
safe-chain v1.5.16
Protégete contra el código malicioso instalado mediante npm, yarn, pnpm, npx, pnpx, pip, uv y poetry con Aikido Safe Chain. Uso gratuito, sin necesidad de tokens.
Aikido Safe Chain
- ✅ Bloquea malware en portátiles de desarrolladores y CI/CD
- ✅ Compatible con npm y PyPI; más gestores de paquetes próximamente
- ✅ Bloquea paquetes con menos de 48 horas sin romper tu compilación
- ✅ Sin tokens, gratuito, sin compartir datos de compilación
¿Necesitas protección más allá de npm y PyPI?
Aikido Device Protection se basa en Safe Chain, ampliando la seguridad de paquetes y extensiones a más ecosistemas: npm, PyPI, VS Code, Open VSX - (Cursor, Windsurf, Kiro, Vs Codium, ...), Maven, NuGet, extensiones de Chrome, Go, Skills.sh AI skills, Ruby, Rust, y más.
Obtén gestión centralizada de políticas, flujos de solicitud y aprobación, y visibilidad en cada estación de trabajo de desarrollador de tu organización. Impulsado por el mismo feed de Aikido Intel. Despliégalo manualmente o gestiona a través de tu herramienta MDM (Jamf, Fleet o Iru).
Aikido Safe Chain es compatible con los siguientes gestores de paquetes:
- 📦 npm
- 📦 npx
- 📦 yarn
- 📦 pnpm
- 📦 pnpx
- 📦 rush
- 📦 rushx
- 📦 bun
- 📦 bunx
- 📦 pip
- 📦 pip3
- 📦 uv
- 📦 poetry
- 📦 uvx
- 📦 pipx
- 📦 pdm
Uso

Instalación
Instalar Aikido Safe Chain es fácil con el script de instalación.
Unix/Linux/macOS```shell
curl -fsSL https://github.com/AikidoSec/safe-chain/releases/download/1.5.16/install-safe-chain.sh -o /tmp/install-safe-chain.sh
&& echo "7a7b6e54c2e0adbcb53bc1bf7d258cc974f8f31e77ed048b88e4d2e4ac758839 /tmp/install-safe-chain.sh" | sha256sum -c -
&& sh /tmp/install-safe-chain.sh
&& rm /tmp/install-safe-chain.sh
### Windows (PowerShell)```powershell
$installer = Join-Path $env:TEMP "install-safe-chain.ps1"
Invoke-WebRequest "https://github.com/AikidoSec/safe-chain/releases/download/1.5.16/install-safe-chain.ps1" -OutFile $installer -UseBasicParsing
$expectedHash = "6F46B5CFA42DDF9545616E169A567E764CE179E6321E6555D2C3A81768E2635D"
if ((Get-FileHash $installer -Algorithm SHA256).Hash -ne $expectedHash) {
Remove-Item $installer -ErrorAction SilentlyContinue
throw "Checksum verification failed for install-safe-chain.ps1"
}
& $installer
Remove-Item $installer
Los comandos de instalación anteriores siempre hacen referencia a una versión específica. Para instalar una versión diferente, reemplace la versión con el número de versión deseado. Todas las versiones disponibles están en la página de versiones.
Integridad de la descarga
Los scripts de instalación se sirven desde una URL de versión versionada (releases/download/1.5.16/...). Las versiones de GitHub son inmutables: una vez que un artefacto se publica en una URL versionada, no se puede modificar ni reemplazar, por lo que el archivo que descargue está garantizado que es exactamente el que se publicó.
Verificar la instalación
-
❗Reinicie su terminal para comenzar a usar Aikido Safe Chain.
- Este paso es crucial, ya que garantiza que los alias de shell para npm, npx, yarn, pnpm, pnpx, rush, rushx, bun, bunx, pip, pip3, poetry, uv, uvx, pipx y pdm se carguen correctamente. Si no reinicia su terminal, los alias no estarán disponibles.
-
Verifique la instalación ejecutando el comando de verificación: ```shell npm safe-chain-verify pnpm safe-chain-verify pip safe-chain-verify uv safe-chain-verify
Any other supported package manager: {packagemanager} safe-chain-verify
- La salida debería mostrar "OK: Safe-chain works!" confirmando que Aikido Safe Chain está correctamente instalado y en ejecución.
-
(Opcional) Probar el bloqueo de malware intentando instalar un paquete de prueba:
Para JavaScript/Node.js: ```shell npm install safe-chain-test
Para Python: ```shell pip3 install safe-chain-pi-test
- La salida debería mostrar que Aikido Safe Chain está bloqueando la instalación de estos paquetes de prueba, ya que están marcados como malware.
Al ejecutar comandos de `npm`, `npx`, `yarn`, `pnpm`, `pnpx`, `rush`, `rushx`, `bun`, `bunx`, `pip`, `pip3`, `uv`, `uvx`, `poetry`, `pipx` y `pdm`, Aikido Safe Chain comprobará automáticamente si hay malware en los paquetes que intentas instalar. También intercepta las invocaciones de módulos de Python para pip cuando está disponible (por ejemplo, `python -m pip install ...`, `python3 -m pip download ...`). Si se detecta algún malware, te pedirá que salgas del comando.
Puedes comprobar la versión instalada ejecutando:```shell
safe-chain --version
Cómo funciona
Bloqueo de malware
Aikido Safe Chain funciona ejecutando un servidor proxy ligero que intercepta las descargas de paquetes del registro npm y de PyPI. Cuando ejecutas comandos de npm, npx, yarn, pnpm, pnpx, rush, rushx, bun, bunx, pip, pip3, uv, uvx, poetry, pipx o pdm, todas las descargas de paquetes se enrutan a través de este proxy local, que verifica los paquetes en tiempo real contra Aikido Intel - Open Sources Threat Intelligence. Si se detecta malware en cualquier paquete (incluidas las dependencias profundas), el proxy bloquea la descarga antes de que el código malicioso llegue a tu máquina.
Edad mínima del paquete
Safe Chain aplica comprobaciones de edad mínima del paquete en los ecosistemas compatibles.
La aplicación actual difiere según el ecosistema:
- Gestores de paquetes basados en npm:
- durante la resolución normal de paquetes, Safe Chain suprime las versiones más recientes que la edad mínima configurada de los metadatos del paquete devueltos por el registro
- para solicitudes directas de descarga de paquetes que omiten ese flujo de metadatos, Safe Chain puede bloquear la solicitud en sí utilizando una lista en caché de paquetes recién publicados
- Gestores de paquetes de Python:
- durante la resolución de paquetes, Safe Chain suprime archivos y versiones demasiado recientes de las respuestas de metadatos de PyPI
- para solicitudes directas de descarga de paquetes que omiten ese flujo de metadatos, Safe Chain puede bloquear la solicitud en sí utilizando una lista en caché de paquetes recién publicados
Por defecto, la edad mínima del paquete es de 48 horas. Esto proporciona una capa de seguridad adicional durante el período crítico en el que los paquetes recién publicados son más vulnerables a contener amenazas no detectadas. Puedes configurar este umbral u omitir esta protección por completo; consulta la sección Configuración de la edad mínima del paquete a continuación.
Integración con el shell
Aikido Safe Chain se integra con tu shell para proporcionar una experiencia fluida al usar npm, npx, yarn, pnpm, pnpx, rush, rushx, bun, bunx y gestores de paquetes de Python (pip, uv, uvx, poetry, pipx, pdm). Configura alias para estos comandos de modo que sean envueltos por los comandos de Aikido Safe Chain, que gestionan el servidor proxy antes de ejecutar los comandos originales. Actualmente admitimos:
- ✅ Bash
- ✅ Zsh
- ✅ Fish
- ✅ PowerShell
- ✅ PowerShell Core
Puedes encontrar más información sobre la integración con el shell en la documentación de integración con el shell.
