Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
cve-lite-cli — 快速、对开发者友好的 JS/TS 依赖漏洞扫描器,支持本地锁文件扫描、OSV 匹配、直接依赖与传递依赖可见性、--fix、JSON 输出,以及实用的修复指导。 | Kitploit
工具/GitHubGitHub/owasp/cve-lite-cli
静态分析漏洞扫描器代码分析DevSecOps秘密检测供应链安全学习与教育精选资源
GitHubowasp/cve-lite-cli

cve-lite-cli

快速、对开发者友好的 JS/TS 依赖漏洞扫描器,支持本地锁文件扫描、OSV 匹配、直接依赖与传递依赖可见性、--fix、JSON 输出,以及实用的修复指导。

查看仓库
66311620小时34分前Kitploit 审核通过

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享
网站

大多数工具只告诉你哪里出了问题。CVE Lite CLI 告诉你该运行什么。

OWASP Lab Project npm version npm downloads CI GitHub Marketplace License Protected by CVE Lite CLI OpenSSF Best Practices

CVE Lite CLI — 一个 OWASP 基金会项目

CVE Lite CLI

🏆 官方认可的 OWASP 实验室项目

从终端开始、可无缝接入 CI 的漏洞扫描工具。
扫描你的 lockfile,获取可直接复制运行的修复命令,交付干净代码。

扫描。理解。修复。



快速开始 • 使用 • 截图 • HTML 报告 • 对比 • 路线图 • 贡献指南 • 加入 Slack


包管理器


快速开始```bash

npm install -g cve-lite-cli cve-lite /path/to/project

root@kitploit:~
或者通过 `npx` 一次性使用:```bash
npx cve-lite-cli /path/to/project

无需账户。无需配置。源代码不会离开你的机器。

使用```bash

cve-lite /path/to/project # basic scan cve-lite /path/to/project --verbose # full fix plan with dependency paths cve-lite /path/to/project --fix # apply validated direct fixes and rescan cve-lite /path/to/project --fail-on high # exit non-zero on high severity and above cve-lite /path/to/project --json # JSON output cve-lite /path/to/project --sarif # SARIF output for GitHub Code Scanning cve-lite /path/to/project --report # interactive HTML dashboard cve-lite /path/to/project --check-overrides # audit override hygiene alongside the CVE scan cve-lite /path/to/project --check-maintenance # flag CVE-blocking version drag and npm-deprecated direct deps cve-lite advisories sync # sync advisory DB for offline use cve-lite advisories init # create an empty advisory DB to populate yourself cve-lite /path/to/project --offline # scan with no runtime API calls

root@kitploit:~
For the full flag reference and exit codes see the [CLI Reference guide](https://owasp.org/cve-lite-cli/docs/cli-reference) and [Fix mode guide](https://owasp.org/cve-lite-cli/docs/fix-mode).

## 覆盖卫生 (`overrides`)

`overrides` 和 `resolutions` 功能强大,但它们会腐化。CVE Lite CLI 会在 npm、pnpm、yarn 和 bun 中审计它们,捕获十一类问题:

| 规则 | 捕获内容 |
|---|---|
| `OA001` | 孤立目标:针对树中已不存在的包的覆盖项 |
| `OA002` | 浮动标签:固定到移动标签(`latest`、`next`)的覆盖项 |
| `OA003` | 错误分区:覆盖项放入了错误的容器 |
| `OA004` | 被超越的固定版本:树中其余部分已越过固定版本 |
| `OA005` | 嵌套无效覆盖项,永远不会生效 |
| `OA006` | 耦合平台二进制:覆盖项与父级的精确固定版本冲突 |
| `OA007` | 冻结的 latest:注册表已越过固定版本(需要 `--check-network`) |
| `OA008` | 尽管有覆盖项,磁盘上仍存在已物化的易受攻击副本 |
| `OA009` | 过期下限:覆盖项范围下限已被所有父声明满足 |
| `PD001` | 仅覆盖项幻影:源代码中导入但仅通过覆盖项固定存在的包 |
| `PD002` | 仅传递幻影:源代码中导入但仅作为传递依赖存在的包 |

使用 `overrides` 子命令进行仅卫生检查的运行(不进行 CVE 扫描,更快,完全支持离线),并支持自动修复。使用 `--check-overrides` 可在一次常规 CVE 扫描中附加卫生检查结果。```bash
cve-lite /path/to/project overrides           # hygiene only - no CVE scan
cve-lite /path/to/project overrides --fix     # hygiene only, auto-fix where possible
cve-lite /path/to/project --check-overrides   # CVE scan + hygiene in one pass

For the full guide with per-rule examples and CI patterns, see the Override Hygiene 审计指南.

