Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
cve-lite-cli — 快速、对开发者友好的 JS/TS 依赖漏洞扫描器,支持本地锁文件扫描、OSV 匹配、直接依赖与传递依赖可见性、--fix、JSON 输出,以及实用的修复指导。 | Kitploit
工具/GitHubGitHub/owasp/cve-lite-cli
静态分析漏洞扫描器代码分析DevSecOps秘密检测供应链安全学习与教育精选资源
GitHubowasp/cve-lite-cli

cve-lite-cli

快速、对开发者友好的 JS/TS 依赖漏洞扫描器,支持本地锁文件扫描、OSV 匹配、直接依赖与传递依赖可见性、--fix、JSON 输出,以及实用的修复指导。

查看仓库
6631161416小时2分前Kitploit 审核通过

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享
网站

大多数工具只会告诉你哪里出了问题。CVE Lite CLI 会告诉你该运行什么。

OWASP Lab Project npm version npm downloads CI GitHub Marketplace License Protected by CVE Lite CLI OpenSSF Best Practices

CVE Lite CLI — An OWASP Foundation Project

CVE Lite CLI

🏆 官方认证的 OWASP 实验室项目

从终端开始、并能无缝融入 CI 的漏洞扫描工具。
扫描你的锁文件,获取可直接复制运行的修复命令,交付干净的代码。

扫描。理解。修复。



快速开始 • 用法 • 截图 • HTML 报告 • 对比 • 路线图 • 贡献指南 • 加入 Slack


包管理器


快速开始```bash

npm install -g cve-lite-cli cve-lite /path/to/project

root@kitploit:~
或者使用 `npx` 一次性运行:```bash
npx cve-lite-cli /path/to/project

没有账户。无需配置。源代码不会离开你的机器。

使用方法```bash

cve-lite /path/to/project # basic scan cve-lite /path/to/project --verbose # full fix plan with dependency paths cve-lite /path/to/project --fix # apply validated direct fixes and rescan cve-lite /path/to/project --fail-on high # exit non-zero on high severity and above cve-lite /path/to/project --json # JSON output cve-lite /path/to/project --sarif # SARIF output for GitHub Code Scanning cve-lite /path/to/project --report # interactive HTML dashboard cve-lite /path/to/project --check-overrides # audit override hygiene alongside the CVE scan cve-lite /path/to/project --check-maintenance # flag CVE-blocking version drag and npm-deprecated direct deps cve-lite /path/to/project --check-licenses # detect copyleft and unknown licenses alongside the CVE scan cve-lite advisories sync # sync advisory DB for offline use cve-lite advisories init # create an empty advisory DB to populate yourself cve-lite /path/to/project --offline # scan with no runtime API calls

root@kitploit:~
如需完整的标志参考和退出代码,请参阅 [CLI 参考指南](https://owasp.org/cve-lite-cli/docs/cli-reference) 和 [修复模式指南](https://owasp.org/cve-lite-cli/docs/fix-mode)。

## 覆盖卫生(`overrides`)

`overrides` 和 `resolutions` 功能强大,但会逐渐腐化。CVE Lite CLI 会对 npm、pnpm、yarn 和 bun 中的它们进行审计,捕获十一类问题:

| 规则 | 捕获内容 |
|---|---|
| `OA001` | 孤立目标:针对树中已不存在的包的覆盖 |
| `OA002` | 浮动标签:固定到移动标签(`latest`、`next`)的覆盖 |
| `OA003` | 错误分区:放置在错误容器中的覆盖 |
| `OA004` | 被超越的固定版本:树的其余部分已越过该固定版本 |
| `OA005` | 嵌套的无效覆盖,从未生效 |
| `OA006` | 耦合的平台二进制文件:覆盖与父级的精确固定版本冲突 |
| `OA007` | 冻结的 latest:注册表已越过固定版本(需要 `--check-network`) |
| `OA008` | 已物化的易受攻击副本仍留在磁盘上,尽管存在覆盖 |
| `OA009` | 过时的下限:覆盖范围下限已被所有父级声明满足 |
| `PD001` | 仅覆盖的幻影:源代码中导入的包,但仅通过覆盖固定版本存在 |
| `PD002` | 仅传递的幻影:源代码中导入的包,但仅作为传递依赖存在 |

