OWASP安全与隐私

CVE Lite CLI

面向 JavaScript/TypeScript lockfile 的本地依赖漏洞扫描 CLI,重点给出可执行修复路径,并支持 CI、SARIF、HTML 报告和离线 advisory 数据库。

  • 安全
  • 前端
  • 后端
  • DevOps / 运维
  • 代码质量
  • 测试
  • CLI
  • Windows
  • macOS
  • Linux
  • 支持本地运行
CVE Lite CLI 截图
社区热度
669 Stars
GitHub 收藏
最近活跃
2026/8/17
近 30 天还在更新
授权协议
MIT
宽松协议

为什么值得关注

不是看 Star 排名,而是看它解决了什么问题、实际有没有用,以及方法为什么值得关注。

解决的问题

很多依赖漏洞工具能告诉开发者“哪里有 CVE”,但修复路径仍需要人工判断直接/传递依赖、可升级版本和父依赖关系,结果是告警很多、真正落地修复很慢。

实际价值

它从 lockfile 本地扫描开始,直接给出可执行修复命令,并提供传递依赖父级指导、CI 退出码、SARIF、HTML 报告和离线 advisory 数据,更接近开发者真正的修复动作。

创新 / 差异化

它把重点从“发现更多漏洞”转向“如何正确修掉”,并进一步检查 override/resolution 卫生度和阻碍 CVE 修复的维护风险,这是与传统列表式扫描器明显不同的切入点。

扩展潜力

既可以开发者本地运行,也能用 JSON/SARIF、失败阈值和 GitHub Action 进入 CI,把同一套修复逻辑放到提交前和持续集成两个环节。

为什么是现在

AI 编程提高了代码和依赖变更速度,也提高了安全告警产生速度;开发团队更需要靠近开发流程、低摩擦且能直接给出修复动作的安全工具。

核心亮点

  • 扫描 npm、pnpm、Yarn、Bun lockfile 并关联 OSV 漏洞数据
  • 区分直接与传递依赖,给出面向父依赖的修复建议
  • 支持 JSON、SARIF、HTML 报告和按严重等级控制退出码

快速开始

安装方式、上手难度、开始步骤。

装在哪

本地运行

难不难

容易,照着走就行

支持本地运行
  1. 01用 npm 全局安装 cve-lite-cli,或先用 npx 对一个测试仓库做一次扫描。
  2. 02先使用默认/verbose 输出理解直接与传递依赖路径,再按需要接入 JSON、SARIF 或 HTML 报告。
  3. 03需要自动修复时在独立分支运行 --fix,完成测试和 diff 复核后再合并;受限环境可先同步 advisory 数据库后离线扫描。

更适合谁

  • 想在本机直接跑起来试用的开发者

更多介绍

CVE Lite CLI 是 OWASP Lab Project,主要扫描 npm、pnpm、Yarn 和 Bun 项目的 lockfile,并把 OSV advisory 与依赖树关联起来。相比只给出 CVE/GHSA 编号,它更强调“该升级哪个直接依赖、哪个问题来自传递依赖”,并生成对应包管理器的修复命令。工具支持 JSON、SARIF、交互式 HTML 报告、严重级别退出码、GitHub Action,以及用于受限网络环境的本地 advisory 数据库;还可以检查 overrides/resolutions 的陈旧配置和阻碍 CVE 修复的维护风险。README 也明确列出边界:它不做恶意包行为检测、容器/二进制/Secrets/IaC 扫描,也不能证明漏洞在你的运行路径中可利用,因此应该作为开发阶段依赖检查,而不是完整应用安全方案的替代品。

信息来源

每条信息都标注了状态与出处,可展开查看。

12 条 · 展开
  • capability tags

    已核验

    security、code_quality、testing

    来源: admin_cms · cms editor · 2026/8/17

  • 最新版本

    已核验

    v1.29.0

    来源: GitHub 官方接口 · latest_release=v1.29.0 · 2026/8/17

  • 许可证

    已核验

    MIT

    来源: GitHub 官方接口 · license.spdx_id=MIT · 2026/8/17

  • needs api key

    已核验

    来源: admin_cms · cms editor · 2026/8/17

  • 一句话用途

    已核验

    {"en":"A local-first JavaScript/TypeScript lockfile vulnerability scanner focused on actionable remediation, with CI, SARIF, HTML reports, and offline advisory data.","zh":"面向 JavaScript/TypeScript lockfile 的本地依赖漏洞扫描 CLI,重点给出可执行修复路径,并支持 CI、SARIF、HTML 报告和离线 advisory 数据库。"}

    来源: admin_cms · cms editor · 2026/8/17

  • 平台

    已核验

    windows、macos、linux

    来源: admin_cms · cms editor · 2026/8/17

  • 分类线索

    根据材料推断

    ai-apps

    来源: 项目说明文档 · hint=ai-apps · 2026/8/17

  • product forms

    已核验

    cli

    来源: admin_cms · cms editor · 2026/8/17

  • role tags

    已核验

    security、frontend、backend、devops

    来源: admin_cms · cms editor · 2026/8/17

  • supports docker

    已核验

    来源: admin_cms · cms editor · 2026/8/17

  • supports local

    已核验

    来源: admin_cms · cms editor · 2026/8/17

  • supports self host

    已核验

    来源: admin_cms · cms editor · 2026/8/17

根据分类、能力和适用角色匹配的其他已核验项目。