- 社区热度
- 669 Stars
- GitHub 收藏
- 最近活跃
- 2026/8/17
- 近 30 天还在更新
- 授权协议
- MIT
- 宽松协议
为什么值得关注
不是看 Star 排名,而是看它解决了什么问题、实际有没有用,以及方法为什么值得关注。
解决的问题
很多依赖漏洞工具能告诉开发者“哪里有 CVE”,但修复路径仍需要人工判断直接/传递依赖、可升级版本和父依赖关系,结果是告警很多、真正落地修复很慢。
实际价值
它从 lockfile 本地扫描开始,直接给出可执行修复命令,并提供传递依赖父级指导、CI 退出码、SARIF、HTML 报告和离线 advisory 数据,更接近开发者真正的修复动作。
创新 / 差异化
它把重点从“发现更多漏洞”转向“如何正确修掉”,并进一步检查 override/resolution 卫生度和阻碍 CVE 修复的维护风险,这是与传统列表式扫描器明显不同的切入点。
扩展潜力
既可以开发者本地运行,也能用 JSON/SARIF、失败阈值和 GitHub Action 进入 CI,把同一套修复逻辑放到提交前和持续集成两个环节。
为什么是现在
AI 编程提高了代码和依赖变更速度,也提高了安全告警产生速度;开发团队更需要靠近开发流程、低摩擦且能直接给出修复动作的安全工具。
核心亮点
- 扫描 npm、pnpm、Yarn、Bun lockfile 并关联 OSV 漏洞数据
- 区分直接与传递依赖,给出面向父依赖的修复建议
- 支持 JSON、SARIF、HTML 报告和按严重等级控制退出码
快速开始
安装方式、上手难度、开始步骤。
装在哪
本地运行
难不难
容易,照着走就行
- 01用 npm 全局安装
cve-lite-cli,或先用npx对一个测试仓库做一次扫描。 - 02先使用默认/verbose 输出理解直接与传递依赖路径,再按需要接入 JSON、SARIF 或 HTML 报告。
- 03需要自动修复时在独立分支运行
--fix,完成测试和 diff 复核后再合并;受限环境可先同步 advisory 数据库后离线扫描。
更适合谁
- 想在本机直接跑起来试用的开发者
更多介绍
CVE Lite CLI 是 OWASP Lab Project,主要扫描 npm、pnpm、Yarn 和 Bun 项目的 lockfile,并把 OSV advisory 与依赖树关联起来。相比只给出 CVE/GHSA 编号,它更强调“该升级哪个直接依赖、哪个问题来自传递依赖”,并生成对应包管理器的修复命令。工具支持 JSON、SARIF、交互式 HTML 报告、严重级别退出码、GitHub Action,以及用于受限网络环境的本地 advisory 数据库;还可以检查 overrides/resolutions 的陈旧配置和阻碍 CVE 修复的维护风险。README 也明确列出边界:它不做恶意包行为检测、容器/二进制/Secrets/IaC 扫描,也不能证明漏洞在你的运行路径中可利用,因此应该作为开发阶段依赖检查,而不是完整应用安全方案的替代品。
信息来源
每条信息都标注了状态与出处,可展开查看。
12 条 · 展开
信息来源
每条信息都标注了状态与出处,可展开查看。
capability tags
已核验security、code_quality、testing
来源: admin_cms · cms editor · 2026/8/17
最新版本
已核验v1.29.0
来源: GitHub 官方接口 · latest_release=v1.29.0 · 2026/8/17
许可证
已核验MIT
来源: GitHub 官方接口 · license.spdx_id=MIT · 2026/8/17
needs api key
已核验否
来源: admin_cms · cms editor · 2026/8/17
一句话用途
已核验{"en":"A local-first JavaScript/TypeScript lockfile vulnerability scanner focused on actionable remediation, with CI, SARIF, HTML reports, and offline advisory data.","zh":"面向 JavaScript/TypeScript lockfile 的本地依赖漏洞扫描 CLI,重点给出可执行修复路径,并支持 CI、SARIF、HTML 报告和离线 advisory 数据库。"}
来源: admin_cms · cms editor · 2026/8/17
平台
已核验windows、macos、linux
来源: admin_cms · cms editor · 2026/8/17
分类线索
根据材料推断ai-apps
来源: 项目说明文档 · hint=ai-apps · 2026/8/17
product forms
已核验cli
来源: admin_cms · cms editor · 2026/8/17
role tags
已核验security、frontend、backend、devops
来源: admin_cms · cms editor · 2026/8/17
supports docker
已核验否
来源: admin_cms · cms editor · 2026/8/17
supports local
已核验是
来源: admin_cms · cms editor · 2026/8/17
supports self host
已核验否
来源: admin_cms · cms editor · 2026/8/17
相关项目
根据分类、能力和适用角色匹配的其他已核验项目。
openbao
用于集中存储、分发和轮换密钥、证书与其他敏感数据的开源秘密管理系统。
agent-governance-toolkit
为 AI Agent 工具调用加入策略检查、身份、审计、沙箱与 SRE 控制的治理工具包,可接入多种 Agent 框架。
fleet
面向 IT 与安全团队的设备管理平台,可跨桌面和移动系统执行 MDM、软件部署、补丁、资产查询与合规检查。
VirusDetector
基于 Manifest V3 的 Chrome/Edge 扩展,通过多维评分与多层拦截策略实时检测银狐木马钓鱼及仿冒网站。
Cline
运行在 IDE 与终端里的开源编程 Agent,可读取项目、修改文件、执行命令,并通过逐步审批或自动批准控制实际操作。
Flawless
面向 Kubernetes 与云基础设施的企业级 Agentic SRE 运维平台,贯穿风险发现、取证诊断、受控变更与恢复验证全闭环。