使用 `overrides` 子命令进行仅卫生检查(不进行 CVE 扫描,速度更快,完全支持离线),并支持自动修复。使用 `--check-overrides` 在一次运行中将卫生结果附加到常规 CVE 扫描中。```bash
cve-lite /path/to/project overrides           # hygiene only - no CVE scan
cve-lite /path/to/project overrides --fix     # hygiene only, auto-fix where possible
cve-lite /path/to/project --check-overrides   # CVE scan + hygiene in one pass

完整指南(含每条规则的示例和 CI 模式)请参阅 Override Hygiene Auditing 指南。

维护风险(--check-maintenance)

CVE 扫描器会告诉你某个传递依赖存在漏洞,但它不会告诉你为什么你无法修复它——通常是你某个直接依赖将其锁定在修复版本之下,而清除该问题需要一次扫描器从未提及的破坏性主版本升级。DM001 规则正好揭示了这一点,同时也会揭示 npm 已标记为弃用的直接依赖。

信号严重级别含义
约束拖累高某个直接依赖将传递依赖的 CVE 修复阻塞在主版本升级之后
npm 上已弃用中某个直接依赖已弃用——正常更新无法带来修复

多年未发布的包会获得一行 Last release 上下文信息;发布年龄仅供参考,本身不构成严重级别信号。```bash cve-lite /path/to/project --check-maintenance # CVE scan + maintenance risk cve-lite /path/to/project --check-maintenance --fail-on high

root@kitploit:~
如需完整指南,请参阅[维护风险检测指南](https://owasp.org/cve-lite-cli/docs/maintenance-risk)。

## 发布冷却期感知

软件包管理器引入了发布冷却期,以跳过版本发布后的一段危险窗口期——此时被劫持的版本已上线但尚未被发现(`chalk`/`debug` 事件中的恶意版本存活了约两小时)。CVE Lite CLI 会读取你的项目已配置的冷却期,并在推荐的修复版本比该窗口更新时发出警告,从而避免在未经提示的情况下将你引导至软件包管理器本身会拒绝安装的版本。```
High severity fix commands
  ⚠ Published 2026-07-01, newer than your configured 365 day release cooldown (.npmrc); your package manager would hold this version - validate before overriding.
> npm install [email protected]   (published 2026-07-01)

该警告为建议性质,默认开启(无标志位,不改变退出码)。它读取 min-release-age(npm)、minimumReleaseAge(pnpm)或 npmMinimalAgeGate(Yarn);绝不会凭空设定时间窗口。

完整指南请参阅 发布冷却意识指南。

效果展示

详细终端输出 — 包含完整修复计划

详细输出第 1 部分 详细输出第 2 部分 详细输出第 3 部分

为什么选择 CVE Lite CLI

大多数安全工具围绕流水线而非开发者构建。Dependabot 打开的 PR 你迟早会处理。CI 扫描器在事后阻止合并。仪表盘列出一堆 CVE ID,却没有明确的修复路径。开发者渐渐学会无视它们。

CVE Lite CLI 专为推送代码前的时刻而设计。它在本地读取你的锁文件,查询 OSV 和 npm 注册表公告 API,并生成可直接复制运行的 npm install、pnpm add、yarn add 或 bun add 命令——而非一串标识符。你能看到哪些包是直接依赖、哪些是传递依赖,获得感知父包的升级指导,并可在受限环境中离线扫描。