维护风险(--check-maintenance)

CVE 扫描器会告诉你某个传递依赖包存在漏洞,但它不会告诉你为什么你无法修复它——通常是你某个直接依赖将其锁定在修复版本之下,要解除这个限制需要一次破坏性的主版本升级,而扫描器从未提及这一点。DM001 规则会将该情况精确地呈现出来,同时也会呈现 npm 已标记为弃用的直接依赖。

SignalSeverityWhat it means
约束拖累高某个直接依赖阻塞了传递依赖的 CVE 修复,需要主版本升级才能解除
npm 上已弃用中某个直接依赖已被弃用——正常更新不会带来修复

多年未发布新版本的程序包会获得一条 Last release 上下文信息;发布时长仅作参考,其本身不构成严重性信号。```bash cve-lite /path/to/project --check-maintenance # CVE scan + maintenance risk cve-lite /path/to/project --check-maintenance --fail-on high

root@kitploit:~
完整指南请参阅[维护风险检测指南](https://owasp.org/cve-lite-cli/docs/maintenance-risk)。

## 发布冷却期提醒

包管理器引入了发布冷却期,以跳过版本发布后的一小段危险窗口期,此时被劫持的发行版仍在线但尚未被发现(`chalk`/`debug` 事件中的恶意版本就曾在线约两个小时)。CVE Lite CLI 会读取你的项目已配置的冷却期,并在推荐的修复版本比该窗口更新时发出警告,从而不会悄悄把你推到你自己的包管理器也会拒绝安装的版本上。```
High severity fix commands
  ⚠ Published 2026-07-01, newer than your configured 365 day release cooldown (.npmrc); your package manager would hold this version - validate before overriding.
> npm install [email protected]   (published 2026-07-01)

该警告为提示性质,默认开启(不附带任何标志,也不改变退出码)。它读取 min-release-age(npm)、minimumReleaseAge(pnpm)或 npmMinimalAgeGate(Yarn);它永远不会自行编造一个时间窗口。

完整指南请参阅 发布冷却感知指南。

界面预览

详细终端输出 —— 包含完整修复计划

详细输出第 1 部分 详细输出第 2 部分 详细输出第 3 部分

为什么选择 CVE Lite CLI

大多数安全工具都是围绕流水线构建的,而不是围绕开发者。Dependabot 会开启拉取请求,但你迟早才会处理。CI 扫描器会在事后阻止合并。仪表板展示的 CVE ID 列表没有清晰的修复路径。开发者久而久之就学会了忽略它。

CVE Lite CLI 专为提交推送前的时刻而设计。它在本地读取你的锁文件,查询 OSV,并生成可直接复制运行的 npm install、pnpm add、yarn add 或 bun add 命令——而非一列标识符。你可以看到哪些包是直接依赖、哪些是传递依赖,获得感知父依赖的升级指导,还可以在受限环境中进行离线扫描。

安全工具越贴近开发者的自然工作流程,就越有可能被真正使用。

与其他工具的对比

没有其他免费工具能同时具备以下能力:跨 npm、pnpm、Yarn 和 Bun 的锁文件扫描;感知父依赖的传递依赖修复,告诉你该升级哪个包(而不仅仅是哪个包存在漏洞);在建议升级前进行修复版本验证;以及面向受限环境的完全离线漏洞公告数据库。

✅ = 内置优势 · ⚠️ = 部分支持或依赖工作流 · ❌ = 非核心优势

传递依赖的父包指导是一个关键差异:CVE Lite CLI 不会为仅以传递依赖形式存在的包推荐直接安装。对于 npm 锁文件,它可以识别出何时执行 npm update <parent> 即可在当前父包版本范围内重新解析到已知无漏洞的子包,以及何时需要升级父包本身。

有关各工具的详细分析,请参阅 与其他工具的对比。

用一个批处理 PR 取代 Dependabot

CVE Lite CLI v1.26.0 随附一项 GitHub Action 修复模式,该模式按计划运行,并开启一个单一批处理拉取请求,其中包含所有经过验证的依赖升级——包括公告 ID、修复前后的发现数量,以及经 OSV 确认的修复版本。

