العودة إلى التحديثات
New releaseJul 30, 2026

vet v1.18.1

احمِ نفسك من حزم المصادر المفتوحة الخبيثة 🤖

مشاركة

SafeDep VET - كشف الحزم الضارة في الوقت الفعلي وأمان سلسلة التوريد البرمجية

Go Report Card License Release OpenSSF Scorecard SLSA 3 CodeQL

Ask DeepWiki


[!NOTE] vet يدعم وضعًا خاصًا لمهارات الوكيل. قم بتشغيل vet scan --agent-skill <owner/repo> لفحص مهارة وكيل مستضافة في مستودع GitHub.

لماذا vet؟

70-90% من البرمجيات الحديثة هي كود مفتوح المصدر — كيف تعرف أنها آمنة؟

أدوات SCA التقليدية تغرقك في ضوضاء CVEs. vet يتبع نهجًا مختلفًا:

  • اكتشاف الذكاء الاصطناعي الخفي — اكتشف إشارات استخدام أدوات الذكاء الاصطناعي عبر مختلف الأدوات والتكوينات
  • اعتراض البرمجيات الخبيثة قبل وصولها — اكتشاف اليوم الصفري من خلال التحليل السلوكي الثابت والديناميكي (يتطلب الوصول إلى SafeDep Cloud)
  • تجاوز ضوضاء الثغرات — يحلل استخدام الكود الفعلي لإظهار المخاطر المهمة فقط
  • فرض السياسات ككود — عبر عن متطلبات الأمان والتراخيص والجودة بتعبيرات CEL
  • دمج CI/CD — حواجز أمان بدون تكوين في CI/CD

مجاني للمشاريع مفتوحة المصدر. الخدمات المستضافة متوفرة في SafeDep.

بداية سريعة

التثبيت في ثوانٍ:

# macOS & Linux
brew install safedep/tap/vet

# باستخدام npm
npm install -g @safedep/vet

أو حمل ثنائي مُجمّع مسبقًا

ابدأ فورًا:

# فحص التبعيات بحثًا عن برمجيات خبيثة
vet scan -D . --malware-query

# إخفاق CI عند وجود ثغرات حرجة
vet scan -D . --filter 'vulns.critical.exists(p, true)' --filter-fail

بنية النظام

vet يتبع بنية خط أنابيب: قارئات تستوعب بيانات الحزم من مصادر متنوعة (دلائل، مستودعات، صور حاويات، SBOMs)، مُثريات تُضيف لكل حزمة بيانات ثغرات وبرمجيات خبيثة وسكوركارد من SafeDep Cloud، مُحرك سياسات CEL يُقيّم سياسات الأمان ضد البيانات المثريّة، ومُبلغون ينتجون مخرجات قابلة للتنفيذ بتنسيقات مثل SARIF وJSON وMarkdown.

عرض رسم تخطيطي للبنية
graph TB
    subgraph "OSS Ecosystem"
        R1[npm Registry]
        R2[PyPI Registry]
        R3[Maven Central]
        R4[Other Registries]
    end

    subgraph "SafeDep Cloud"
        M[Continuous Monitoring]
        A[Real-time Code Analysis<br/>Malware Detection]
        T[Threat Intelligence DB<br/>Vulnerabilities • Malware • Scorecard]
    end

    subgraph "vet CLI"
        S[Source Repository<br/>Scanner]
        P[CEL Policy Engine]
        O[Reports & Actions<br/>SARIF/JSON/CSV]
    end

    R1 -->|New Packages| M
    R2 -->|New Packages| M
    R3 -->|New Packages| M
    R4 -->|New Packages| M
    M -->|Behavioral Analysis| A
    A -->|Malware Signals| T

    S -->|Query Package Info| T
    T -->|Security Intelligence| S
    S -->|Analysis Results| P
    P -->|Policy Decisions| O

    style M fill:#7CB9E8,stroke:#5A8DB8,color:#1a1a1a
    style A fill:#E8A87C,stroke:#B88A5A,color:#1a1a1a
    style T fill:#7CB9E8,stroke:#5A8DB8,color:#1a1a1a
    style S fill:#90C695,stroke:#6B9870,color:#1a1a1a
    style P fill:#E8C47C,stroke:#B89B5A,color:#1a1a1a
    style O fill:#B8A3D4,stroke:#9478AA,color:#1a1a1a

الميزات الرئيسية

كشف الحزم الضارة

حماية في الوقت الفعلي ضد الحزم الضارة مدعومة من SafeDep Cloud. مجاني للمشاريع مفتوحة المصدر. يكتشف برمجيات اليوم الصفري من خلال تحليل الكود النشط.

تحليل الثغرات

بخلاف ماسحات التبعيات التي تغمرك بالضوضاء، يقوم vet بتحليل استخدامك الفعلي للكود لتحديد أولويات المخاطر الحقيقية. راجع دليل إثبات استخدام التبعيات للتفاصيل.