安全工具越贴近开发者的自然工作流,就越有可能被真正使用。

对比

没有其他免费工具能同时具备以下全部能力:跨 npm、pnpm、Yarn 和 Bun 的锁文件扫描;感知父包的传递依赖修复,告诉你该升级哪个包(而不只是哪个包存在漏洞);在建议升级前验证修复版本;面向受限环境的完全离线公告数据库;单次扫描同时完成 CVE 与许可证合规检查;以及将 CVSS 严重性与利用可能性结合为四个可操作等级的 EPSS 优先级信号。

✅ = 内置优势 · ⚠️ = 部分支持或依赖工作流 · ❌ = 非核心优势

传递依赖的父包指导是关键差异:CVE Lite CLI 不会为仅以传递方式存在的包推荐直接安装。对于 npm 锁文件,它能识别何时 npm update <parent> 足以在当前父包范围内重新解析出已知无漏洞的子包,以及何时父包本身需要升级。

如需逐工具的详细分析,请参阅 与其他工具的对比。

用一个批量 PR 取代 Dependabot

CVE Lite CLI v1.26.0 附带 GitHub Action 修复模式,可按计划运行并打开一个单个批量拉取请求,包含所有已验证的依赖升级——包括公告 ID、修复前后的发现计数以及 OSV 确认的修复版本。

将此文件添加到你的仓库:```yaml

.github/workflows/cve-lite-fix.yml

name: CVE Lite security fixes on: schedule: - cron: '0 6 * * 1' # every Monday at 6am workflow_dispatch: permissions: contents: write pull-requests: write jobs: fix: runs-on: ubuntu-latest steps: - uses: actions/checkout@3d3c42e5aac5ba805825da76410c181273ba90b1 # v7.0.1 with: ref: ${{ github.event.repository.default_branch }} - uses: OWASP/cve-lite-cli@v1 with: fix: 'true' create-pr: 'true'

root@kitploit:~
| | Dependabot | CVE Lite 修复模式 |
|---|---|---|
| 每次运行的 PR 数量 | 每个包一个 | 一个批量 PR |
| PR 正文中的公告 ID | 否 | 是(GHSA-xxxx、CVE-xxxx) |
| 修复版本是否针对 OSV 验证 | 否 | 是 |
| 修复前后的发现数量 | 否 | 是 |
| pnpm / Yarn Berry / Bun | 有限 | 完整原生支持 |
| OWASP 认可 | 否 | OWASP 实验室项目 |

[完整 Action 文档 ->](https://owasp.org/cve-lite-cli/docs/github-action) - 如需仅扫描的 CI 门禁,请参阅 [CI 与工作流集成指南](https://owasp.org/cve-lite-cli/docs/workflow-integration)。

## 真实世界验证

CVE Lite CLI 已针对真实开源项目进行评估,以验证其能够发现有意义的问题——包括非显而易见的传递性漏洞和复杂的升级路径——而不仅仅是低信号公告匹配。

- [OWASP Juice Shop](https://owasp.org/cve-lite-cli/docs/case-studies/owasp-juice-shop) - 扫描一个故意存在漏洞且带有已知依赖问题的应用程序
- [NestJS](https://owasp.org/cve-lite-cli/docs/case-studies/nestjs) - 在一个广泛使用的 Node.js 框架中完成真实的传递依赖修复序列
- [Visual Studio Code](https://owasp.org/cve-lite-cli/docs/case-studies/vscode) - VS Code 根锁文件中的两个直接 Anthropic SDK 公告和一条高严重性 gulp 工具链
- [Gatsby](https://owasp.org/cve-lite-cli/docs/case-studies/gatsby) - Yarn Classic monorepo,包含 128 个发现、五个直接 CVE,以及 CVE Lite 与 `yarn audit` 的去重对比
- [Analog](https://owasp.org/cve-lite-cli/docs/case-studies/analog) - 现代 pnpm Angular monorepo,带有意外的工具链漏洞