将此文件添加到你的仓库:```yaml

.github/workflows/cve-lite-fix.yml

name: CVE Lite security fixes on: schedule: - cron: '0 6 * * 1' # every Monday at 6am workflow_dispatch: permissions: contents: write pull-requests: write jobs: fix: runs-on: ubuntu-latest steps: - uses: actions/checkout@3d3c42e5aac5ba805825da76410c181273ba90b1 # v7.0.1 with: ref: ${{ github.event.repository.default_branch }} - uses: OWASP/cve-lite-cli@v1 with: fix: 'true' create-pr: 'true'

root@kitploit:~
| | Dependabot | CVE Lite 修复模式 |
|---|---|---|
| 每次运行的 PR 数 | 每个包一个 | 一个批量 PR |
| PR 正文中的公告 ID | 否 | 是(GHSA-xxxx、CVE-xxxx) |
| 修复版本经 OSV 验证 | 否 | 是 |
| 修复前/后发现计数 | 否 | 是 |
| pnpm / Yarn Berry / Bun | 有限 | 完整原生支持 |
| OWASP 认可 | 否 | OWASP 实验室项目 |

[完整 Action 文档 ->](https://owasp.org/cve-lite-cli/docs/github-action) - 如需仅扫描的 CI 门禁,请参阅 [CI 与工作流集成指南](https://owasp.org/cve-lite-cli/docs/workflow-integration)。

## 真实世界验证

CVE Lite CLI 已针对真实开源项目进行评估,以验证它能发现有意义的问题 - 包括不明显的传递性漏洞和复杂的升级路径 - 而不仅仅是低信号的公告匹配。

- [OWASP Juice Shop](https://owasp.org/cve-lite-cli/docs/case-studies/owasp-juice-shop) - 扫描一个故意存在漏洞、带有已知依赖问题的应用程序
- [NestJS](https://owasp.org/cve-lite-cli/docs/case-studies/nestjs) - 在一个广泛使用的 Node.js 框架上完成真实的传递性依赖修复序列
- [Visual Studio Code](https://owasp.org/cve-lite-cli/docs/case-studies/vscode) - VS Code 根锁文件中的两条直接 Anthropic SDK 公告,以及一条高严重性的 gulp 工具链
- [Gatsby](https://owasp.org/cve-lite-cli/docs/case-studies/gatsby) - Yarn Classic monorepo,包含 128 条发现、五个直接 CVE,以及 CVE Lite 与 `yarn audit` 的去重对比
- [Analog](https://owasp.org/cve-lite-cli/docs/case-studies/analog) - 现代 pnpm Angular monorepo,含有意外的工具链漏洞

[跨 npm、pnpm、Yarn 和 Bun 项目的 20+ 个案例研究 ->](https://owasp.org/cve-lite-cli/docs/case-studies)

大多数项目的仓库内锁文件测试夹具位于 [`examples/`](https://github.com/owasp/cve-lite-cli/blob/HEAD/examples/readme.md) 下 - 克隆后即可立即扫描,无需下载完整的上游检出。

这些不是演示。它们是对真实代码库进行的有记录扫描,包含真实发现,并在应用修复命令前后进行了记录。

如果你维护一个开源 JavaScript 或 TypeScript 项目,并希望 CVE Lite CLI 在其上接受评估,请打开一个 issue 并分享该仓库。

## 媒体报道

- **[用这款开源 CLI 找出过时的 AI 覆盖建议](https://www.theregister.com/security/2026/06/23/sniff-out-stale-ai-override-advice-with-this-open-source-cli/5259853)** - The Register(Thomas Claburn,资深记者),2026 年 6 月
- **[左移:CVE Lite CLI 如何改变开发者安全](https://sdtimes.com/security/shift-left-how-cve-lite-cli-is-transforming-developer-security/)** - SD Times(David Rubinstein,主编),2026 年 6 月
- **[随着 AI 加速编码,CVE Lite CLI 刻意让安全保持无 AI](https://www.csoonline.com/article/4176701/as-ai-speeds-coding-cve-lite-cli-keeps-security-deliberately-ai-free.html)** - CSO Online(Shweta Sharma),2026 年 5 月
- **[CVE Lite CLI:开源依赖漏洞扫描器](https://www.helpnetsecurity.com/2026/05/20/cve-lite-cli-open-source-dependency-vulnerability-scanner/)** - Help Net Security,2026 年 5 月

[完整媒体报道 ->](https://owasp.org/cve-lite-cli/docs/press)

## 获得 OWASP 认可

OWASP(开放 Web 应用程序安全项目,Open Web Application Security Project)是全球公认的非营利组织,其推动的安全标准被全球数百万开发者遵循 - 其中最著名的是 [OWASP Top 10](https://owasp.org/www-project-top-ten/),这是业界引用最广泛的 Web 应用程序安全参考。从初创公司到财富 500 强企业,各类组织都将 OWASP 指南作为其安全计划的基础。

