Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
vet — Schutz vor bösartigen Open-Source-Paketen 🤖 | Kitploit
Tools/GitHubGitHub/safedep/vet
Statische AnalyseSchwachstellenscannerContainer-SicherheitCode-AnalyseDevSecOpsLieferkettensicherheit
GitHubsafedep/vet

vet

Schutz vor bösartigen Open-Source-Paketen 🤖

Repository anzeigen
1.1k1071vor 5 TagenVon Kitploit geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen
Webseite

SafeDep VET - Echtzeit-Erkennung bösartiger Pakete & Sicherheit der Software-Lieferkette

Quick Start • Dokumentation • Community

Go Report Card License Release OpenSSF Scorecard SLSA 3 CodeQL

Ask DeepWiki


[!NOTE] vet unterstützt einen speziellen Modus für Agent Skills. Führen Sie vet scan --agent-skill <owner/repo> aus, um einen Agent Skill zu scannen, der in einem GitHub-Repository gehostet wird.

Warum vet?

70-90 % der modernen Software ist Open-Source-Code — woher wissen Sie, dass er sicher ist?

Traditionelle SCA-Tools ertränken Sie in CVE-Rauschen. vet verfolgt einen anderen Ansatz:

  • Shadow-AI-Erkennung — Erkennt KI-Nutzungssignale in verschiedenen Tools und Konfigurationen
  • Schadsoftware abfangen, bevor sie ausgeliefert wird — Zero-Day-Erkennung durch statische und dynamische Verhaltensanalyse (erfordert SafeDep-Cloud-Zugriff)
  • Das Schwachstellen-Rauschen durchdringen — Analysiert die tatsächliche Codenutzung, um nur die Risiken sichtbar zu machen, die wirklich zählen
  • Policy as Code durchsetzen — Sicherheits-, Lizenz- und Qualitätsanforderungen als CEL-Ausdrücke formulieren
  • CI/CD-Integration — Sicherheitsleitplanken ohne Konfiguration in CI/CD

Kostenlos für Open Source. Gehostete SaaS-Lösung verfügbar bei SafeDep.

Quick Start

In Sekunden installiert:

root@kitploit:~
# macOS & Linux
brew install safedep/tap/vet

# Using npm
npm install -g @safedep/vet

oder laden Sie ein vorgefertigtes Binary herunter

Sofort loslegen:

root@kitploit:~
# Scan for malware in your dependencies
vet scan -D . --malware-query

# Fail CI on critical vulnerabilities
vet scan -D . --filter 'vulns.critical.exists(p, true)' --filter-fail

Architektur

vet folgt einer Pipeline-Architektur: Reader erfassen Paketmanifeste aus verschiedenen Quellen (Verzeichnisse, Repositorys, Container-Images, SBOMs), Enricher reichern jedes Paket mit Schwachstellen-, Malware- und Scorecard-Daten aus der SafeDep Cloud an, die CEL-Policy-Engine bewertet Sicherheitsrichtlinien anhand der angereicherten Daten, und Reporter erzeugen umsetzbare Ausgaben in Formaten wie SARIF, JSON und Markdown.

Architekturdiagramm anzeigen
root@kitploit:~
graph TB
    subgraph "OSS Ecosystem"
        R1[npm Registry]
        R2[PyPI Registry]
        R3[Maven Central]
        R4[Other Registries]
    end

    subgraph "SafeDep Cloud"
        M[Continuous Monitoring]
        A[Real-time Code Analysis<br/>Malware Detection]
        T[Threat Intelligence DB<br/>Vulnerabilities • Malware • Scorecard]
    end

    subgraph "vet CLI"
        S[Source Repository<br/>Scanner]
        P[CEL Policy Engine]
        O[Reports & Actions<br/>SARIF/JSON/CSV]
    end

    R1 -->|New Packages| M
    R2 -->|New Packages| M
    R3 -->|New Packages| M
    R4 -->|New Packages| M
    M -->|Behavioral Analysis| A
    A -->|Malware Signals| T

    S -->|Query Package Info| T
    T -->|Security Intelligence| S
    S -->|Analysis Results| P
    P -->|Policy Decisions| O

    style M fill:#7CB9E8,stroke:#5A8DB8,color:#1a1a1a
    style A fill:#E8A87C,stroke:#B88A5A,color:#1a1a1a
    style T fill:#7CB9E8,stroke:#5A8DB8,color:#1a1a1a
    style S fill:#90C695,stroke:#6B9870,color:#1a1a1a
    style P fill:#E8C47C,stroke:#B89B5A,color:#1a1a1a
    style O fill:#B8A3D4,stroke:#9478AA,color:#1a1a1a

Hauptfunktionen

Erkennung bösartiger Pakete

Echtzeitschutz gegen bösartige Pakete, unterstützt von SafeDep Cloud. Kostenlos für Open-Source-Projekte. Erkennt Zero-Day-Malware durch aktive Codeanalyse.

Schwachstellenanalyse

Im Gegensatz zu Abhängigkeits-Scannern, die Sie mit Rauschen überfluten, analysiert vet Ihre tatsächliche Codenutzung, um echte Risiken zu priorisieren. Siehe Nachweise zur Abhängigkeitsnutzung für Details.