السياسات ككود

حدد سياسات الأمان باستخدام تعبيرات CEL لفرض متطلبات حسب السياق:

# حظر الحزم التي تحتوي على ثغرات حرجة
vet scan --filter 'vulns.critical.exists(p, true)' --filter-fail

# فرض الامتثال للتراخيص
vet scan --filter 'licenses.contains_license("GPL-3.0")' --filter-fail

# طلب حد أدنى من نتائج OpenSSF Scorecard
vet scan --filter 'scorecard.scores.Maintained < 5' --filter-fail

دعم متعدد الأنظمة البيئية

مديري الحزم: npm، PyPI، Maven، Go، Ruby، Rust، PHP صور الحاويات: Docker، OCI تنسيقات SBOM: CycloneDX، SPDX مستودعات المصدر: GitHub، GitLab

كشف الحزم الضارة

حماية في الوقت الفعلي ضد الحزم الضارة من خلال الاستعلام عن قاعدة بيانات استخبارات التهديدات من SafeDep، التي تُغذى باستمرار عبر التحليل السلوكي الثابت والديناميكي.

إعداد سريع

# الاستعلام عن الحزم الضارة المعروفة (لا حاجة لمفتاح API)
vet scan -D . --malware-query

[!NOTE] العلامة --malware مهملة. تم إيقاف المسح النشط (عند الطلب) لصالح الاستعلام عن قاعدة بيانات استخبارات التهديدات من SafeDep. الآن تتصرف --malware بنفس طريقة --malware-query وتم الاحتفاظ بها للتوافق مع الإصدارات السابقة.

أمثلة على الاكتشافات:

ميزات الأمان الرئيسية:

  • استعلامات في الوقت الفعلي ضد قاعدة بيانات الحزم الضارة المعروفة من SafeDep
  • تحليل سلوكي باستخدام تحليل ثابت وديناميكي (يتم باستمرار في SafeDep Cloud)
  • فرز بتدخل بشري للنتائج عالية التأثير
  • سجل تحليل عام للشفافية

استخدام متقدم

# فحوصات متخصصة
vet scan --vsx --malware-query                  # إضافات VS Code
vet scan -D .github/workflows --malware-query   # إجراءات GitHub
vet scan --image nats:2.10 --malware-query      # صور حاويات

[!NOTE] الأمر vet inspect malware (تحليل عند الطلب لحزمة واحدة) مهمل وسيتم إزالته في إصدار مستقبلي. استخدم vet scan --malware-query للتحقق من الحزم ضد قاعدة بيانات الحزم الضارة المعروفة من SafeDep.

تكاملات جاهزة للإنتاج

إجراءات GitHub

حواجز أمان بدون تكوين في CI/CD:

- uses: safedep/vet-action@v1
  with:
    policy: ".github/vet/policy.yml"

راجع توثيق vet-action.

GitLab CI

مسح على مستوى المؤسسات باستخدام مكون CI الخاص بـ vet:

include:
  - component: gitlab.com/safedep/ci-components/vet/scan@main

تكامل الحاويات

شغّل vet في أي مكان باستخدام صورة الحاوية الخاصة بنا:

docker run --rm -v $(pwd):/app ghcr.io/safedep/vet:latest scan -D /app --malware-query

التثبيت

Homebrew (موصى به)

brew install safedep/tap/vet

npm

npm install @safedep/vet

تحميل مباشر

راجع الإصدارات للحصول على الثنائيات المُجمّعة مسبقًا.

تثبيت Go

go install github.com/safedep/vet@latest

صورة الحاوية

# اختبار سريع
docker run --rm ghcr.io/safedep/vet:latest version

# مسح دليل محلي
docker run --rm -v $(pwd):/workspace ghcr.io/safedep/vet:latest scan -D /workspace

تحقق من التثبيت

vet version
# يجب أن يعرض معلومات الإصدار والبناء

ميزات متقدمة

تعلم المزيد في توثيقنا الشامل:

الخصوصية

vet يجمع بيانات تيلومتري مجهولة لتحسين المنتج. لا يتم إرسال كودك أو معلومات الحزم أبدًا.

# تعطيل التيلومتري (اختياري)
export VET_DISABLE_TELEMETRY=true

المجتمع والدعم

انضم إلى المجتمع

Discord GitHub Discussions Twitter Follow

احصل على المساعدة وشارك الأفكار


تاريخ النجوم

Star History Chart

مبني باستخدام مفتوح المصدر

يقف vet على أكتاف العمالقة:

OSVOpenSSF ScorecardSLSAOSV-SCALIBRSyft

المساهمون

شكرًا لجميع المساهمين ❤️

المساهمون في vet

آمّن سلسلة التوريد الخاصة بك اليوم. قم بتمييز المستودع وابدأ!

تم إنشاؤه بحب من قبل SafeDep ومجتمع المصادر المفتوحة

الفئات