CVE Lite CLI — локальный сканер уязвимостей в зависимостях для JavaScript и TypeScript.... — 1 июня 2026 г. в 15:00:56.029
CVE Lite CLI — локальный сканер уязвимостей в зависимостях для JavaScript и TypeScript. Проект только приняли в OWASP Incubator (26 мая), свежий релиз 1.18.2 вышел на днях. Большинство сканеров живут в CI и блокируют мерж спустя часы после пуша. Этот работает прямо в терминале перед коммитом: читает lockfile, сверяет с базой OSV и сразу выдаёт готовые команды для фикса вместо голого списка CVE. Что умеет: 🔘Сканирует lockfile локально для npm, pnpm, yarn и bun. Код никуда не уходит. 🔘Генерирует готовые команды исправления с учётом пакетного менеджера и workspace. 🔘 Различает прямые и транзитивные зависимости, подсказывает, какой родительский пакет обновить. 🔘 Офлайн-режим с синхронизацией базы advisory для air-gapped окружений. 🔘 Автофикс через --fix, HTML-отчёты, SARIF для GitHub Code Scanning, CycloneDX SBOM для compliance. 🔘 Поддержка корпоративных SSL-прокси через --ca-cert. Хорошая штука для быстрой проверки перед пушем и для монорепозиториев: в ветке 1.18+ починили работу с workspace-зависимостями. Лицензия MIT, написан на TypeScript. https://github.com/OWASP/cve-lite-cli @prog_tools

