🛡 OWASP запустил сканер уязвимостей npm с автоисправлением Разработчик тянет одну библиотеку и получает лавину транзитивных зависимостей — JavaScript-проект легко обрастает тысячами пакетов, о существовании которых он не подозревает. SBOM, задуманный как решение, в open source не даёт гарантий — содержимое файла может не совпадать с реальностью. CVE Lite CLI работает иначе: запускается локально на машине разработчика, проверяет lock-файлы npm, pnpm и Yarn на основе OSV.dev и возвращает результат за секунды. Инструмент создал разработчик с 25-летним стажем Sonu Kapoor — теперь проект принят как OWASP Incubator, по данным securityweek. Главное отличие от CI-сканеров — не скорость как таковая, а устранение трения. Автоматизированные проверки гоняют анализ часами, разработчик теряет контекст и мотивацию, получает отчёт на сотни строк без конкретного плана действий. Kapoor описывает случай, где разработчик перебрал 25 версий пакета в поисках безопасной — каждая итерация требовала отправки, ожидания CI и очередного отказа. • Поддерживаемые lock-файлы: package-lock.json (npm), pnpm-lock.yaml, yarn.lock • Движок: OSV.dev (Google Open Source Vulnerabilities) • Ключевая фича: собственный алгоритм подбирает безопасную замену и тут же проверяет её — не просто предупреждение, а готовая команда для исправления Инструмент целится в промежуток между «написал код» и «отправил в репозиторий» — ровно тот момент, когда у разработчика ещё есть контекст и желание разобраться. Никаких автоматизированных систем, CI-конвейеров и ожидания свободного раннера. Уязвимость — не свойство бага, а свойство архитектуры, которая заставляет каждый проект тащить тысячи чужих пакетов. Ускорить сканер до секунды и дать кнопку «пофиксить» — инженерное решение проблемы «разработчик устал и забил». Более серьёзную задачу — сделать зависимости понятными и контролируемыми — не закроет ни один CLI-инструмент. #AppSec #DevSecOps #npm #SCA #CVE