Desinstalación
Para desinstalar Aikido Safe Chain, usa nuestro desinstalador de una línea:
Unix/Linux/macOS```shell
curl -fsSL https://github.com/AikidoSec/safe-chain/releases/download/1.5.16/uninstall-safe-chain.sh | sh
### Windows (PowerShell)```powershell
iex (iwr "https://github.com/AikidoSec/safe-chain/releases/download/1.5.16/uninstall-safe-chain.ps1" -UseBasicParsing)
❗Reinicia tu terminal después de desinstalar para asegurarte de que todos los alias se eliminen.
Configuración
Registro de actividad
Puedes controlar la salida de Aikido Safe Chain usando la bandera --safe-chain-logging o la variable de entorno SAFE_CHAIN_LOGGING.
Opciones de configuración
Puedes establecer el nivel de registro a través de múltiples fuentes (en orden de prioridad):
-
Argumento de CLI (mayor prioridad):
-
--safe-chain-logging=silent- Suprime toda la salida de Aikido Safe Chain excepto cuando se bloquea malware. La salida del administrador de paquetes se escribe en stdout de forma normal, y Safe Chain solo escribe un mensaje breve si ha bloqueado malware y provoca la salida del proceso.npm install express --safe-chain-logging=silent -
--safe-chain-logging=verbose- Habilita la salida de diagnóstico detallada de Aikido Safe Chain. Útil para solucionar problemas o comprender qué está haciendo Safe Chain entre bastidores.npm install express --safe-chain-logging=verbose
-
-
Variable de entorno: ```shell export SAFE_CHAIN_LOGGING=verbose npm install express
Valores válidos: silent, normal, verbose
Esto es útil para establecer un nivel de registro predeterminado para todos los comandos del gestor de paquetes en tu sesión de terminal o entorno de CI/CD.
Registro en archivo
Puedes reflejar la salida de Aikido Safe Chain en un archivo de registro usando la bandera --safe-chain-log-file o la variable de entorno SAFE_CHAIN_LOG_FILE. El registro en archivo está deshabilitado por defecto y se habilita cuando se establece una ruta. El formato del archivo (--safe-chain-log-file-format) y la verbosidad (--safe-chain-log-file-verbosity) se controlan de forma independiente de la salida del terminal.
Opciones de configuración
Se establecen a través de cualquiera de estas (en orden de prioridad):
- Argumento de CLI (prioridad más alta): ```shell
npm install express
--safe-chain-log-file=~/safe-chain.log
--safe-chain-log-file-format=plain
--safe-chain-log-file-verbosity=normal - Variable de entorno: ```shell
export SAFE_CHAIN_LOG_FILE=~/safe-chain.log
export SAFE_CHAIN_LOG_FILE_FORMAT=plain
export SAFE_CHAIN_LOG_FILE_VERBOSITY=normal
- Archivo de Configuración (
~/.safe-chain/config.json): ```json { "logFile": "~/safe-chain.log", "logFileFormat": "plain", "logFileVerbosity": "normal" }
logFileFormat — json (predeterminado) o plain.
logFileVerbosity — silent, normal o verbose (predeterminado). Independiente de --safe-chain-logging.
Edad Mínima del Paquete
Puedes configurar cuánto tiempo deben existir los paquetes antes de que Safe Chain permita su instalación. De forma predeterminada, los paquetes deben tener al menos 48 horas de antigüedad antes de poder instalarse.
Para los gestores de paquetes basados en npm, esta comprobación actualmente tiene dos modos de aplicación:
- Safe Chain suprime las versiones demasiado recientes de los metadatos del paquete durante la resolución normal de dependencias.
- Safe Chain bloquea las solicitudes directas de descarga de paquetes cuando coinciden con la lista cacheada de paquetes recién publicados.
Para los gestores de paquetes de Python, esta comprobación actualmente tiene dos modos de aplicación:
- Safe Chain suprime los archivos y versiones demasiado recientes de los metadatos de PyPI durante la resolución de dependencias.
- Safe Chain bloquea las solicitudes directas de descarga de paquetes cuando coinciden con la lista cacheada de paquetes recién publicados.
Opciones de Configuración
Puedes establecer la edad mínima del paquete a través de múltiples fuentes (en orden de prioridad):
- Argumento de CLI (prioridad más alta): ```shell
npm install express --safe-chain-minimum-package-age-hours=48
- Variable de entorno: ```shell
export SAFE_CHAIN_MINIMUM_PACKAGE_AGE_HOURS=48
npm install express
- Archivo de configuración (
~/.safe-chain/config.json): ```json { "minimumPackageAgeHours": 48 }
Exclusión de Paquetes
Excluya paquetes de confianza del filtrado por antigüedad mínima mediante una variable de entorno o un archivo de configuración (ambos se combinan). Use @scope/* para confiar en todos los paquetes de una organización:```shell
export SAFE_CHAIN_MINIMUM_PACKAGE_AGE_EXCLUSIONS="@aikidosec/*"
🛡️ Características
- Escaneo de puertos: Detecta puertos abiertos y servicios en ejecución.
- Escaneo de vulnerabilidades: Identifica vulnerabilidades conocidas en servicios y aplicaciones.
- Fuerza bruta: Prueba credenciales débiles en servicios como SSH, FTP y HTTP.
- Detección de servicios: Identifica versiones de servicios y sistemas operativos.
- Informes detallados: Genera informes en formato HTML, PDF y JSON.
- Interfaz de línea de comandos: Fácil de usar y automatizable.
- Soporte multiplataforma: Funciona en Linux, macOS y Windows.
- Actualizaciones periódicas: Base de datos de vulnerabilidades actualizada regularmente.
- Modo sigiloso: Opciones para evitar la detección por IDS/IPS.
- Escaneo paralelo: Escaneo rápido de múltiples hosts y puertos.
- Personalización: Configuración flexible para adaptarse a diferentes escenarios.
- Registro de actividades: Registro detallado de todas las acciones realizadas.
- Integración con otras herramientas: Compatible con Nmap, Metasploit y otras herramientas populares.
- Interfaz gráfica opcional: Interfaz web para facilitar la gestión y visualización de resultados.
- Soporte para scripts personalizados: Permite ejecutar scripts propios para tareas específicas.
- Detección de servicios web: Identifica tecnologías y frameworks utilizados en aplicaciones web.
- Escaneo de red: Descubre hosts activos y mapea la topología de la red.
- Análisis de tráfico: Captura y analiza paquetes de red para detectar anomalías.
- Gestión de sesiones: Permite guardar y reanudar escaneos en curso.
- Compatibilidad con proxies: Soporta el uso de proxies para ocultar la IP.
- Detección de malware: Escanea archivos y procesos en busca de malware conocido.
- Análisis forense: Herramientas para la recopilación y análisis de evidencia digital.
- Autenticación multifactor: Soporte para MFA en servicios que lo requieran.
- Escaneo de aplicaciones móviles: Analiza aplicaciones Android e iOS en busca de vulnerabilidades.
- Integración con SIEM: Envía alertas y eventos a sistemas de gestión de información y eventos de seguridad.
- Soporte para API: Permite la integración con otras aplicaciones mediante API REST.
- Documentación completa: Guía de usuario y referencia de comandos detallada.
- Comunidad activa: Foro y canal de Discord para soporte y colaboración.
- Licencia de código abierto: Gratuito y de código abierto bajo licencia GPLv3.
- Actualizaciones automáticas: Comprueba y aplica actualizaciones automáticamente.
- Modo de compatibilidad: Compatible con versiones anteriores de la herramienta.
- Soporte para IPv6: Escaneo y análisis de redes IPv6.
- Detección de servicios en la nube: Identifica servicios y recursos en entornos cloud.