[20+ 个覆盖 npm、pnpm、Yarn 和 Bun 项目的案例研究 ->](https://owasp.org/cve-lite-cli/docs/case-studies)

大多数项目的仓库内锁文件夹具位于 [`examples/`](https://github.com/owasp/cve-lite-cli/blob/main/examples/readme.md) 下——克隆后即可立即扫描,无需下载完整的上游检出。

这些不是演示。它们是对真实代码库进行的有记录的扫描,包含真实发现,并在应用修复命令前后分别记录。

如果您维护一个开源 JavaScript 或 TypeScript 项目,并希望 CVE Lite CLI 对其评估,请提交 issue 并分享该仓库。

## 媒体报道

- **[嗅探过时的 AI 覆盖建议,用这个开源 CLI](https://www.theregister.com/security/2026/06/23/sniff-out-stale-ai-override-advice-with-this-open-source-cli/5259853)** - The Register(Thomas Claburn,资深记者),2026 年 6 月
- **[左移:CVE Lite CLI 如何改变开发者安全](https://sdtimes.com/security/shift-left-how-cve-lite-cli-is-transforming-developer-security/)** - SD Times(David Rubinstein,主编),2026 年 6 月
- **[AI 加速编码之际,CVE Lite CLI 让安全保持刻意无 AI](https://www.csoonline.com/article/4176701/as-ai-speeds-coding-cve-lite-cli-keeps-security-deliberately-ai-free.html)** - CSO Online(Shweta Sharma),2026 年 5 月
- **[CVE Lite CLI:开源依赖漏洞扫描器](https://www.helpnetsecurity.com/2026/05/20/cve-lite-cli-open-source-dependency-vulnerability-scanner/)** - Help Net Security,2026 年 5 月

[完整媒体报道 ->](https://owasp.org/cve-lite-cli/docs/press)

## 获得 OWASP 认可

OWASP(开放 Web 应用程序安全项目)是全球公认的非营利组织,其背后是数百万开发者遵循的安全标准——最著名的是 [OWASP Top 10](https://owasp.org/www-project-top-ten/),这是业界引用最广泛的 Web 应用安全参考。从初创公司到财富 500 强企业,各类组织都将 OWASP 指南作为其安全计划的基础。

CVE Lite CLI 是一个 [OWASP 实验室项目](https://owasp.org/cve-lite-cli)——经 OWASP 社区审查并接受,作为供应商中立、开源的安全工具。

**它在 OWASP 生态中的定位:**

CVE Lite CLI 填补了一个特定空白——在接近发布时进行快速、本地优先的 JS/TS 依赖扫描——这是更广泛的 OWASP 工具未优化的领域:

| 工具 | 重点 |
|---|---|
| CVE Lite CLI | 锁文件优先、本地开发者 CLI、以修复为导向、JS/TS |
| OWASP Dependency-Check | 多语言、SAST 风格、更广泛的生态 |
| OWASP dep-scan | 多语言和多环境、SBOM 和云原生 |
| OWASP Dependency-Track | 平台和 SBOM 管理,而非本地 CLI |

CVE Lite CLI 是对这些工具的补充。它不是持续监控或完整 SBOM 管理的替代品——它是您在推送前运行的快速本地检查。

## 社区与采用

CVE Lite CLI 已在多个国家的组织和独立开发者的生产环境中使用。已确认的用户涵盖政府数字服务、企业工程平台、开源库和安全教育领域。

知名采用者包括:

- **SolidJS** - 该框架的创建者 Ryan Carniato 直接将 CVE Lite CLI 添加到其 CI 中,扫描每次更改并将结果报告给 GitHub Code Scanning
- **DINUM**(法国)- 集成到四个法国政府数字服务仓库中,包括面向公务员的官方 AI 培训基础设施
- **DGAFP**(法国)- 公务员事务部,用作公共部门 HR 聊天机器人的 pre-commit 钩子
- **不列颠哥伦比亚省政府**(加拿大)- 在公民服务部作为与 Trivy 并行的必需合并门禁运行
- **Valibot** 和 **Formisch** - 作为 GitHub Action 和开发脚本集成,并带有分支保护

