
vet v1.18.1
Schutz vor bösartigen Open-Source-Paketen 🤖
Quick Start • Dokumentation • Community
[!NOTE]
vetunterstĂĽtzt einen speziellen Modus fĂĽr Agent Skills. FĂĽhren Sievet scan --agent-skill <owner/repo>aus, um einen Agent Skill zu scannen, der in einem GitHub-Repository gehostet wird.
Warum vet?
70-90 % der modernen Software ist Open-Source-Code — woher wissen Sie, dass er sicher ist?
Traditionelle SCA-Tools ertränken Sie in CVE-Rauschen. vet verfolgt einen anderen Ansatz:
- Shadow-AI-Erkennung — Erkennt KI-Nutzungssignale in verschiedenen Tools und Konfigurationen
- Schadsoftware abfangen, bevor sie ausgeliefert wird — Zero-Day-Erkennung durch statische und dynamische Verhaltensanalyse (erfordert SafeDep-Cloud-Zugriff)
- Das Schwachstellen-Rauschen durchdringen — Analysiert die tatsächliche Codenutzung, um nur die Risiken sichtbar zu machen, die wirklich zählen
- Policy as Code durchsetzen — Sicherheits-, Lizenz- und Qualitätsanforderungen als CEL-Ausdrücke formulieren
- CI/CD-Integration — Sicherheitsleitplanken ohne Konfiguration in CI/CD
Kostenlos für Open Source. Gehostete SaaS-Lösung verfügbar bei SafeDep.
Quick Start
In Sekunden installiert:
# macOS & Linux
brew install safedep/tap/vet
# Using npm
npm install -g @safedep/vet
oder laden Sie ein vorgefertigtes Binary herunter
Sofort loslegen:
# Scan for malware in your dependencies
vet scan -D . --malware-query
# Fail CI on critical vulnerabilities
vet scan -D . --filter 'vulns.critical.exists(p, true)' --filter-fail
Architektur
vet folgt einer Pipeline-Architektur: Reader erfassen Paketmanifeste aus verschiedenen Quellen (Verzeichnisse, Repositorys, Container-Images, SBOMs), Enricher reichern jedes Paket mit Schwachstellen-, Malware- und Scorecard-Daten aus der SafeDep Cloud an, die CEL-Policy-Engine bewertet Sicherheitsrichtlinien anhand der angereicherten Daten, und Reporter erzeugen umsetzbare Ausgaben in Formaten wie SARIF, JSON und Markdown.
Architekturdiagramm anzeigen
graph TB
subgraph "OSS Ecosystem"
R1[npm Registry]
R2[PyPI Registry]
R3[Maven Central]
R4[Other Registries]
end
subgraph "SafeDep Cloud"
M[Continuous Monitoring]
A[Real-time Code Analysis<br/>Malware Detection]
T[Threat Intelligence DB<br/>Vulnerabilities • Malware • Scorecard]
end
subgraph "vet CLI"
S[Source Repository<br/>Scanner]
P[CEL Policy Engine]
O[Reports & Actions<br/>SARIF/JSON/CSV]
end
R1 -->|New Packages| M
R2 -->|New Packages| M
R3 -->|New Packages| M
R4 -->|New Packages| M
M -->|Behavioral Analysis| A
A -->|Malware Signals| T
S -->|Query Package Info| T
T -->|Security Intelligence| S
S -->|Analysis Results| P
P -->|Policy Decisions| O
style M fill:#7CB9E8,stroke:#5A8DB8,color:#1a1a1a
style A fill:#E8A87C,stroke:#B88A5A,color:#1a1a1a
style T fill:#7CB9E8,stroke:#5A8DB8,color:#1a1a1a
style S fill:#90C695,stroke:#6B9870,color:#1a1a1a
style P fill:#E8C47C,stroke:#B89B5A,color:#1a1a1a
style O fill:#B8A3D4,stroke:#9478AA,color:#1a1a1a
Hauptfunktionen
Erkennung bösartiger Pakete
Echtzeitschutz gegen bösartige Pakete, unterstützt von SafeDep Cloud. Kostenlos für Open-Source-Projekte. Erkennt Zero-Day-Malware durch aktive Codeanalyse.
Schwachstellenanalyse
Im Gegensatz zu Abhängigkeits-Scannern, die Sie mit Rauschen überfluten, analysiert vet Ihre tatsächliche Codenutzung, um echte Risiken zu priorisieren.
Siehe Nachweise zur Abhängigkeitsnutzung für Details.
Policy as Code
Definieren Sie Sicherheitsrichtlinien mithilfe von CEL-AusdrĂĽcken, um kontextspezifische Anforderungen durchzusetzen:
# Block packages with critical CVEs
vet scan --filter 'vulns.critical.exists(p, true)' --filter-fail
# Enforce license compliance
vet scan --filter 'licenses.contains_license("GPL-3.0")' --filter-fail
# Require minimum OpenSSF Scorecard scores
vet scan --filter 'scorecard.scores.Maintained < 5' --filter-fail
Multi-Ă–kosystem-UnterstĂĽtzung
Paketmanager: npm, PyPI, Maven, Go, Ruby, Rust, PHP Container-Images: Docker, OCI SBOM-Formate: CycloneDX, SPDX Quell-Repositorys: GitHub, GitLab
Erkennung bösartiger Pakete
Echtzeitschutz gegen bösartige Pakete durch Abfragen der Threat-Intelligence-Datenbank von SafeDep, die kontinuierlich durch statische und dynamische Verhaltensanalyse befüllt wird.
