроз проекта см. в SECURITY.md и в Security Assurance Case.
Сведения об управлении проектом — роли, принятие решений и разрешение споров — см. в CONTRIBUTING.md.
Участие в разработке
Особенно ценна обратная связь о чёткости вывода, рекомендациях по устранению уязвимостей, охвате экосистемы и использовании CI.
Для начала см. CONTRIBUTING.md.
Добавьте бейдж в свой проект
Если вы используете CVE Lite CLI в своём проекте, добавьте этот бейдж в свой README:```markdown
[](https://github.com/OWASP/cve-lite-cli)
## Сообщество и поддержка
Для сообщений об ошибках и запросов функций: [GitHub Issues](https://github.com/OWASP/cve-lite-cli/issues)
Полезная обратная связь включает воспроизводимые отчёты об ошибках, реальные крайние случаи lockfile, идеи по улучшению вывода и рекомендаций по устранению уязвимостей, а также примеры CI- и JSON-рабочих процессов.
Используете CVE Lite CLI в своей компании или в своих проектах? [Поделитесь своим примером использования в ветке сообщества](https://github.com/OWASP/cve-lite-cli/discussions/481).
Для сообщений, связанных с безопасностью: [SECURITY.md](https://github.com/OWASP/cve-lite-cli/blob/main/SECURITY.md)
Этот проект следует [Кодексу поведения](https://github.com/OWASP/cve-lite-cli/blob/main/CODE_OF_CONDUCT.md). Пожалуйста, ознакомьтесь с ним перед участием.
Если CVE Lite CLI помогает вашему процессу релизов, [звезда на GitHub](https://github.com/OWASP/cve-lite-cli) поможет большему числу разработчиков найти его.
## Участники
Спасибо всем, кто помогает улучшать CVE Lite CLI — issue, pull request'ы, документация, примеры использования и реальные lockfile-сценарии — всё это важно.
<p align="center">
<a href="https://github.com/OWASP/cve-lite-cli/graphs/contributors">
<img src="https://contrib.rocks/image?repo=OWASP/cve-lite-cli" alt="Contributors to OWASP/cve-lite-cli" />
</a>
</p>
<p align="center">
<sub>Сетка аватаров создана из <a href="https://github.com/OWASP/cve-lite-cli/graphs/contributors">графа контрибьюторов GitHub</a> с помощью <a href="https://contrib.rocks">contrib.rocks</a>.</sub>
</p>
Впервые здесь? Загляните в [CONTRIBUTING.md](https://github.com/OWASP/cve-lite-cli/blob/main/src/docs/CONTRIBUTING.md), чтобы начать, и ознакомьтесь с [Кодексом поведения](https://github.com/OWASP/cve-lite-cli/blob/main/CODE_OF_CONDUCT.md) перед участием.
## Спонсоры
Спасибо тем, кто спонсирует CVE Lite CLI и помогает поддерживать его:
- [Arkadii Yakovets](https://github.com/arkid15r)
---
**Примечание сопровождающего:** CVE Lite CLI — это лабораторный проект OWASP, поддерживаемый [Sonu Kapoor](https://github.com/sonukapoor). Цель — создать инструмент, которому доверяют и к которому возвращаются сообщества специалистов по безопасности и разработчиков, а не продукт, требующий привязки к вендору или наличия дашборда, чтобы быть полезным. Если вы столкнулись с реальным крайним случаем lockfile, пробелом в устранении уязвимостей или рабочим процессом, который не подходит, откройте issue. Реальная обратная связь от реальных проектов — самый ценный вклад, который получает этот проект. Смотрите [CONTRIBUTING.md](https://github.com/OWASP/cve-lite-cli/blob/main/src/docs/CONTRIBUTING.md), чтобы узнать, как принять участие.
---
## Лицензия
MIT — создан публично и поддерживается как проект OWASP Foundation автором Sonu Kapoor.