## 当前限制

- 无法在恶意包出现在公告数据之前检测到它们
- 不执行行为恶意软件检测或包内容分析
- 不证明可利用性或验证运行时可达性
- 不扫描容器镜像、二进制文件、密钥或 IaC
- 不能替代完整的应用程序安全计划
- 目前专注于 JS/TS 依赖扫描
- 随着公告数据集增长,本地公告同步性能需要持续优化

## 依赖足迹

**运行时:** `yaml` · `yarn-lockfile` · `better-sqlite3` · `fflate`

**仅开发:** `@types/node` · `tsx` · `typescript`

这是有意为之。由于 CVE Lite CLI 是面向安全的工具,运行时依赖保持最小且可审查。

## 更多文档

- [故障排除指南](https://owasp.org/cve-lite-cli/docs/troubleshooting) - 未找到锁文件、零结果、公告同步缓慢、离线数据库错误、`--fix` 跳过发现、CI 失败
- [解析器覆盖指南](https://owasp.org/cve-lite-cli/docs/parser-coverage) - 支持的锁文件格式、选择优先级、`package.json` 回退、monorepo、私有注册表
- [修复策略指南](https://owasp.org/cve-lite-cli/docs/remediation-strategy) - CVE Lite CLI 如何选择升级目标和父级更新路径
- [发布冷却感知指南](https://owasp.org/cve-lite-cli/docs/release-cooldown) - CVE Lite CLI 如何读取包管理器的冷却期,并在修复版本超出您信任的时间窗口时发出警告

## 安全与验证

每个版本都经过签名——源码使用 GPG 签名的 git 标签,发布 tarball 使用 Sigstore Artifact Attestations,并通过 npm 注册表使用 ECDSA 签名。使用以下方式验证:```bash
gh attestation verify cve-lite-cli-X.Y.Z.tgz --repo OWASP/cve-lite-cli
npm audit signatures

如需完整详情、指纹信息以及项目的威胁模型,请参阅 SECURITY.md 和 安全保证案例。

有关治理细节——角色、决策机制和争议解决——请参阅 CONTRIBUTING.md。

贡献

关于输出清晰度、修复指导、生态覆盖范围以及 CI 使用方面的反馈尤其有价值。

请参阅 CONTRIBUTING.md 开始参与。

为你的项目添加徽章

如果你在项目中使用 CVE Lite CLI,请将此徽章添加到你的 README 中:```markdown Protected by CVE Lite CLI

root@kitploit:~
[![Protected by CVE Lite CLI](https://img.shields.io/badge/Protected_by-CVE_Lite_CLI-brightgreen)](https://github.com/OWASP/cve-lite-cli)

## 社区与支持

如需报告错误和功能请求:[GitHub Issues](https://github.com/OWASP/cve-lite-cli/issues)

有价值的反馈包括可复现的错误报告、真实世界的 lockfile 边界情况、对更清晰输出和修复建议的想法,以及 CI 或 JSON 工作流示例。

在您的公司或项目中使用 CVE Lite CLI?[在社区讨论中分享您的使用案例](https://github.com/OWASP/cve-lite-cli/discussions/481)。

如需报告安全问题:[SECURITY.md](https://github.com/OWASP/cve-lite-cli/blob/main/SECURITY.md)

本项目遵循[行为准则](https://github.com/OWASP/cve-lite-cli/blob/main/CODE_OF_CONDUCT.md)。参与前请先阅读。

如果 CVE Lite CLI 对您的发布工作流有帮助,一个 [GitHub star](https://github.com/OWASP/cve-lite-cli) 可以帮助更多开发者发现它。

