
احمِ نفسك من حزم المصادر المفتوحة الخبيثة 🤖
بداية سريعة • توثيق • المجتمع
[!NOTE]
vetيدعم وضعًا خاصًا لمهارات الوكيل. قم بتشغيلvet scan --agent-skill <owner/repo>لفحص مهارة وكيل مستضافة في مستودع GitHub.
70-90% من البرمجيات الحديثة هي كود مفتوح المصدر — كيف تعرف أنها آمنة؟
أدوات SCA التقليدية تغرقك في ضوضاء CVEs. vet يتبع نهجًا مختلفًا:
مجاني للمشاريع مفتوحة المصدر. الخدمات المستضافة متوفرة في SafeDep.
التثبيت في ثوانٍ:
# macOS & Linux
brew install safedep/tap/vet
# باستخدام npm
npm install -g @safedep/vet
أو حمل ثنائي مُجمّع مسبقًا
ابدأ فورًا:
# فحص التبعيات بحثًا عن برمجيات خبيثة
vet scan -D . --malware-query
# إخفاق CI عند وجود ثغرات حرجة
vet scan -D . --filter 'vulns.critical.exists(p, true)' --filter-fail
vet يتبع بنية خط أنابيب: قارئات تستوعب بيانات الحزم من مصادر متنوعة (دلائل، مستودعات، صور حاويات، SBOMs)، مُثريات تُضيف لكل حزمة بيانات ثغرات وبرمجيات خبيثة وسكوركارد من SafeDep Cloud، مُحرك سياسات CEL يُقيّم سياسات الأمان ضد البيانات المثريّة، ومُبلغون ينتجون مخرجات قابلة للتنفيذ بتنسيقات مثل SARIF وJSON وMarkdown.
graph TB
subgraph "OSS Ecosystem"
R1[npm Registry]
R2[PyPI Registry]
R3[Maven Central]
R4[Other Registries]
end
subgraph "SafeDep Cloud"
M[Continuous Monitoring]
A[Real-time Code Analysis<br/>Malware Detection]
T[Threat Intelligence DB<br/>Vulnerabilities • Malware • Scorecard]
end
subgraph "vet CLI"
S[Source Repository<br/>Scanner]
P[CEL Policy Engine]
O[Reports & Actions<br/>SARIF/JSON/CSV]
end
R1 -->|New Packages| M
R2 -->|New Packages| M
R3 -->|New Packages| M
R4 -->|New Packages| M
M -->|Behavioral Analysis| A
A -->|Malware Signals| T
S -->|Query Package Info| T
T -->|Security Intelligence| S
S -->|Analysis Results| P
P -->|Policy Decisions| O
style M fill:#7CB9E8,stroke:#5A8DB8,color:#1a1a1a
style A fill:#E8A87C,stroke:#B88A5A,color:#1a1a1a
style T fill:#7CB9E8,stroke:#5A8DB8,color:#1a1a1a
style S fill:#90C695,stroke:#6B9870,color:#1a1a1a
style P fill:#E8C47C,stroke:#B89B5A,color:#1a1a1a
style O fill:#B8A3D4,stroke:#9478AA,color:#1a1a1a
حماية في الوقت الفعلي ضد الحزم الضارة مدعومة من SafeDep Cloud. مجاني للمشاريع مفتوحة المصدر. يكتشف برمجيات اليوم الصفري من خلال تحليل الكود النشط.
بخلاف ماسحات التبعيات التي تغمرك بالضوضاء، يقوم vet بتحليل استخدامك الفعلي للكود لتحديد أولويات المخاطر الحقيقية.
راجع دليل إثبات استخدام التبعيات للتفاصيل.
حدد سياسات الأمان باستخدام تعبيرات CEL لفرض متطلبات حسب السياق:
# حظر الحزم التي تحتوي على ثغرات حرجة
vet scan --filter 'vulns.critical.exists(p, true)' --filter-fail
# فرض الامتثال للتراخيص
vet scan --filter 'licenses.contains_license("GPL-3.0")' --filter-fail
# طلب حد أدنى من نتائج OpenSSF Scorecard
vet scan --filter 'scorecard.scores.Maintained < 5' --filter-fail
مديري الحزم: npm، PyPI، Maven، Go، Ruby، Rust، PHP صور الحاويات: Docker، OCI تنسيقات SBOM: CycloneDX، SPDX مستودعات المصدر: GitHub، GitLab
حماية في الوقت الفعلي ضد الحزم الضارة من خلال الاستعلام عن قاعدة بيانات استخبارات التهديدات من SafeDep، التي تُغذى باستمرار عبر التحليل السلوكي الثابت والديناميكي.
# الاستعلام عن الحزم الضارة المعروفة (لا حاجة لمفتاح API)
vet scan -D . --malware-query
[!NOTE] العلامة
--malwareمهملة. تم إيقاف المسح النشط (عند الطلب) لصالح الاستعلام عن قاعدة بيانات استخبارات التهديدات من SafeDep. الآن تتصرف--malwareبنفس طريقة--malware-queryوتم الاحتفاظ بها للتوافق مع الإصدارات السابقة.
أمثلة على الاكتشافات:
ميزات الأمان الرئيسية:
# فحوصات متخصصة
vet scan --vsx --malware-query # إضافات VS Code
vet scan -D .github/workflows --malware-query # إجراءات GitHub
vet scan --image nats:2.10 --malware-query # صور حاويات
[!NOTE] الأمر
vet inspect malware(تحليل عند الطلب لحزمة واحدة) مهمل وسيتم إزالته في إصدار مستقبلي. استخدمvet scan --malware-queryللتحقق من الحزم ضد قاعدة بيانات الحزم الضارة المعروفة من SafeDep.
حواجز أمان بدون تكوين في CI/CD:
- uses: safedep/vet-action@v1
with:
policy: ".github/vet/policy.yml"
راجع توثيق vet-action.
مسح على مستوى المؤسسات باستخدام مكون CI الخاص بـ vet:
include:
- component: gitlab.com/safedep/ci-components/vet/scan@main
شغّل vet في أي مكان باستخدام صورة الحاوية الخاصة بنا:
docker run --rm -v $(pwd):/app ghcr.io/safedep/vet:latest scan -D /app --malware-query
brew install safedep/tap/vet
npm install @safedep/vet
راجع الإصدارات للحصول على الثنائيات المُجمّعة مسبقًا.
go install github.com/safedep/vet@latest
# اختبار سريع
docker run --rm ghcr.io/safedep/vet:latest version
# مسح دليل محلي
docker run --rm -v $(pwd):/workspace ghcr.io/safedep/vet:latest scan -D /workspace
vet version
# يجب أن يعرض معلومات الإصدار والبناء
تعلم المزيد في توثيقنا الشامل:
vet يجمع بيانات تيلومتري مجهولة لتحسين المنتج. لا يتم إرسال كودك أو معلومات الحزم أبدًا.
# تعطيل التيلومتري (اختياري)
export VET_DISABLE_TELEMETRY=true
يقف vet على أكتاف العمالقة:
OSV • OpenSSF Scorecard • SLSA • OSV-SCALIBR • Syft
شكرًا لجميع المساهمين ❤️
آمّن سلسلة التوريد الخاصة بك اليوم. قم بتمييز المستودع وابدأ!
تم إنشاؤه بحب من قبل SafeDep ومجتمع المصادر المفتوحة