Schnelle Einrichtung
# Query known malicious packages (no API key needed)
vet scan -D . --malware-query
[!NOTE] Das Flag
--malwareist veraltet. Das aktive (On-Demand-)Scannen wurde zugunsten der Abfrage der Threat-Intelligence-Datenbank von SafeDep eingestellt.--malwareverhält sich jetzt identisch zu--malware-queryund bleibt aus Gründen der Abwärtskompatibilität erhalten.
Beispiel-Erkennungen:
- MAL-2025-3541: express-cookie-parser
- MAL-2025-4339: eslint-config-airbnb-compat
- MAL-2025-4029: ts-runtime-compat-check
Wichtige Sicherheitsfunktionen:
- Echtzeit-Abfragen gegen die Datenbank bekannter bösartiger Pakete von SafeDep
- Verhaltensanalyse mittels statischer und dynamischer Analyse (wird kontinuierlich in der SafeDep Cloud durchgefĂĽhrt)
- Human-in-the-Loop-Triage fĂĽr Befunde mit hoher Auswirkung
- Ă–ffentliches Analyseprotokoll fĂĽr Transparenz
Erweiterte Nutzung
# Specialized scans
vet scan --vsx --malware-query # VS Code extensions
vet scan -D .github/workflows --malware-query # GitHub Actions
vet scan --image nats:2.10 --malware-query # Container images
[!NOTE] Der Befehl
vet inspect malware(On-Demand-Analyse eines einzelnen Pakets) ist veraltet und wird in einer zukünftigen Version entfernt. Verwenden Sievet scan --malware-query, um Pakete gegen die Datenbank bekannter bösartiger Pakete von SafeDep zu prüfen.
Produktionsreife Integrationen
GitHub Actions
Sicherheitsleitplanken ohne Konfiguration in CI/CD:
- uses: safedep/vet-action@v1
with:
policy: ".github/vet/policy.yml"
Siehe Dokumentation zu vet-action.
GitLab CI
Enterprise-Scanning mit der vet-CI-Komponente:
include:
- component: gitlab.com/safedep/ci-components/vet/scan@main
Container-Integration
FĂĽhren Sie vet ĂĽberall mit unserem Container-Image aus:
docker run --rm -v $(pwd):/app ghcr.io/safedep/vet:latest scan -D /app --malware-query
Installation
Homebrew (Empfohlen)
brew install safedep/tap/vet
npm
npm install @safedep/vet
Direkter Download
Siehe Releases fĂĽr vorgefertigte Binaries.
Go-Installation
go install github.com/safedep/vet@latest
Container-Image
# Quick test
docker run --rm ghcr.io/safedep/vet:latest version
# Scan local directory
docker run --rm -v $(pwd):/workspace ghcr.io/safedep/vet:latest scan -D /workspace
Installation ĂĽberprĂĽfen
vet version
# Should display version and build information
Erweiterte Funktionen
Erfahren Sie mehr in unserer umfassenden Dokumentation:
- KI-Nutzungsermittlung - Erkennt KI-Nutzungssignale in verschiedenen Tools und Konfigurationen
- KI-Agentenmodus - vet als KI-Agent ausfĂĽhren
- MCP-Server - vet als MCP-Server fĂĽr KI-gestĂĽtzte Codeanalyse ausfĂĽhren
- Berichterstattung - SARIF-, JSON-, CSV-, HTML- und Markdown-Formate
- SBOM-UnterstĂĽtzung - CycloneDX-, SPDX-Import/-Export
- Abfragemodus - Einmal scannen, mehrfach analysieren
- GitHub-Integration - Repository- und Organisations-Scanning
- GitHub-Actions-Pinning - GitHub Actions an Commit-SHAs pinnen, um Supply-Chain-Angriffe zu verhindern
Datenschutz
vet sammelt anonyme Nutzungstelemetrie, um das Produkt zu verbessern. Ihr Code und Ihre Paketinformationen werden niemals ĂĽbertragen.
# Disable telemetry (optional)
export VET_DISABLE_TELEMETRY=true
Community & Support
Hilfe erhalten & Ideen teilen
- Interaktives Tutorial - vet praktisch kennenlernen
- Vollständige Dokumentation - Umfassende Anleitungen
- Discord-Community - UnterstĂĽtzung in Echtzeit
- Issue-Tracker - Fehlerberichte & FunktionswĂĽnsche
- Leitfaden fĂĽr Mitwirkende - Werden Sie Teil der Entwicklung
Star-Verlauf
Mit Open Source gebaut
vet steht auf den Schultern von Riesen:
OSV • OpenSSF Scorecard • SLSA • OSV-SCALIBR • Syft
Mitwirkende
Danke an alle Mitwirkenden ❤️
Sichern Sie noch heute Ihre Lieferkette. Geben Sie dem Repository einen Stern und legen Sie los!
Mit Liebe erstellt von SafeDep und der Open-Source-Community