## 贡献者

感谢每一位帮助改进 CVE Lite CLI 的人——问题报告、拉取请求、文档、案例研究和真实世界的 lockfile 反馈都同样重要。

<p align="center">
  <a href="https://github.com/OWASP/cve-lite-cli/graphs/contributors">
    <img src="https://contrib.rocks/image?repo=OWASP/cve-lite-cli" alt="Contributors to OWASP/cve-lite-cli" />
  </a>
</p>

<p align="center">
  <sub>头像网格由 <a href="https://github.com/OWASP/cve-lite-cli/graphs/contributors">GitHub 贡献者图表</a> 通过 <a href="https://contrib.rocks">contrib.rocks</a> 生成。</sub>
</p>

初次参与?请参阅 [CONTRIBUTING.md](https://github.com/OWASP/cve-lite-cli/blob/main/src/docs/CONTRIBUTING.md) 开始,并在参与前阅读[行为准则](https://github.com/OWASP/cve-lite-cli/blob/main/CODE_OF_CONDUCT.md)。

## 赞助商

感谢赞助 CVE Lite CLI 并帮助其持续维护的人们:

- [Arkadii Yakovets](https://github.com/arkid15r)

---

**维护者说明:** CVE Lite CLI 是一个 OWASP Lab 项目,由 [Sonu Kapoor](https://github.com/sonukapoor) 维护。目标是构建一个安全与开发者社区信任并持续使用的工具——而不是一个需要供应商锁定或依赖仪表盘才能发挥作用的商业产品。如果您发现真实世界的 lockfile 边界情况、修复缺口或不匹配的工作流,请提交 issue。来自真实项目的真实反馈是该项目获得的最有价值的输入。有关如何参与,请参阅 [CONTRIBUTING.md](https://github.com/OWASP/cve-lite-cli/blob/main/src/docs/CONTRIBUTING.md)。

---

## 许可证

MIT——由 Sonu Kapoor 公开构建并作为 OWASP 基金会项目维护。
下载工具
🏆🎯🔒
OWASP 实验室项目
由 OWASP Top 10 背后的组织同行评审——
数百万开发者遵循的安全标准
修复优先
经过验证的修复命令 + 感知父依赖的
传递依赖指导——不仅仅是 CVE ID
本地运行
没有任何数据离开你的机器——无论是你的
代码,还是你的依赖树
npm
npm
pnpm
pnpm
Yarn
Yarn
Bun
Bun
终端输出HTML 仪表盘(--report)
CVE Lite CLI 终端输出 CVE Lite CLI HTML 仪表盘
默认扫描输出 · 输出指南使用 --report 生成 · HTML 报告指南
能力CVE Lite CLInpm auditOSV-ScannerSnyk CLISocket CLI
JS/TS 锁文件扫描✅✅✅✅✅
支持 npm + pnpm + Yarn + Bun✅❌✅✅✅
无需账户✅✅✅❌❌
免费使用✅✅✅❌❌
感知使用情况的可达性扫描✅❌❌✅⚠️
直接 vs 传递依赖可见性✅⚠️✅✅✅
开发 vs 运行时依赖标记✅⚠️❌⚠️❌
复制即运行的修复命令✅❌❌✅⚠️
传递依赖父包更新指导✅❌⚠️⚠️⚠️
建议修复计划✅❌⚠️✅⚠️
棘轮模式(基线抑制)✅❌❌⚠️❌
交互式 HTML 报告✅❌❌✅❌
SARIF / GitHub Code Scanning 输出✅❌✅✅❌
JSON 输出✅✅✅✅✅
离线/本地公告数据库✅❌⚠️❌❌
覆盖卫生审计✅❌❌❌❌
维护风险检测(CVE 修复拖累)✅❌❌❌❌
许可证合规扫描(copyleft / 未知)✅❌❌⚠️⚠️
优先级信号:CVSS 严重性 × EPSS 利用可能性✅❌❌⚠️❌