CVE Lite CLI 是一个 [OWASP 实验室项目](https://owasp.org/cve-lite-cli) - 经 OWASP 社区审查并认可为供应商中立、开源的安全工具。

**它在 OWASP 生态中的定位:**

CVE Lite CLI 填补了一个特定空白 - 在临近发布时进行快速、本地优先的 JS/TS 依赖扫描 - 而更广泛的 OWASP 工具并未针对这一点进行优化:

| 工具 | 关注点 |
|---|---|
| CVE Lite CLI | 锁文件优先、面向本地开发者的 CLI、专注修复、JS/TS |
| OWASP Dependency-Check | 多语言、SAST 风格、更广泛的生态 |
| OWASP dep-scan | 多语言与多环境、SBOM 和云原生 |
| OWASP Dependency-Track | 平台与 SBOM 管理,而非本地 CLI |

CVE Lite CLI 是对这些工具的补充。它不是持续监控或完整 SBOM 管理的替代品 - 它是你在推送之前运行的快速本地检查。

## 社区与采用

CVE Lite CLI 已被多个国家的组织和个人开发者用于生产环境。已确认的用户涵盖政府数字服务、企业工程平台、开源库和安全教育领域。

值得注意的采用者包括:

- **DINUM**(法国)- 已集成到四个法国政府数字服务仓库中,包括面向公务员的官方 AI 培训基础设施
- **DGAFP**(法国)- 公务员事务部,用作公共部门 HR 聊天机器人的 pre-commit 钩子
- **不列颠哥伦比亚省政府**(加拿大)- 在公民服务部作为与 Trivy 并行的必需合并门禁运行
- **Valibot** 和 **Formish** - 已作为 GitHub Action 和开发脚本集成,并带有分支保护

## 当前限制

- 无法在恶意包出现在公告数据之前检测到它们
- 不执行行为恶意软件检测或包内容分析
- 不证明可利用性,也不验证运行时可达性
- 不扫描容器镜像、二进制文件、机密或 IaC
- 不能取代完整的应用程序安全计划
- 目前专注于 JS/TS 依赖扫描
- 随着公告数据集的增长,本地公告同步性能将需要持续优化

## 依赖足迹

**运行时:** `yaml` · `yarn-lockfile` · `better-sqlite3` · `fflate`

**仅开发:** `@types/node` · `tsx` · `typescript`

这是有意为之。由于 CVE Lite CLI 是面向安全的工具,运行时依赖保持最少且可审查。

## 更多文档

- [故障排除指南](https://owasp.org/cve-lite-cli/docs/troubleshooting) - 未找到锁文件、零结果、公告同步缓慢、离线数据库错误、`--fix` 跳过发现、CI 失败
- [解析器覆盖指南](https://owasp.org/cve-lite-cli/docs/parser-coverage) - 支持的锁文件格式、选择优先级、`package.json` 回退、monorepo、私有注册表
- [修复策略指南](https://owasp.org/cve-lite-cli/docs/remediation-strategy) - CVE Lite CLI 如何选择升级目标和父更新路径
- [发布冷却感知指南](https://owasp.org/cve-lite-cli/docs/release-cooldown) - CVE Lite CLI 如何读取包管理器的冷却期,并对超出你信任窗口的新修复版本发出警告

## 安全与验证

每个发布版本均经过签名 - 源码使用 GPG 签名的 git 标签,发布 tarball 使用 Sigstore Artifact Attestations,并通过 npm 注册表使用 ECDSA 签名。使用以下命令验证:```bash
gh attestation verify cve-lite-cli-X.Y.Z.tgz --repo OWASP/cve-lite-cli
npm audit signatures

有关完整详情、指纹识别以及项目的威胁模型,请参阅 SECURITY.md 和 安全保证案例。

有关治理细节(角色、决策机制和争议解决),请参阅 CONTRIBUTING.md。

贡献指南

关于输出清晰度、修复指导、生态覆盖范围和 CI 使用方面的反馈尤其有价值。

请参阅 CONTRIBUTING.md 开始使用。

为你的项目添加徽章

如果你在项目中使用 CVE Lite CLI,请将此徽章添加到你的 README 中:```markdown Protected by CVE Lite CLI

root@kitploit:~
[![Protected by CVE Lite CLI](https://img.shields.io/badge/Protected_by-CVE_Lite_CLI-brightgreen)](https://github.com/OWASP/cve-lite-cli)

## 社区与支持

如需报告错误或提出功能请求,请访问:[GitHub Issues](https://github.com/OWASP/cve-lite-cli/issues)

