
cve-lite-cli v1.34.0
Быстрый, удобный для разработчиков сканер уязвимостей зависимостей JS/TS с локальным сканированием lockfile, сопоставлением OSV, видимостью прямых и транзитивных зависимостей, --fix, выводом в JSON и практическими рекомендациями по устранению.
Большинство инструментов говорят вам, что не так. CVE Lite CLI говорит вам, что запускать.
CVE Lite CLI
🏆 Официально признан OWASP Lab Project
Сканирование уязвимостей, которое начинается в вашем терминале и легко встраивается в CI.
Просканируйте свой lockfile, получите готовые к запуску команды исправления и выпускайте чистый код.
Сканируй. Понимай. Исправляй.
| 🏆 | 🎯 | 🔒 |
| OWASP Lab Project Прошёл рецензирование организацией, стоящей за OWASP Top 10 — стандартом безопасности, которому следуют миллионы разработчиков |
Приоритет исправления Проверенные команды исправления + рекомендации по транзитивным зависимостям с учётом родительских пакетов — а не просто идентификаторы CVE |
Работает локально Ничего не покидает вашу машину — ни ваш код, ни дерево зависимостей |
🏆 Занял #5 место в списке 20 open-source инструментов безопасности от Help Net Security · OpenSSF Best Practices
Освещён в The Register · CSO Online · SecurityWeek · SD Times · DevOps.com · ReversingLabs
Работает в CI в
SolidJS,
правительстве Британской Колумбии в качестве обязательного условия слияния,
цифровых сервисах правительства Франции (DINUM), и
Valibot.
Используется в продакшене во Франции, Канаде, Германии, Таиланде и Китае.
⚡ Одна команда. Без аккаунта, без API-ключа, ничего не покидает вашу машину.
npx cve-lite-cli .
→ Быстрый старт
Быстрый старт • Использование • Скриншоты • HTML-отчёт • Сравнение • План развития • Участие в разработке • Присоединиться к Slack
Менеджеры пакетов
npm |
pnpm |
Yarn |
Bun |
Быстрый старт```bash
npm install -g cve-lite-cli cve-lite /path/to/project
Или разово с помощью `npx`:```bash
npx cve-lite-cli /path/to/project
Без аккаунта. Без настройки. Никакой исходный код не покидает вашу машину.
Использование```bash
cve-lite /path/to/project # basic scan cve-lite /path/to/project --verbose # full fix plan with dependency paths cve-lite /path/to/project --fix # apply validated direct fixes and rescan cve-lite /path/to/project --fail-on high # exit non-zero on high severity and above cve-lite /path/to/project --json # JSON output cve-lite /path/to/project --sarif # SARIF output for GitHub Code Scanning cve-lite /path/to/project --sbom spdx # SPDX 2.3 SBOM (also: --sbom cyclonedx) cve-lite /path/to/project --report # interactive HTML dashboard cve-lite /path/to/project --check-overrides # audit override hygiene alongside the CVE scan cve-lite /path/to/project --check-maintenance # flag CVE-blocking version drag and npm-deprecated direct deps cve-lite /path/to/project --check-licenses # detect copyleft and unknown licenses alongside the CVE scan cve-lite advisories sync # sync advisory DB for offline use cve-lite advisories init # create an empty advisory DB to populate yourself cve-lite /path/to/project --offline # scan with no runtime API calls
Полный справочник по флагам и кодам выхода см. в [руководстве по CLI](https://owasp.org/cve-lite-cli/docs/cli-reference) и [руководстве по режиму исправления](https://owasp.org/cve-lite-cli/docs/fix-mode).
## Гигиена переопределений (`overrides`)
`overrides` и `resolutions` — мощные инструменты, но они устаревают. CVE Lite CLI проверяет их для npm, pnpm, yarn и bun, выявляя одиннадцать классов проблем: