
safe-chain v1.5.15
Schützen Sie sich mit Aikido Safe Chain vor Schadcode, der über npm, yarn, pnpm, npx, pnpx, pip, uv und poetry installiert wird. Kostenlos nutzbar, keine Tokens erforderlich.
Aikido Safe Chain
- ✅ Malware auf Entwickler-Laptops und in CI/CD blockieren
- ✅ Unterstützt npm und PyPI weitere Paketmanager folgen
- ✅ Blockiert Pakete, die neuer als 48 Stunden sind, ohne deinen Build zu beeinträchtigen
- ✅ Tokenlos, kostenlos, keine Build-Daten werden geteilt
Brauchst du Schutz über npm & PyPI hinaus?
Aikido Device Protection baut auf Safe Chain auf und erweitert die Sicherheit von Paketen und Erweiterungen auf weitere Ökosysteme: npm, PyPI, VS Code, Open VSX – (Cursor, Windsurf, Kiro, Vs Codium, ...), Maven, NuGet, Chrome-Erweiterungen, Go, Skills.sh AI skills, Ruby, Rust und mehr.
Erhalte zentrale Richtlinienverwaltung, Anfrage- und Genehmigungs-Workflows sowie Transparenz über jede Entwickler-Workstation in deiner Organisation. Angetrieben vom selben Aikido Intel Feed. Stelle es manuell bereit oder verwalte es über dein MDM-Tool (Jamf, Fleet oder Iru).
Aikido Safe Chain unterstützt die folgenden Paketmanager:
- 📦 npm
- 📦 npx
- 📦 yarn
- 📦 pnpm
- 📦 pnpx
- 📦 rush
- 📦 rushx
- 📦 bun
- 📦 bunx
- 📦 pip
- 📦 pip3
- 📦 uv
- 📦 poetry
- 📦 uvx
- 📦 pipx
- 📦 pdm
Verwendung

Installation
Die Installation von Aikido Safe Chain ist mit dem Installationsskript einfach.
Unix/Linux/macOS```shell
curl -fsSL https://github.com/AikidoSec/safe-chain/releases/download/1.5.20/install-safe-chain.sh -o /tmp/install-safe-chain.sh
&& echo "0ad25efe15d1fa56105157a454d647223e78eb0c53d1f85e3d10afcd722e7bfd /tmp/install-safe-chain.sh" | sha256sum -c -
&& sh /tmp/install-safe-chain.sh
&& rm /tmp/install-safe-chain.sh
### Windows (PowerShell)```powershell
$installer = Join-Path $env:TEMP "install-safe-chain.ps1"
Invoke-WebRequest "https://github.com/AikidoSec/safe-chain/releases/download/1.5.20/install-safe-chain.ps1" -OutFile $installer -UseBasicParsing
$expectedHash = "468C342C5AABB71200B0BD19950984EDD5C4B39811B653B13A5AD15E0FBA4DFA"
if ((Get-FileHash $installer -Algorithm SHA256).Hash -ne $expectedHash) {
Remove-Item $installer -ErrorAction SilentlyContinue
throw "Checksum verification failed for install-safe-chain.ps1"
}
& $installer
Remove-Item $installer
Die oben genannten Installationsbefehle verweisen immer auf eine bestimmte Version. Um eine andere Version zu installieren, ersetzen Sie die Version durch die gewünschte Versionsnummer. Alle verfügbaren Versionen finden Sie auf der Releases-Seite.
Integrität des Downloads
Die Installationsskripte werden von einer versionierten Release-URL bereitgestellt (releases/download/1.5.20/...). GitHub-Releases sind unveränderlich — sobald ein Artefakt unter einer versionierten URL veröffentlicht wurde, kann es nicht mehr geändert oder ersetzt werden. Die heruntergeladene Datei entspricht daher garantiert genau dem, was veröffentlicht wurde.
Überprüfen der Installation
-
❗Terminal neu starten, um die Aikido Safe Chain zu verwenden.
- Dieser Schritt ist entscheidend, da er sicherstellt, dass die Shell-Aliase für npm, npx, yarn, pnpm, pnpx, rush, rushx, bun, bunx, pip, pip3, poetry, uv, uvx, pipx und pdm korrekt geladen werden. Wenn Sie das Terminal nicht neu starten, sind die Aliase nicht verfügbar.
-
Überprüfen Sie die Installation, indem Sie den Verifizierungsbefehl ausführen: ```shell npm safe-chain-verify pnpm safe-chain-verify pip safe-chain-verify uv safe-chain-verify
Any other supported package manager: {packagemanager} safe-chain-verify
- Die Ausgabe sollte "OK: Safe-chain works!" anzeigen, was bestätigt, dass Aikido Safe Chain ordnungsgemäß installiert ist und läuft.
-
(Optional) Malware-Blockierung testen durch den Versuch, ein Testpaket zu installieren:
Für JavaScript/Node.js: ```shell npm install safe-chain-test
Für Python: ```shell pip3 install safe-chain-pi-test
- Die Ausgabe sollte zeigen, dass Aikido Safe Chain die Installation dieser Testpakete blockiert, da sie als Malware gekennzeichnet sind.
Wenn Sie die Befehle `npm`, `npx`, `yarn`, `pnpm`, `pnpx`, `rush`, `rushx`, `bun`, `bunx`, `pip`, `pip3`, `uv`, `uvx`, `poetry`, `pipx` und `pdm` ausführen, prüft die Aikido Safe Chain automatisch die Pakete, die Sie installieren möchten, auf Malware. Sie fängt außerdem Python-Modulaufrufe für pip ab, sofern verfügbar (z. B. `python -m pip install ...`, `python3 -m pip download ...`). Wenn Malware erkannt wird, werden Sie aufgefordert, den Befehl zu beenden.
Sie können die installierte Version überprüfen, indem Sie Folgendes ausführen:```shell
safe-chain --version
Funktionsweise
Malware-Blockierung
Die Aikido Safe Chain funktioniert, indem sie einen leichtgewichtigen Proxy-Server ausführt, der Paket-Downloads aus der npm-Registry und von PyPI abfängt. Wenn Sie die Befehle npm, npx, yarn, pnpm, pnpx, rush, rushx, bun, bunx, pip, pip3, uv, uvx, poetry, pipx oder pdm ausführen, werden alle Paket-Downloads über diesen lokalen Proxy geleitet, der Pakete in Echtzeit gegen Aikido Intel - Open Sources Threat Intelligence verifiziert. Wenn in einem Paket Malware erkannt wird (einschließlich tiefer Abhängigkeiten), blockiert der Proxy den Download, bevor der schädliche Code Ihren Rechner erreicht.
Mindestalter von Paketen
Safe Chain wendet Prüfungen des Mindestalters von Paketen auf unterstützte Ökosysteme an.
Die aktuelle Durchsetzung unterscheidet sich je nach Ökosystem:
- npm-basierte Paketmanager:
- während der normalen Paketauflösung unterdrückt Safe Chain Versionen, die neuer sind als das konfigurierte Mindestalter, aus den von der Registry zurückgegebenen Paketmetadaten
- bei direkten Paket-Download-Anfragen, die diesen Metadatenfluss umgehen, kann Safe Chain die Anfrage selbst mithilfe einer zwischengespeicherten Liste neu veröffentlichter Pakete blockieren
- Python-Paketmanager:
- während der Paketauflösung unterdrückt Safe Chain zu junge Dateien und Releases aus PyPI-Metadatenantworten
- bei direkten Paket-Download-Anfragen, die diesen Metadatenfluss umgehen, kann Safe Chain die Anfrage selbst mithilfe einer zwischengespeicherten Liste neu veröffentlichter Pakete blockieren
Standardmäßig beträgt das Mindestalter von Paketen 48 Stunden. Dies bietet eine zusätzliche Sicherheitsschicht während des kritischen Zeitraums, in dem neu veröffentlichte Pakete am anfälligsten dafür sind, unentdeckte Bedrohungen zu enthalten. Sie können diesen Schwellenwert konfigurieren oder diesen Schutz vollständig umgehen - siehe den Abschnitt Minimum Package Age Configuration unten.
Shell-Integration
Die Aikido Safe Chain integriert sich in Ihre Shell, um eine nahtlose Erfahrung bei der Verwendung von npm, npx, yarn, pnpm, pnpx, rush, rushx, bun, bunx und Python-Paketmanagern (pip, uv, uvx, poetry, pipx, pdm) zu bieten. Sie richtet Aliase für diese Befehle ein, sodass sie von den Aikido Safe Chain-Befehlen umschlossen werden, die den Proxy-Server verwalten, bevor die ursprünglichen Befehle ausgeführt werden. Derzeit unterstützen wir:
- ✅ Bash
- ✅ Zsh
- ✅ Fish
- ✅ PowerShell
- ✅ PowerShell Core