Policy as Code

Definieren Sie Sicherheitsrichtlinien mithilfe von CEL-Ausdrücken, um kontextspezifische Anforderungen durchzusetzen:

root@kitploit:~
# Block packages with critical CVEs
vet scan --filter 'vulns.critical.exists(p, true)' --filter-fail

# Enforce license compliance
vet scan --filter 'licenses.contains_license("GPL-3.0")' --filter-fail

# Require minimum OpenSSF Scorecard scores
vet scan --filter 'scorecard.scores.Maintained < 5' --filter-fail

Multi-Ökosystem-Unterstützung

Paketmanager: npm, PyPI, Maven, Go, Ruby, Rust, PHP Container-Images: Docker, OCI SBOM-Formate: CycloneDX, SPDX Quell-Repositorys: GitHub, GitLab

Erkennung bösartiger Pakete

Echtzeitschutz gegen bösartige Pakete durch Abfragen der Threat-Intelligence-Datenbank von SafeDep, die kontinuierlich durch statische und dynamische Verhaltensanalyse befüllt wird.

Schnelle Einrichtung

root@kitploit:~
# Query known malicious packages (no API key needed)
vet scan -D . --malware-query

[!NOTE] Das Flag --malware ist veraltet. Das aktive (On-Demand-)Scannen wurde zugunsten der Abfrage der Threat-Intelligence-Datenbank von SafeDep eingestellt. --malware verhält sich jetzt identisch zu --malware-query und bleibt aus Gründen der Abwärtskompatibilität erhalten.

Beispiel-Erkennungen:

  • MAL-2025-3541: express-cookie-parser
  • MAL-2025-4339: eslint-config-airbnb-compat
  • MAL-2025-4029: ts-runtime-compat-check

Wichtige Sicherheitsfunktionen:

  • Echtzeit-Abfragen gegen die Datenbank bekannter bösartiger Pakete von SafeDep
  • Verhaltensanalyse mittels statischer und dynamischer Analyse (wird kontinuierlich in der SafeDep Cloud durchgeführt)
  • Human-in-the-Loop-Triage für Befunde mit hoher Auswirkung
  • Öffentliches Analyseprotokoll für Transparenz

Erweiterte Nutzung

root@kitploit:~
# Specialized scans
vet scan --vsx --malware-query                  # VS Code extensions
vet scan -D .github/workflows --malware-query   # GitHub Actions
vet scan --image nats:2.10 --malware-query      # Container images

[!NOTE] Der Befehl vet inspect malware (On-Demand-Analyse eines einzelnen Pakets) ist veraltet und wird in einer zukünftigen Version entfernt. Verwenden Sie vet scan --malware-query, um Pakete gegen die Datenbank bekannter bösartiger Pakete von SafeDep zu prüfen.

Produktionsreife Integrationen

GitHub Actions

Sicherheitsleitplanken ohne Konfiguration in CI/CD:

root@kitploit:~
- uses: safedep/vet-action@v1
  with:
    policy: ".github/vet/policy.yml"

Siehe Dokumentation zu vet-action.

GitLab CI

Enterprise-Scanning mit der vet-CI-Komponente:

root@kitploit:~
include:
  - component: gitlab.com/safedep/ci-components/vet/scan@main

Container-Integration

Führen Sie vet überall mit unserem Container-Image aus:

root@kitploit:~
docker run --rm -v $(pwd):/app ghcr.io/safedep/vet:latest scan -D /app --malware-query

Installation

Homebrew (Empfohlen)

root@kitploit:~
brew install safedep/tap/vet

npm

root@kitploit:~
npm install @safedep/vet

Direkter Download

Siehe Releases für vorgefertigte Binaries.

Go-Installation

root@kitploit:~
go install github.com/safedep/vet@latest

Container-Image

root@kitploit:~
# Quick test
docker run --rm ghcr.io/safedep/vet:latest version

# Scan local directory
docker run --rm -v $(pwd):/workspace ghcr.io/safedep/vet:latest scan -D /workspace

Installation überprüfen

root@kitploit:~
vet version
# Should display version and build information

Erweiterte Funktionen

Erfahren Sie mehr in unserer umfassenden Dokumentation:

  • KI-Nutzungsermittlung - Erkennt KI-Nutzungssignale in verschiedenen Tools und Konfigurationen
  • KI-Agentenmodus - vet als KI-Agent ausführen
  • MCP-Server - vet als MCP-Server für KI-gestützte Codeanalyse ausführen
  • Berichterstattung - SARIF-, JSON-, CSV-, HTML- und Markdown-Formate
  • SBOM-Unterstützung - CycloneDX-, SPDX-Import/-Export
  • Abfragemodus - Einmal scannen, mehrfach analysieren
  • GitHub-Integration - Repository- und Organisations-Scanning
  • GitHub-Actions-Pinning - GitHub Actions an Commit-SHAs pinnen, um Supply-Chain-Angriffe zu verhindern

Datenschutz

vet sammelt anonyme Nutzungstelemetrie, um das Produkt zu verbessern. Ihr Code und Ihre Paketinformationen werden niemals übertragen.

root@kitploit:~
# Disable telemetry (optional)
export VET_DISABLE_TELEMETRY=true

Community & Support

Der Community beitreten

Discord GitHub Discussions Twitter Follow

Hilfe erhalten & Ideen teilen

  • Interaktives Tutorial - vet praktisch kennenlernen
  • Vollständige Dokumentation - Umfassende Anleitungen
  • Discord-Community - Unterstützung in Echtzeit
  • Issue-Tracker - Fehlerberichte & Funktionswünsche
  • Leitfaden für Mitwirkende - Werden Sie Teil der Entwicklung

Star-Verlauf

Star History Chart

Mit Open Source gebaut

vet steht auf den Schultern von Riesen:

OSV • OpenSSF Scorecard • SLSA • OSV-SCALIBR • Syft

Mitwirkende

Danke an alle Mitwirkenden ❤️

Mitwirkende an vet

Sichern Sie noch heute Ihre Lieferkette. Geben Sie dem Repository einen Stern und legen Sie los!

Mit Liebe erstellt von SafeDep und der Open-Source-Community

Tool herunterladen