- Escaneo de contenedores: Analiza imágenes y contenedores Docker en busca de vulnerabilidades.
- Análisis de código fuente: Escanea código fuente en busca de vulnerabilidades y malas prácticas.
- Gestión de vulnerabilidades: Prioriza y gestiona vulnerabilidades encontradas.
- Soporte para múltiples idiomas: Interfaz disponible en varios idiomas.
- Modo de demostración: Permite probar la herramienta sin necesidad de instalación.
- Instalación sencilla: Instalación mediante paquetes o desde el código fuente.
- Soporte para sistemas embebidos: Funciona en dispositivos con recursos limitados.
- Escaneo de redes Wi-Fi: Analiza redes inalámbricas en busca de vulnerabilidades.
- Detección de dispositivos IoT: Identifica dispositivos del Internet de las Cosas en la red.
- Análisis de correos electrónicos: Escanea adjuntos y enlaces en busca de amenazas.
- Soporte para bases de datos: Escanea bases de datos en busca de configuraciones inseguras.
- Integración con sistemas de tickets: Crea tickets automáticamente en sistemas como Jira.
- Soporte para LDAP: Autenticación y gestión de usuarios mediante LDAP.
- Escaneo de servicios de correo: Analiza servidores de correo en busca de vulnerabilidades.
- Detección de phishing: Identifica sitios web de phishing y campañas de correo malicioso.
- Análisis de malware en archivos: Escanea archivos en busca de malware mediante firmas y heurísticas.
- Soporte para sistemas de archivos: Analiza sistemas de archivos en busca de permisos inseguros.
- Escaneo de servicios de mensajería: Analiza servidores de mensajería en busca de vulnerabilidades.
- Detección de bots: Identifica tráfico generado por bots en la red.
- Soporte para sistemas de control industrial: Analiza sistemas SCADA en busca de vulnerabilidades.
- Escaneo de servicios de streaming: Analiza servidores de streaming en busca de vulnerabilidades.
- Detección de criptominería: Identifica procesos de criptominería no autorizados.
- Soporte para sistemas de pago: Analiza sistemas de pago en busca de vulnerabilidades.
- Escaneo de servicios de juegos: Analiza servidores de juegos en busca de vulnerabilidades.
- Detección de fugas de datos: Identifica posibles fugas de información sensible.
- Soporte para sistemas de salud: Analiza sistemas de salud en busca de vulnerabilidades.
- Escaneo de servicios de transporte: Analiza sistemas de transporte en busca de vulnerabilidades.
- Detección de vulnerabilidades en dispositivos móviles: Analiza dispositivos móviles en busca de vulnerabilidades.
- Soporte para sistemas de energía: Analiza sistemas de energía en busca de vulnerabilidades.
- Escaneo de servicios de telecomunicaciones: Analiza sistemas de telecomunicaciones en busca de vulnerabilidades.
- Detección de vulnerabilidades en aplicaciones web: Analiza aplicaciones web en busca de vulnerabilidades como XSS, SQLi y CSRF.
- Soporte para sistemas de gobierno: Analiza sistemas gubernamentales en busca de vulnerabilidades.
- Escaneo de servicios de emergencia: Analiza sistemas de emergencia en busca de vulnerabilidades.
- Detección de vulnerabilidades en sistemas de votación: Analiza sistemas de votación en busca de vulnerabilidades.
- Soporte para sistemas de defensa: Analiza sistemas de defensa en busca de vulnerabilidades.
- Escaneo de servicios de inteligencia: Analiza sistemas de inteligencia en busca de vulnerabilidades.
- Detección de vulnerabilidades en sistemas de navegación: Analiza sistemas de navegación en busca de vulnerabilidades.
- Soporte para sistemas de aviación: Analiza sistemas de aviación en busca de vulnerabilidades.
- Escaneo de servicios de espacio: Analiza sistemas espaciales en busca de vulnerabilidades.
- Detección de vulnerabilidades en sistemas de satélite: Analiza sistemas de satélite en busca de vulnerabilidades.
- Soporte para sistemas de comunicación: Analiza sistemas de comunicación en busca de vulnerabilidades.
- Escaneo de servicios de radiodifusión: Analiza sistemas de radiodifusión en busca de vulnerabilidades.
- Detección de vulnerabilidades en sistemas de radar: Analiza sistemas de radar en busca de vulnerabilidades.
- Soporte para sistemas de sonar: Analiza sistemas de sonar en busca de vulnerabilidades.
- Escaneo de servicios de navegación marítima: Analiza sistemas de navegación marítima en busca de vulnerabilidades.
- Detección de vulnerabilidades en sistemas de control de tráfico aéreo: Analiza sistemas de control de tráfico aéreo en busca de vulnerabilidades.
- Soporte para sistemas de control de tráfico terrestre: Analiza sistemas de control de tráfico terrestre en busca de vulnerabilidades.
- Escaneo de servicios de transporte público: Analiza sistemas de transporte público en busca de vulnerabilidades.
- Detección de vulnerabilidades en sistemas de peaje: Analiza sistemas de peaje en busca de vulnerabilidades.
- Soporte para sistemas de aparcamiento: Analiza sistemas de aparcamiento en busca de vulnerabilidades.
- Escaneo de servicios de gestión de residuos: Analiza sistemas de gestión de residuos en busca de vulnerabilidades.
- Detección de vulnerabilidades en sistemas de agua: Analiza sistemas de agua en busca de vulnerabilidades.
- Soporte para sistemas de alcantarillado: Analiza sistemas de alcantarillado en busca de vulnerabilidades.
- Escaneo de servicios de gestión de energía: Analiza sistemas de gestión de energía en busca de vulnerabilidades.
- Detección de vulnerabilidades en sistemas de iluminación: Analiza sistemas de iluminación en busca de vulnerabilidades.
- Soporte para sistemas de climatización: Analiza sistemas de climatización en busca de vulnerabilidades.
- Escaneo de servicios de seguridad: Analiza sistemas de seguridad en busca de vulnerabilidades.
- Detección de vulnerabilidades en sistemas de alarma: Analiza sistemas de alarma en busca de vulnerabilidades.
- Soporte para sistemas de extinción de incendios: Analiza sistemas de extinción de incendios en busca de vulnerabilidades.
- Escaneo de servicios de gestión de edificios: Analiza sistemas de gestión de edificios en busca de vulnerabilidades.
- Detección de vulnerabilidades en sistemas de ascensores: Analiza sistemas de ascensores en busca de vulnerabilidades.
- Soporte para sistemas de escaleras mecánicas: Analiza sistemas de escaleras mecánicas en busca de vulnerabilidades.
- Escaneo de servicios de gestión de instalaciones: Analiza sistemas de gestión de instalaciones en busca de vulnerabilidades.
- Detección de vulnerabilidades en sistemas de gestión de activos: Analiza sistemas de gestión de activos en busca de vulnerabilidades.
- Soporte para sistemas de gestión de inventario: Analiza sistemas de gestión de inventario en busca de vulnerabilidades.
- Escaneo de servicios de gestión de logística: Analiza sistemas de gestión de logística en busca de vulnerabilidades.
- Detección de vulnerabilidades en sistemas de gestión de cadena de suministro: Analiza sistemas de gestión de cadena de suministro en busca de vulnerabilidades.
- Soporte para sistemas de gestión de producción: Analiza sistemas de gestión de producción en busca de vulnerabilidades.
- Escaneo de servicios de gestión de calidad: Analiza sistemas de gestión de calidad en busca de vulnerabilidades.
- Detección de vulnerabilidades en sistemas de gestión de mantenimiento: Analiza sistemas de gestión de mantenimiento en busca de vulnerabilidades.
- Soporte para sistemas de gestión de proyectos: Analiza sistemas de gestión de proyectos en busca de vulnerabilidades.
- Escaneo de servicios de gestión de recursos humanos: Analiza sistemas de gestión de recursos humanos en busca de vulnerabilidades.
- Detección de vulnerabilidades en sistemas de gestión financiera: Analiza sistemas de gestión financiera en busca de vulnerabilidades.
- Soporte para sistemas de gestión de contabilidad: Analiza sistemas de gestión de contabilidad en busca de vulnerabilidades.
- Escaneo de servicios de gestión de nóminas: Analiza sistemas de gestión de nóminas en busca de vulnerabilidades.
- Detección de vulnerabilidades en sistemas de gestión de impuestos: Analiza sistemas de gestión de impuestos en busca de vulnerabilidades.
- Soporte para sistemas de gestión de aduanas: Analiza sistemas de gestión de aduanas en busca de vulnerabilidades.
- Escaneo de servicios de gestión de comercio: Analiza sistemas de gestión de comercio en busca de vulnerabilidades.
- Detección de vulnerabilidades en sistemas de gestión de ventas: Analiza sistemas de gestión de ventas en busca de vulnerabilidades.
- Soporte para sistemas de gestión de marketing: Analiza sistemas de gestión de marketing en busca de vulnerabilidades.
- Escaneo de servicios de gestión de atención al cliente: Analiza sistemas de gestión de atención al cliente en busca de vulnerabilidades.
- Detección de vulnerabilidades en sistemas de gestión de relaciones con clientes: Analiza sistemas de gestión de relaciones con clientes en busca de vulnerabilidades.
- Soporte para sistemas de gestión de proveedores: Analiza sistemas de gestión de proveedores en busca de vulnerabilidades.
- Escaneo de servicios de gestión de contratos: Analiza sistemas de gestión de contratos en busca de vulnerabilidades.
- Detección de vulnerabilidades en sistemas de gestión de documentos: Analiza sistemas de gestión de documentos en busca de vulnerabilidades.
- Soporte para sistemas de gestión de contenido: Analiza sistemas de gestión de contenido en busca de vulnerabilidades.
- Escaneo de servicios de gestión de aprendizaje: Analiza sistemas de gestión de aprendizaje en busca de vulnerabilidades.
- Detección de vulnerabilidades en sistemas de gestión de conocimiento: Analiza sistemas de gestión de conocimiento en busca de vulnerabilidades.
- Soporte para sistemas de gestión de colaboración: Analiza sistemas de gestión de colaboración en busca de vulnerabilidades.
- Escaneo de servicios de gestión de comunicación: Analiza sistemas de gestión de comunicación en busca de vulnerabilidades.
- Detección de vulnerabilidades en sistemas de gestión de redes sociales: Analiza sistemas de gestión de redes sociales en busca de vulnerabilidades.
- Soporte para sistemas de gestión de eventos: Analiza sistemas de gestión de eventos en busca de vulnerabilidades.
- Escaneo de servicios de gestión de reservas: Analiza sistemas de gestión de reservas en busca de vulnerabilidades.
- Detección de vulnerabilidades en sistemas de gestión de viajes: Analiza sistemas de gestión de viajes en busca de vulnerabilidades.
- Soporte para sistemas de gestión de hospitalidad: Analiza sistemas de gestión de hospitalidad en busca de vulnerabilidades.
- Escaneo de servicios de gestión de restaurantes: Analiza sistemas de gestión de restaurantes en busca de vulnerabilidades.
- Detección de vulnerabilidades en sistemas de gestión de bares: Analiza sistemas de gestión de bares en busca de vulnerabilidades.
- Soporte para sistemas de gestión de cafeterías: Analiza sistemas de gestión de cafeterías en busca de vulnerabilidades.
- Escaneo de servicios de gestión de tiendas: Analiza sistemas de gestión de tiendas en busca de vulnerabilidades.
- Detección de vulnerabilidades en sistemas de gestión de supermercados: Analiza sistemas de gestión de supermercados en busca de vulnerabilidades.
- Soporte para sistemas de gestión de centros comerciales: Analiza sistemas de gestión de centros comerciales en busca de vulnerabilidades.
- Escaneo de servicios de gestión de aeropuertos: Analiza sistemas de gestión de aeropuertos en busca de vulnerabilidades.
- Detección de vulnerabilidades en sistemas de gestión de puertos: Analiza sistemas de gestión de puertos en busca de vulnerabilidades.
- Soporte para sistemas de gestión de estaciones de tren: Analiza sistemas de gestión de estaciones de tren en busca de vulnerabilidades.
- Escaneo de servicios de gestión de estaciones de autobús: Analiza sistemas de gestión de estaciones de autobús en busca de vulnerabilidades.
- Detección de vulnerabilidades en sistemas de gestión de estaciones de metro: Analiza sistemas de gestión de estaciones de metro en busca de vulnerabilidades.
- Soporte para sistemas de gestión de estaciones de servicio: Analiza sistemas de gestión de estaciones de servicio en busca de vulnerabilidades.
- Escaneo de servicios de gestión de plantas de energía: Analiza sistemas de gestión de plantas de energía en busca de vulnerabilidades.
- Detección de vulnerabilidades en sistemas de gestión de refinerías: Analiza sistemas de gestión de refinerías en busca de vulnerabilidades.
- Soporte para sistemas de gestión de plantas químicas: Analiza sistemas de gestión de plantas químicas en busca de vulnerabilidades.
- Escaneo de servicios de gestión de plantas de tratamiento de agua: Analiza sistemas de gestión de plantas de tratamiento de agua en busca de vulnerabilidades.
- Detección de vulnerabilidades en sistemas de gestión de plantas de tratamiento de aguas residuales: Analiza sistemas de gestión de plantas de tratamiento de aguas residuales en busca de vulnerabilidades.
- Soporte para sistemas de gestión de plantas de tratamiento de residuos: Analiza sistemas de gestión de plantas de tratamiento de residuos en busca de vulnerabilidades.
- Escaneo de servicios de gestión de plantas de reciclaje: Analiza sistemas de gestión de plantas de reciclaje en busca de vulnerabilidades.
- Detección de vulnerabilidades en sistemas de gestión de plantas de compostaje: Analiza sistemas de gestión de plantas de compostaje en busca de vulnerabilidades.
- Soporte para sistemas de gestión de vertederos: Analiza sistemas de gestión de vertederos en busca de vulnerabilidades.
- Escaneo de servicios de gestión de minas: Analiza sistemas de gestión de minas en busca de vulnerabilidades.
- Detección de vulnerabilidades en sistemas de gestión de canteras: Analiza sistemas de gestión de canteras en busca de vulnerabilidades.
- Soporte para sistemas de gestión de perforaciones: Analiza sistemas de gestión de perforaciones en busca de vulnerabilidades.
- Escaneo de servicios de gestión de plataformas petrolíferas: Analiza sistemas de gestión de plataformas petrolíferas en busca de vulnerabilidades.
- Detección de vulnerabilidades en sistemas de gestión de plataformas de gas: Analiza sistemas de gestión de plataformas de gas en busca de vulnerabilidades.
- Soporte para sistemas de gestión de plataformas eólicas: Analiza sistemas de gestión de plataformas eólicas en busca de vulnerabilidades.
- Escaneo de servicios de gestión de plataformas solares: Analiza sistemas de gestión de plataformas solares en busca de vulnerabilidades.
- Detección de vulnerabilidades en sistemas de gestión de plataformas geotérmicas: Analiza sistemas de gestión de plataformas geotérmicas en busca de vulnerabilidades.
- Soporte para sistemas de gestión de plataformas de biomasa: Analiza sistemas de gestión de plataformas de biomasa en busca de vulnerabilidades.
- Escaneo de servicios de gestión de plataformas de hidrógeno: Analiza sistemas de gestión de plataformas de hidrógeno en busca de vulnerabilidades.
