CVE Lite CLI — локальный сканер уязвимостей в зависимостях для JavaScript и TypeScript. Проект только приняли в OWASP Incubator (26 мая), свежий релиз 1.18.2 вышел на днях.
Большинство сканеров живут в CI и блокируют мерж спустя часы после пуша. Этот работает прямо в терминале перед коммитом: читает lockfile, сверяет с базой OSV и сразу выдаёт готовые команды для фикса вместо голого списка CVE.
Что умеет:
🔘Сканирует lockfile локально для npm, pnpm, yarn и bun. Код никуда не уходит.
🔘Генерирует готовые команды исправления с учётом пакетного менеджера и workspace.
🔘 Различает прямые и транзитивные зависимости, подсказывает, какой родительский пакет обновить.
🔘 Офлайн-режим с синхронизацией базы advisory для air-gapped окружений.
🔘 Автофикс через --fix, HTML-отчёты, SARIF для GitHub Code Scanning, CycloneDX SBOM для compliance.
🔘 Поддержка корпоративных SSL-прокси через --ca-cert.
Хорошая штука для быстрой проверки перед пушем и для монорепозиториев: в ветке 1.18+ починили работу с workspace-зависимостями. Лицензия MIT, написан на TypeScript.
https://github.com/OWASP/cve-lite-cli
@prog_tools
Post #2787
2.04K