返回更新列表
新发布Sep 10, 2026

cve-lite-cli v1.34.0

快速、对开发者友好的 JS/TS 依赖漏洞扫描器,支持本地锁文件扫描、OSV 匹配、直接依赖与传递依赖可见性、--fix、JSON 输出,以及实用的修复指导。

分享

大多数工具只告诉你哪里出了问题。CVE Lite CLI 告诉你该运行什么。

OWASP Lab Project npm version npm downloads CI GitHub Marketplace License Protected by CVE Lite CLI OpenSSF Best Practices

CVE Lite CLI — An OWASP Foundation Project

CVE Lite CLI

🏆 正式被认定为 OWASP Lab Project

漏洞扫描从你的终端开始,并能无缝融入 CI。
扫描你的 lockfile,获取可直接复制运行的修复命令,交付干净的代码。

扫描。理解。修复。


🏆 🎯 🔒
OWASP Lab Project
由 OWASP Top 10 背后的组织进行同行评审——
数百万开发者遵循的安全标准
修复优先
经过验证的修复命令 + 感知父依赖的
传递依赖指导——而不仅仅是 CVE ID
本地运行
任何数据都不会离开你的机器——无论是你的
代码,还是你的依赖树

🏆 在 Help Net Security 的 20 款开源安全工具 中排名第 5  ·  OpenSSF Best Practices

相关报道来自 The Register · CSO Online · SecurityWeek · SD Times · DevOps.com · ReversingLabs

在 CI 中运行于 SolidJS、 加拿大不列颠哥伦比亚省政府(作为必需的合并门禁)、 法国政府数字服务(DINUM),以及 Valibot。
已在法国、加拿大、德国、泰国和中国投入生产使用。


⚡ 一条命令。无需账户,无需 API 密钥,任何数据都不会离开你的机器。  npx cve-lite-cli .  → 快速开始


快速开始 • 用法 • 截图 • HTML 报告 • 对比 • 路线图 • 贡献指南 • 加入 Slack


包管理器

npm
npm
pnpm
pnpm
Yarn
Yarn
Bun
Bun

快速开始```bash

npm install -g cve-lite-cli cve-lite /path/to/project

或使用 `npx` 一次性运行:```bash
npx cve-lite-cli /path/to/project

无需账户。无需配置。源代码不会离开你的机器。

使用方法```bash

cve-lite /path/to/project # basic scan cve-lite /path/to/project --verbose # full fix plan with dependency paths cve-lite /path/to/project --fix # apply validated direct fixes and rescan cve-lite /path/to/project --fail-on high # exit non-zero on high severity and above cve-lite /path/to/project --json # JSON output cve-lite /path/to/project --sarif # SARIF output for GitHub Code Scanning cve-lite /path/to/project --sbom spdx # SPDX 2.3 SBOM (also: --sbom cyclonedx) cve-lite /path/to/project --report # interactive HTML dashboard cve-lite /path/to/project --check-overrides # audit override hygiene alongside the CVE scan cve-lite /path/to/project --check-maintenance # flag CVE-blocking version drag and npm-deprecated direct deps cve-lite /path/to/project --check-licenses # detect copyleft and unknown licenses alongside the CVE scan cve-lite advisories sync # sync advisory DB for offline use cve-lite advisories init # create an empty advisory DB to populate yourself cve-lite /path/to/project --offline # scan with no runtime API calls

完整的标志参考和退出码请参阅 [CLI 参考指南](https://owasp.org/cve-lite-cli/docs/cli-reference) 和 [修复模式指南](https://owasp.org/cve-lite-cli/docs/fix-mode)。

## 覆盖卫生(`overrides`)

`overrides` 和 `resolutions` 功能强大,但会逐渐腐化。CVE Lite CLI 会跨 npm、pnpm、yarn 和 bun 对它们进行审计,捕获十一类问题:

| 规则 | 捕获内容 |
|---|---|
| `OA001` | 孤立目标:覆盖的包已不在依赖树中 |
| `OA002` | 浮动标签:覆盖固定到移动标签(`latest`、`next`) |
| `OA003` | 错误区段:覆盖被放置在错误的容器中 |
| `OA004` | 被超越的固定:依赖树的其余部分已越过该固定版本 |
| `OA005` | 嵌套的无效覆盖,从未生效 |
| `OA006` | 耦合的平台二进制:覆盖与父级的精确固定版本冲突 |
| `OA007` | 冻结的最新版:注册表已漂移超过固定版本(需要 `--check-network`) |
| `OA008` | 物化的易受攻击副本仍留在磁盘上,尽管有覆盖 |
| `OA009` | 过时的下限:覆盖范围下限已被所有父级声明满足 |
| `PD001` | 仅覆盖的幻影:包在源码中被导入,但仅通过覆盖固定版本存在 |
| `PD002` | 仅传递的幻影:包在源码中被导入,但仅作为传递依赖存在 |

使用 `overrides` 子命令进行仅卫生检查的运行(无 CVE 扫描,更快,完全可离线运行),并支持自动修复。使用 `--check-overrides` 在一次运行中将卫生检查结果附加到常规 CVE 扫描中。```bash
cve-lite /path/to/project overrides           # hygiene only - no CVE scan
cve-lite /path/to/project overrides --fix     # hygiene only, auto-fix where possible
cve-lite /path/to/project --check-overrides   # CVE scan + hygiene in one pass

完整指南(含逐规则示例和 CI 模式)请参阅 Override Hygiene Auditing 指南。

维护风险(--check-maintenance)

CVE 扫描器会告诉你某个传递依赖存在漏洞。但它不会告诉你为什么你无法修复它——通常是你自己的某个直接依赖将其锁定在修复版本以下,而解除该锁定需要进行破坏性的主版本升级,扫描器对此只字不提。DM001 规则正是揭示这一点,同时还会标记 npm 已标记为弃用的直接依赖。

分类