有用的反馈包括可复现的错误报告、现实世界中的 lockfile 边界情况、关于更清晰输出和修复指导的想法,以及 CI 或 JSON 工作流示例。

是否正在公司或项目中使用 CVE Lite CLI?[在社区讨论帖中分享你的用例](https://github.com/OWASP/cve-lite-cli/discussions/481)。

如需进行安全相关的报告,请参阅:[SECURITY.md](https://github.com/OWASP/cve-lite-cli/blob/main/SECURITY.md)

本项目遵循[行为准则](https://github.com/OWASP/cve-lite-cli/blob/main/CODE_OF_CONDUCT.md)。参与前请仔细阅读。

如果 CVE Lite CLI 对你的发布工作流有帮助,不妨点一个 [GitHub Star](https://github.com/OWASP/cve-lite-cli),让更多开发者发现它。

## 贡献者

感谢所有帮助改进 CVE Lite CLI 的人——问题报告、拉取请求、文档、案例研究和现实世界中的 lockfile 反馈都同样重要。

<p align="center">
  <a href="https://github.com/OWASP/cve-lite-cli/graphs/contributors">
    <img src="https://contrib.rocks/image?repo=OWASP/cve-lite-cli" alt="OWASP/cve-lite-cli 的贡献者" />
  </a>
</p>

<p align="center">
  <sub>头像网格由 <a href="https://github.com/OWASP/cve-lite-cli/graphs/contributors">GitHub 贡献者图表</a> 通过 <a href="https://contrib.rocks">contrib.rocks</a> 生成。</sub>
</p>

新来的?请参阅 [CONTRIBUTING.md](https://github.com/OWASP/cve-lite-cli/blob/main/src/docs/CONTRIBUTING.md) 开始参与,并在参与前阅读[行为准则](https://github.com/OWASP/cve-lite-cli/blob/main/CODE_OF_CONDUCT.md)。

## 赞助商

感谢所有赞助 CVE Lite CLI 并帮助其持续维护的人:

- [Arkadii Yakovets](https://github.com/arkid15r)

---

**维护者说明:** CVE Lite CLI 是由 [Sonu Kapoor](https://github.com/sonukapoor) 维护的 OWASP Lab 项目。目标是打造一款安全社区和开发者社区信任并愿意回归使用的工具——而不是一款需要供应商锁定或依赖仪表板才能发挥作用的商业产品。如果你遇到现实世界中的 lockfile 边界情况、修复空白或不适配的工作流,请提交 issue。来自真实项目的真实反馈是该项目获得的最有价值的输入。如何参与,请参阅 [CONTRIBUTING.md](https://github.com/OWASP/cve-lite-cli/blob/main/src/docs/CONTRIBUTING.md)。

---

## 许可证

MIT - 公开构建,并由 Sonu Kapoor 作为 OWASP 基金会项目维护。
下载工具
🏆🎯🔒
OWASP 实验室项目
由 OWASP Top 10 背后的组织进行同行评审——
数百万开发者遵循的安全标准
修复优先
经过验证的修复命令 + 父依赖感知的
传递依赖指导——不仅仅是 CVE ID
本地运行
没有任何内容离开你的机器——无论是你的
代码,还是你的依赖树
npm
npm
pnpm
pnpm
Yarn
Yarn
Bun
Bun
终端输出HTML 仪表板(--report)
CVE Lite CLI 终端输出 CVE Lite CLI HTML 仪表板
默认扫描输出 · 输出指南使用 --report 生成 · HTML 报告指南
能力CVE Lite CLInpm auditOSV-ScannerSnyk CLISocket CLI
JS/TS 锁文件扫描✅✅✅✅✅
支持 npm + pnpm + Yarn + Bun✅❌✅✅✅
无需账户✅✅✅❌❌
免费使用✅✅✅❌❌
基于使用感知的可达性扫描✅❌❌✅⚠️
直接依赖 vs 传递依赖可见性✅⚠️✅✅✅
开发依赖 vs 运行时依赖标记✅⚠️❌⚠️❌
复制即运行的修复命令✅❌❌✅⚠️
传递依赖父包更新指导✅❌⚠️⚠️⚠️
建议修复计划✅❌⚠️✅⚠️
棘轮模式(基线抑制)✅❌❌⚠️❌
交互式 HTML 报告✅❌❌✅❌
SARIF / GitHub 代码扫描输出✅❌✅✅❌
JSON 输出✅✅✅✅✅
离线/本地漏洞公告数据库✅❌⚠️❌❌
覆盖(override)卫生审计✅❌❌❌❌
维护风险检测(CVE 修复拖尾)✅❌❌❌❌