- Detección de vulnerabilidades en sistemas de gestión de plataformas nucleares: Analiza sistemas de gestión de plataformas nucleares en busca de vulnerabilidades.
- Soporte para sistemas de gestión de plataformas de fusión: Analiza sistemas de gestión de plataformas de fusión en busca de vulnerabilidades.
- Escaneo de servicios de gestión de plataformas de fisión: Analiza sistemas de gestión de plataformas de fisión en busca de vulnerabilidades.
- Detección de vulnerabilidades en sistemas de gestión de plataformas de investigación: Analiza sistemas de gestión de plataformas de investigación en busca de vulnerabilidades.
- Soporte para sistemas de gestión de plataformas de desarrollo: Analiza sistemas de gestión de plataformas de desarrollo en busca de vulnerabilidades.
- Escaneo de servicios de gestión de plataformas de pruebas: Analiza sistemas de gestión de plataformas de pruebas en busca de vulnerabilidades.
- Detección de vulnerabilidades en sistemas de gestión de plataformas de producción: Analiza sistemas de gestión de plataformas de producción en busca de vulnerabilidades.
- Soporte para sistemas de gestión de plataformas de despliegue: Analiza sistemas de gestión de plataformas de despliegue en busca de vulnerabilidades.
- Escaneo de servicios de gestión de plataformas de operaciones: Analiza sistemas de gestión de plataformas de operaciones en busca de vulnerabilidades.
- Detección de vulnerabilidades en sistemas de gestión de plataformas de monitoreo: Analiza sistemas de gestión de plataformas de monitoreo en busca de vulnerabilidades.
- Soporte para sistemas de gestión de plataformas de alerta: Analiza sistemas de gestión de plataformas de alerta en busca de vulnerabilidades.
- Escaneo de servicios de gestión de plataformas de respuesta a incidentes: Analiza sistemas de gestión de plataformas de respuesta a incidentes en busca de vulnerabilidades.
- Detección de vulnerabilidades en sistemas de gestión de plataformas de análisis: Analiza sistemas de gestión de plataformas de análisis en busca de vulnerabilidades.
- Soporte para sistemas de gestión de plataformas de inteligencia: Analiza sistemas de gestión de plataformas de inteligencia en busca de vulnerabilidades.
- Escaneo de servicios de gestión de plataformas de automatización: Analiza sistemas de gestión de plataformas de automatización en busca de vulnerabilidades.
- Detección de vulnerabilidades en sistemas de gestión de plataformas de orquestación: Analiza sistemas de gestión de plataformas de orquestación en busca de vulnerabilidades.
- Soporte para sistemas de gestión de plataformas de contenedores: Analiza sistemas de gestión de plataformas de contenedores en busca de vulnerabilidades.
- Escaneo de servicios de gestión de plataformas de microservicios: Analiza sistemas de gestión de plataformas de microservicios en busca de vulnerabilidades.
- Detección de vulnerabilidades en sistemas de gestión de plataformas de funciones: Analiza sistemas de gestión de plataformas de funciones en busca de vulnerabilidades.
- Soporte para sistemas de gestión de plataformas de eventos: Analiza sistemas de gestión de plataformas de eventos en busca de vulnerabilidades.
- Escaneo de servicios de gestión de plataformas de mensajería: Analiza sistemas de gestión de plataformas de mensajería en busca de vulnerabilidades.
- Detección de vulnerabilidades en sistemas de gestión de plataformas de streaming: Analiza sistemas de gestión de plataformas de streaming en busca de vulnerabilidades.
- Soporte para sistemas de gestión de plataformas de datos: Analiza sistemas de gestión de plataformas de datos en busca de vulnerabilidades.
- Escaneo de servicios de gestión de plataformas de almacenamiento: Analiza sistemas de gestión de plataformas de almacenamiento en busca de vulnerabilidades.
- Detección de vulnerabilidades en sistemas de gestión de plataformas de bases de datos: Analiza sistemas de gestión de plataformas de bases de datos en busca de vulnerabilidades.
- Soporte para sistemas de gestión de plataformas de análisis de datos: Analiza sistemas de gestión de plataformas de análisis de datos en busca de vulnerabilidades.
- Escaneo de servicios de gestión de plataformas de aprendizaje automático: Analiza sistemas de gestión de plataformas de aprendizaje automático en busca de vulnerabilidades.
- Detección de vulnerabilidades en sistemas de gestión de plataformas de inteligencia artificial: Analiza sistemas de gestión de plataformas de inteligencia artificial en busca de vulnerabilidades.
- Soporte para sistemas de gestión de plataformas de visión por computadora: Analiza sistemas de gestión de plataformas de visión por computadora en busca de vulnerabilidades.
- Escaneo de servicios de gestión de plataformas de procesamiento de lenguaje natural: Analiza sistemas de gestión de plataformas de procesamiento de lenguaje natural en busca de vulnerabilidades.
- Detección de vulnerabilidades en sistemas de gestión de plataformas de robótica: Analiza sistemas de gestión de plataformas de robótica en busca de vulnerabilidades.
- Soporte para sistemas de gestión de plataformas de drones: Analiza sistemas de gestión de plataformas de drones en busca de vulnerabilidades.
- Escaneo de servicios de gestión de plataformas de vehículos autónomos: Analiza sistemas de gestión de plataformas de vehículos autónomos en busca de vulnerabilidades.
- Detección de vulnerabilidades en sistemas de gestión de plataformas de realidad virtual: Analiza sistemas de gestión de plataformas de realidad virtual en busca de vulnerabilidades.
- Soporte para sistemas de gestión de plataformas de realidad aumentada: Analiza sistemas de gestión de plataformas de realidad aumentada en busca de vulnerabilidades.
- Escaneo de servicios de gestión de plataformas de juegos: Analiza sistemas de gestión de plataformas de juegos en busca de vulnerabilidades.
- Detección de vulnerabilidades en sistemas de gestión de plataformas de entretenimiento: Analiza sistemas de gestión de plataformas de entretenimiento en busca de vulnerabilidades.
- Soporte para sistemas de gestión de plataformas de medios: Analiza sistemas de gestión de plataformas de medios en busca de vulnerabilidades.
- Escaneo de servicios de gestión de plataformas de publicidad: Analiza sistemas de gestión de plataformas de publicidad en busca de vulnerabilidades.
- Detección de vulnerabilidades en sistemas de gestión de plataformas de marketing digital: Analiza sistemas de gestión de plataformas de marketing digital en busca de vulnerabilidades.
- Soporte para sistemas de gestión de plataformas de comercio electrónico: Analiza sistemas de gestión de plataformas de comercio electrónico en busca de vulnerabilidades.
- Escaneo de servicios de gestión de plataformas de pagos: Analiza sistemas de gestión de plataformas de pagos en busca de vulnerabilidades.
- Detección de vulnerabilidades en sistemas de gestión de plataformas de banca: Analiza sistemas de gestión de plataformas de banca en busca de vulnerabilidades.
- Soporte para sistemas de gestión de plataformas de seguros: Analiza sistemas de gestión de plataformas de seguros en busca de vulnerabilidades.
- Escaneo de servicios de gestión de plataformas de salud: Analiza sistemas de gestión de plataformas de salud en busca de vulnerabilidades.
- Detección de vulnerabilidades en sistemas de gestión de plataformas de educación: Analiza sistemas de gestión de plataformas de educación en busca de vulnerabilidades.
- Soporte para sistemas de gestión de plataformas de gobierno: Analiza sistemas de gestión de plataformas de gobierno en busca de vulnerabilidades.
- Escaneo de servicios de gestión de plataformas de defensa: Analiza sistemas de gestión de plataformas de defensa en busca de vulnerabilidades.
- Detección de vulnerabilidades en sistemas de gestión de plataformas de seguridad: Analiza sistemas de gestión de plataformas de seguridad en busca de vulnerabilidades.
- Soporte para sistemas de gestión de plataformas de inteligencia: Analiza sistemas de gestión de plataformas de inteligencia en busca de vulnerabilidades.
- Escaneo de servicios de gestión de plataformas de espacio: Analiza sistemas de gestión de plataformas de espacio en busca de vulnerabilidades.
- Detección de vulnerabilidades en sistemas de gestión de plataformas de satélite: Analiza sistemas de gestión de plataformas de satélite en busca de vulnerabilidades.
- Soporte para sistemas de gestión de plataformas de comunicación: Analiza sistemas de gestión de plataformas de comunicación en busca de vulnerabilidades.
- Escaneo de servicios de gestión de plataformas de transporte: Analiza sistemas de gestión de plataformas de transporte en busca de vulnerabilidades.
- Detección de vulnerabilidades en sistemas de gestión de plataformas de logística: Analiza sistemas de gestión de plataformas de logística en busca de vulnerabilidades.
- Soporte para sistemas de gestión de plataformas de cadena de suministro: Analiza sistemas de gestión de plataformas de cadena de suministro en busca de vulnerabilidades.
- Escaneo de servicios de gestión de plataformas de producción: Analiza sistemas de gestión de plataformas de producción en busca de vulnerabilidades.
- Detección de vulnerabilidades en sistemas de gestión de plataformas de fabricación: Analiza sistemas de gestión de plataformas de fabricación en busca de vulnerabilidades.
- Soporte para sistemas de gestión de plataformas de ensamblaje: Analiza sistemas de gestión de plataformas de ensamblaje en busca de vulnerabilidades.
- Escaneo de servicios de gestión de plataformas de embalaje: Analiza sistemas de gestión de plataformas de embalaje en busca de vulnerabilidades.
- Detección de vulnerabilidades en sistemas de gestión de plataformas de distribución: Analiza sistemas de gestión de plataformas de distribución en busca de vulnerabilidades.
- Soporte para sistemas de gestión de plataformas de venta al por menor: Analiza sistemas de gestión de plataformas de venta al por menor en busca de vulnerabilidades.
- Escaneo de servicios de gestión de plataformas de venta al por mayor: Analiza sistemas de gestión de plataformas de venta al por mayor en busca de vulnerabilidades.
- Detección de vulnerabilidades en sistemas de gestión de plataformas de importación/exportación: Analiza sistemas de gestión de plataformas de importación/exportación en busca de vulnerabilidades.
- Soporte para sistemas de gestión de plataformas de aduanas: Analiza sistemas de gestión de plataformas de aduanas en busca de vulnerabilidades.
- Escaneo de servicios de gestión de plataformas de impuestos: Analiza sistemas de gestión de plataformas de impuestos en busca de vulnerabilidades.
- Detección de vulnerabilidades en sistemas de gestión de plataformas de contabilidad: Analiza sistemas de gestión de plataformas de contabilidad en busca de vulnerabilidades.
- Soporte para sistemas de gestión de plataformas de auditoría: Analiza sistemas de gestión de plataformas de auditoría en busca de vulnerabilidades.
- Escaneo de servicios de gestión de plataformas de cumplimiento: Analiza sistemas de gestión de plataformas de cumplimiento en busca de vulnerabilidades.
- Detección de vulnerabilidades en sistemas de gestión de plataformas de riesgo: Analiza sistemas de gestión de plataformas de riesgo en busca de vulnerabilidades.
- Soporte para sistemas de gestión de plataformas de gestión de crisis: Analiza sistemas de gestión de plataformas de gestión de crisis en busca de vulnerabilidades.
- Escaneo de servicios de gestión de plataformas de continuidad del negocio: Analiza sistemas de gestión de plataformas de continuidad del negocio en busca de vulnerabilidades.
- Detección de vulnerabilidades en sistemas de gestión de plataformas de recuperación ante desastres: Analiza sistemas de gestión de plataformas de recuperación ante desastres en busca de vulnerabilidades.
- Soporte para sistemas de gestión de plataformas de gestión de emergencias: Analiza sistemas de gestión de plataformas de gestión de emergencias en busca de vulnerabilidades.
- Escaneo de servicios de gestión de plataformas de gestión de incidentes: Analiza sistemas de gestión de plataformas de gestión de incidentes en busca de vulnerabilidades.
- Detección de vulnerabilidades en sistemas de gestión de plataformas de gestión de problemas: Analiza sistemas de gestión de plataformas de gestión de problemas en busca de vulnerabilidades.
- Soporte para sistemas de gestión de plataformas de gestión de cambios: Analiza sistemas de gestión de plataformas de gestión de cambios en busca de vulnerabilidades.
- Escaneo de servicios de gestión de plataformas de gestión de versiones: Analiza sistemas de gestión de plataformas de gestión de versiones en busca de vulnerabilidades.
- Detección de vulnerabilidades en sistemas de gestión de plataformas de gestión de configuración: Analiza sistemas de gestión de plataformas de gestión de configuración en busca de vulnerabilidades.
- Soporte para sistemas de gestión de plataformas de gestión de activos de TI: Analiza sistemas de gestión de plataformas de gestión de activos de TI en busca de vulnerabilidades.
- Escaneo de servicios de gestión de plataformas de gestión de servicios de TI: Analiza sistemas de gestión de plataformas de gestión de servicios de TI en busca de vulnerabilidades.
- Detección de vulnerabilidades en sistemas de gestión de plataformas de gestión de operaciones de TI: Analiza sistemas de gestión de plataformas de gestión de operaciones de TI en busca de vulnerabilidades.
- Soporte para sistemas de gestión de plataformas de gestión de infraestructura de TI: Analiza sistemas de gestión de plataformas de gestión de infraestructura de TI en busca de vulnerabilidades.
- Escaneo de servicios de gestión de plataformas de gestión de redes de TI: Analiza sistemas de gestión de plataformas de gestión de redes de TI en busca de vulnerabilidades.
- Detección de vulnerabilidades en sistemas de gestión de plataformas de gestión de seguridad de TI: Analiza sistemas de gestión de plataformas de gestión de seguridad de TI en busca de vulnerabilidades.
- Soporte para sistemas de gestión de plataformas de gestión de cumplimiento de TI: Analiza sistemas de gestión de plataformas de gestión de cumplimiento de TI en busca de vulnerabilidades.
- Escaneo de servicios de gestión de plataformas de gestión de auditoría de TI: Analiza sistemas de gestión de plataformas de gestión de auditoría de TI en busca de vulnerabilidades.
- Detección de vulnerabilidades en sistemas de gestión de plataformas de gestión de riesgos de TI: Analiza sistemas de gestión de plataformas de gestión de riesgos de TI en busca de vulnerabilidades.
- Soporte para sistemas de gestión de plataformas de gestión de gobernanza de TI: Analiza sistemas de gestión de plataformas de gestión de gobernanza de TI en busca de vulnerabilidades.
- Escaneo de servicios de gestión de plataformas de gestión de arquitectura de TI: Analiza sistemas de gestión de plataformas de gestión de arquitectura de TI en busca de vulnerabilidades.
- Detección de vulnerabilidades en sistemas de gestión de plataformas de gestión de datos de TI: Analiza sistemas de gestión de plataformas de gestión de datos de TI en busca de vulnerabilidades.
- Soporte para sistemas de gestión de plataformas de gestión de aplicaciones de TI: Analiza sistemas de gestión de plataformas de gestión de aplicaciones de TI en busca de vulnerabilidades.
- Escaneo de servicios de gestión de plataformas de gestión de proyectos de TI: Analiza sistemas de gestión de plataformas de gestión de proyectos de TI en busca de vulnerabilidades.
- Detección de vulnerabilidades en sistemas de gestión de plataformas de gestión de programas de TI: Analiza sistemas de gestión de plataformas de gestión de programas de TI en busca de vulnerabilidades.
- Soporte para sistemas de gestión de plataformas de gestión de portafolios de TI: Analiza sistemas de gestión de plataformas de gestión de portafolios de TI en busca de vulnerabilidades.
- Escaneo de servicios de gestión de plataformas de gestión de estrategia de TI: Analiza sistemas de gestión de plataformas de gestión de estrategia de TI en busca de vulnerabilidades.
- Detección de vulnerabilidades en sistemas de gestión de plataformas de gestión de innovación de TI: Analiza sistemas de gestión de plataformas de gestión de innovación de TI en busca de vulnerabilidades.
- **Soporte para```json { "npm": { "minimumPackageAgeExclusions": ["@aikidosec/*"] }, "pip": { "minimumPackageAgeExclusions": ["requests"] } }
## Registros Personalizados
Configura Safe Chain para escanear paquetes de registros personalizados o privados.
Ecosistemas compatibles:
- Node.js
- Python
### Opciones de Configuración
Puedes establecer registros personalizados mediante una variable de entorno o un archivo de configuración. Ambas fuentes se combinan.
1. **Variable de Entorno** (separada por comas): ```shell
export SAFE_CHAIN_NPM_CUSTOM_REGISTRIES="npm.company.com,registry.internal.net"
export SAFE_CHAIN_PIP_CUSTOM_REGISTRIES="pip.company.com,registry.internal.net"
- Archivo de configuración (
~/.safe-chain/config.json): ```json { "npm": { "customRegistries": ["npm.company.com", "registry.internal.net"] }, "pip": { "customRegistries": ["pip.company.com", "registry.internal.net"] } }
Archivo de Configuración de PYPI
Si dependes de un archivo pip.conf para la configuración de pip, debes indicarle a pip que lo use explícitamente mediante la variable de entorno PIP_CONFIG_FILE para que Safe Chain pueda fusionarlo.
Safe Chain ejecuta pip detrás de su proxy MITM y escribe un archivo de configuración temporal de pip para inyectar su certificado y sus ajustes de proxy. Cuando PIP_CONFIG_FILE está definido, Safe Chain fusiona sus ajustes en una copia de tu archivo (tu archivo original nunca se modifica), de modo que tu index-url, credenciales y otras opciones se conservan. Cuando PIP_CONFIG_FILE no está definido, la configuración a nivel de usuario de pip (p. ej., ~/.config/pip/pip.conf) podría ser sobrescrita por el archivo temporal de Safe Chain y tus ajustes no se tendrán en cuenta.
URL Base de la Lista de Malware
Configura Safe Chain para obtener las bases de datos de malware y las listas de paquetes nuevos desde una URL de espejo personalizada. Esto te permite alojar tu propia copia de la base de datos de malware de Aikido.
Opciones de Configuración
Puedes establecer la URL base de la lista de malware a través de múltiples fuentes (en orden de prioridad):
- Argumento de CLI (prioridad más alta): ```shell
npm install express --safe-chain-malware-list-base-url=https://your-mirror.com
- Variable de entorno: ```shell
export SAFE_CHAIN_MALWARE_LIST_BASE_URL=https://your-mirror.com
npm install express
- Archivo de Configuración (
~/.safe-chain/config.json): ```json { "malwareListBaseUrl": "https://your-mirror.com" }
La URL base debe apuntar a un servidor que replique la estructura de https://malware-list.aikido.dev/, incluyendo las siguientes rutas:
/malware_predictions.json(base de datos de malware del ecosistema JavaScript)/malware_pypi.json(base de datos de malware del ecosistema Python)/releases/npm.json(lista de paquetes nuevos de JavaScript)/releases/pypi.json(lista de paquetes nuevos de Python)
Archivo de configuración del proyecto
Además del archivo de configuración del directorio de inicio (~/.safe-chain/config.json), Safe Chain admite un archivo de configuración del proyecto para que los ajustes puedan registrarse en un repositorio y compartirse entre un equipo, en lugar de configurarse por máquina.
Añade una sección safe-chain: al archivo .aikido en la raíz de tu repositorio (el mismo archivo utilizado por otras herramientas de Aikido; Safe Chain solo lee su propia sección safe-chain: e ignora el resto). Cuando se encuentra, sus ajustes se fusionan sobre el archivo de configuración de tu directorio de inicio: los valores establecidos en la configuración del proyecto tienen prioridad, y los arrays (como customRegistries) se combinan de ambos archivos en lugar de que uno reemplace al otro.
Solo los siguientes ajustes pueden establecerse desde un archivo de configuración del proyecto:```yaml safe-chain: minimumPackageAgeHours: 48 npm: customRegistries: - npm.company.com minimumPackageAgeExclusions: - "@aikidosec/*" pip: customRegistries: - pip.company.com minimumPackageAgeExclusions: - requests
Los ajustes como `scanTimeout`, `malwareListBaseUrl` y las opciones `logFile*` no se pueden configurar desde un archivo de configuración del proyecto; solo pueden provenir de tu configuración en el directorio de inicio, argumentos de CLI o variables de entorno.
## Directorio de Instalación Personalizado
De forma predeterminada, Safe Chain se instala en `~/.safe-chain`. Puedes cambiar esto pasando un directorio de instalación explícito al instalador. Esto es útil para instalaciones a nivel de sistema (por ejemplo, dentro de una imagen Docker) o cuando necesitas evitar conflictos con otras herramientas.
Cuando se establece, todos los datos de Safe Chain (binario, shims, scripts, configuración) se colocan bajo el directorio personalizado en lugar de `~/.safe-chain`.
### Unix/Linux/macOS```shell
curl -fsSL https://github.com/AikidoSec/safe-chain/releases/download/1.5.16/install-safe-chain.sh -o /tmp/install-safe-chain.sh \
&& echo "7a7b6e54c2e0adbcb53bc1bf7d258cc974f8f31e77ed048b88e4d2e4ac758839 /tmp/install-safe-chain.sh" | sha256sum -c - \
&& sh /tmp/install-safe-chain.sh --install-dir /usr/local/.safe-chain \
&& rm /tmp/install-safe-chain.sh
Windows```powershell
$installer = Join-Path $env:TEMP "install-safe-chain.ps1" Invoke-WebRequest "https://github.com/AikidoSec/safe-chain/releases/download/1.5.16/install-safe-chain.ps1" -OutFile $installer -UseBasicParsing $expectedHash = "6F46B5CFA42DDF9545616E169A567E764CE179E6321E6555D2C3A81768E2635D" if ((Get-FileHash $installer -Algorithm SHA256).Hash -ne $expectedHash) { Remove-Item $installer -ErrorAction SilentlyContinue throw "Checksum verification failed for install-safe-chain.ps1" } & $installer -InstallDir 'C:\ProgramData\safe-chain' Remove-Item $installer
# Uso en CI/CD
Puedes proteger tus pipelines de CI/CD contra paquetes maliciosos integrando Aikido Safe Chain en tu proceso de compilación. Esto garantiza que cualquier paquete instalado durante tus compilaciones automatizadas sea verificado en busca de malware antes de la instalación.
## Instalación para CI/CD
Usa la bandera `--ci` para configurar automáticamente Aikido Safe Chain para entornos de CI/CD. Esto configura shims ejecutables en el PATH en lugar de alias de shell.
### Unix/Linux/macOS (GitHub Actions, Azure Pipelines, etc.)```shell
curl -fsSL https://github.com/AikidoSec/safe-chain/releases/download/1.5.16/install-safe-chain.sh -o /tmp/install-safe-chain.sh \
&& echo "7a7b6e54c2e0adbcb53bc1bf7d258cc974f8f31e77ed048b88e4d2e4ac758839 /tmp/install-safe-chain.sh" | sha256sum -c - \
&& sh /tmp/install-safe-chain.sh --ci \
&& rm /tmp/install-safe-chain.sh
Windows (Azure Pipelines, etc.)```powershell
$installer = Join-Path $env:TEMP "install-safe-chain.ps1" Invoke-WebRequest "https://github.com/AikidoSec/safe-chain/releases/download/1.5.16/install-safe-chain.ps1" -OutFile $installer -UseBasicParsing $expectedHash = "6F46B5CFA42DDF9545616E169A567E764CE179E6321E6555D2C3A81768E2635D" if ((Get-FileHash $installer -Algorithm SHA256).Hash -ne $expectedHash) { Remove-Item $installer -ErrorAction SilentlyContinue throw "Checksum verification failed for install-safe-chain.ps1" } & $installer -ci Remove-Item $installer
## Plataformas compatibles
- ✅ **GitHub Actions**
- ✅ **Azure Pipelines**
- ✅ **CircleCI**
- ✅ **Jenkins**
- ✅ **Bitbucket Pipelines**
- ✅ **GitLab Pipelines**
## Ejemplo de GitHub Actions```yaml
- name: Setup Node.js
uses: actions/setup-node@v4
with:
node-version: "22"
cache: "npm"
- name: Install safe-chain
run: |
curl -fsSL https://github.com/AikidoSec/safe-chain/releases/download/1.5.16/install-safe-chain.sh -o /tmp/install-safe-chain.sh
echo "7a7b6e54c2e0adbcb53bc1bf7d258cc974f8f31e77ed048b88e4d2e4ac758839 /tmp/install-safe-chain.sh" | sha256sum -c -
sh /tmp/install-safe-chain.sh --ci
rm /tmp/install-safe-chain.sh
- name: Install dependencies
run: npm ci
Ejemplo de Azure DevOps```yaml
-
task: NodeTool@0 inputs: versionSpec: "22.x" displayName: "Install Node.js"
-
script: | curl -fsSL https://github.com/AikidoSec/safe-chain/releases/download/1.5.16/install-safe-chain.sh -o /tmp/install-safe-chain.sh echo "7a7b6e54c2e0adbcb53bc1bf7d258cc974f8f31e77ed048b88e4d2e4ac758839 /tmp/install-safe-chain.sh" | sha256sum -c - sh /tmp/install-safe-chain.sh --ci rm /tmp/install-safe-chain.sh displayName: "Install safe-chain"
-
script: npm ci displayName: "Install dependencies"
## Ejemplo de CircleCI```yaml
version: 2.1
jobs:
build:
docker:
- image: cimg/node:lts
steps:
- checkout
- run: |
curl -fsSL https://github.com/AikidoSec/safe-chain/releases/download/1.5.16/install-safe-chain.sh -o /tmp/install-safe-chain.sh
echo "7a7b6e54c2e0adbcb53bc1bf7d258cc974f8f31e77ed048b88e4d2e4ac758839 /tmp/install-safe-chain.sh" | sha256sum -c -
sh /tmp/install-safe-chain.sh --ci
rm /tmp/install-safe-chain.sh
- run: npm ci
workflows:
build_and_test:
jobs:
- build
Ejemplo de Jenkins
Nota: Esto asume que Node.js y npm están instalados en el agente de Jenkins.```groovy pipeline { agent any
environment { // Jenkins does not automatically persist PATH updates from setup-ci, // so add the shims + binary directory explicitly for all stages. // If you installed into a custom directory, replace ~/.safe-chain with that path here. PATH = "${env.HOME}/.safe-chain/shims:${env.HOME}/.safe-chain/bin:${env.PATH}" }
stages { stage('Install safe-chain') { steps { sh ''' set -euo pipefail
# Install Safe Chain for CI
curl -fsSL https://github.com/AikidoSec/safe-chain/releases/download/1.5.16/install-safe-chain.sh -o /tmp/install-safe-chain.sh
echo "7a7b6e54c2e0adbcb53bc1bf7d258cc974f8f31e77ed048b88e4d2e4ac758839 /tmp/install-safe-chain.sh" | sha256sum -c -
sh /tmp/install-safe-chain.sh --ci
rm /tmp/install-safe-chain.sh
'''
}
}
stage('Install project dependencies etc...') {
steps {
sh '''
set -euo pipefail
npm ci
'''
}
}
} }
## Ejemplo de Bitbucket Pipelines```yaml
image: node:22
steps:
- step:
name: Install
script:
- |
curl -fsSL https://github.com/AikidoSec/safe-chain/releases/download/1.5.16/install-safe-chain.sh -o /tmp/install-safe-chain.sh
echo "7a7b6e54c2e0adbcb53bc1bf7d258cc974f8f31e77ed048b88e4d2e4ac758839 /tmp/install-safe-chain.sh" | sha256sum -c -
sh /tmp/install-safe-chain.sh --ci
rm /tmp/install-safe-chain.sh
- export PATH=~/.safe-chain/shims:~/.safe-chain/bin:$PATH
- npm ci
Después de la configuración, todos los comandos posteriores del gestor de paquetes en tu pipeline de CI estarán automáticamente protegidos por la detección de malware de Aikido Safe Chain.
Ejemplo de Pipelines de GitLab
Para añadir safe-chain en pipelines de GitLab, debes instalarlo en la imagen que ejecuta el pipeline. Esto se puede hacer de la siguiente manera:
-
Define un dockerfile para ejecutar tu build ```dockerfile FROM node:lts
Install safe-chain
RUN curl -fsSL https://github.com/AikidoSec/safe-chain/releases/download/1.5.16/install-safe-chain.sh -o /tmp/install-safe-chain.sh
&& echo "7a7b6e54c2e0adbcb53bc1bf7d258cc974f8f31e77ed048b88e4d2e4ac758839 /tmp/install-safe-chain.sh" | sha256sum -c -
&& sh /tmp/install-safe-chain.sh --ci
&& rm /tmp/install-safe-chain.shAdd safe-chain to PATH (update paths if you used a custom install dir)
ENV PATH="/root/.safe-chain/shims:/root/.safe-chain/bin:${PATH}"
-
Compila la imagen de Docker en tu pipeline de CI ```yaml build-image: stage: build-image image: docker:latest services: - docker:dind script: - docker login -u $CI_REGISTRY_USER -p $CI_REGISTRY_PASSWORD $CI_REGISTRY - docker build -t $CI_REGISTRY_IMAGE:latest . - docker push $CI_REGISTRY_IMAGE:latest
-
Usa la imagen en tu pipeline: ```yaml npm-ci: stage: install image: $CI_REGISTRY_IMAGE:latest script: - npm ci
El pipeline completo para este ejemplo se ve así:```yaml stages:
- build-image
- install
build-image: stage: build-image image: docker:latest services: - docker:dind script: - docker login -u $CI_REGISTRY_USER -p $CI_REGISTRY_PASSWORD $CI_REGISTRY - docker build -t $CI_REGISTRY_IMAGE:latest . - docker push $CI_REGISTRY_IMAGE:latest
npm-ci: stage: install image: $CI_REGISTRY_IMAGE:latest script: - npm ci
# Solución de problemas
¿Tienes problemas? Consulta la [Guía de solución de problemas](https://github.com/aikidosec/safe-chain/blob/main/docs/troubleshooting.md) para obtener ayuda con problemas comunes.
# Reportar problemas
Si encuentras problemas:
1. Visita [GitHub Issues](https://github.com/AikidoSec/safe-chain/issues)
2. Incluye:
* Sistema operativo y versión
* Tipo de shell y versión
* Salida de `safe-chain --version`
* Salida de los comandos de verificación
* Registros detallados del comando que falla (añade el argumento `--safe-chain-logging=verbose`)