
Protégete contra paquetes de código abierto maliciosos 🤖
[!NOTE]
vetsoporta un modo especial para Agent Skills. Ejecutavet scan --agent-skill <owner/repo>para escanear un Agent Skill alojado en un repositorio de GitHub.
El 70–90 % del software moderno es código abierto — ¿cómo sabes que es seguro?
Las herramientas SCA tradicionales te ahogan en ruido de CVE. vet adopta un enfoque diferente:
Gratuito para código abierto. SaaS alojado disponible en SafeDep.
Instalar en segundos:
# macOS & Linux
brew install safedep/tap/vet
# Using npm
npm install -g @safedep/vet
o descarga un binario precompilado
Empieza de inmediato:
# Scan for malware in your dependencies
vet scan -D . --malware-query
# Fail CI on critical vulnerabilities
vet scan -D . --filter 'vulns.critical.exists(p, true)' --filter-fail
vet sigue una arquitectura de tubería: los lectores ingieren manifiestos de paquetes de diversas fuentes (directorios, repositorios, imágenes de contenedores, SBOMs), los enriquecedores aumentan cada paquete con datos de vulnerabilidades, malware y scorecard desde SafeDep Cloud, el motor de políticas CEL evalúa políticas de seguridad contra datos enriquecidos, y los generadores de informes producen resultados accionables en formatos como SARIF, JSON y Markdown.
graph TB
subgraph "OSS Ecosystem"
R1[npm Registry]
R2[PyPI Registry]
R3[Maven Central]
R4[Other Registries]
end
subgraph "SafeDep Cloud"
M[Continuous Monitoring]
A[Real-time Code Analysis<br/>Malware Detection]
T[Threat Intelligence DB<br/>Vulnerabilities • Malware • Scorecard]
end
subgraph "vet CLI"
S[Source Repository<br/>Scanner]
P[CEL Policy Engine]
O[Reports & Actions<br/>SARIF/JSON/CSV]
end
R1 -->|New Packages| M
R2 -->|New Packages| M
R3 -->|New Packages| M
R4 -->|New Packages| M
M -->|Behavioral Analysis| A
A -->|Malware Signals| T
S -->|Query Package Info| T
T -->|Security Intelligence| S
S -->|Analysis Results| P
P -->|Policy Decisions| O
style M fill:#7CB9E8,stroke:#5A8DB8,color:#1a1a1a
style A fill:#E8A87C,stroke:#B88A5A,color:#1a1a1a
style T fill:#7CB9E8,stroke:#5A8DB8,color:#1a1a1a
style S fill:#90C695,stroke:#6B9870,color:#1a1a1a
style P fill:#E8C47C,stroke:#B89B5A,color:#1a1a1a
style O fill:#B8A3D4,stroke:#9478AA,color:#1a1a1a
Protección en tiempo real contra paquetes maliciosos impulsada por SafeDep Cloud. Gratuito para proyectos de código abierto. Detecta malware de día cero mediante análisis activo de código.
A diferencia de los escáneres de dependencias que te inundan de ruido, vet analiza el uso real de tu código para priorizar los riesgos reales.
Consulta evidencia de uso de dependencias para más detalles.
Define políticas de seguridad usando expresiones CEL para aplicar requisitos específicos del contexto:
# Block packages with critical CVEs
vet scan --filter 'vulns.critical.exists(p, true)' --filter-fail
# Enforce license compliance
vet scan --filter 'licenses.contains_license("GPL-3.0")' --filter-fail
# Require minimum OpenSSF Scorecard scores
vet scan --filter 'scorecard.scores.Maintained < 5' --filter-fail
Gestores de paquetes: npm, PyPI, Maven, Go, Ruby, Rust, PHP Imágenes de contenedores: Docker, OCI Formatos SBOM: CycloneDX, SPDX Repositorios fuente: GitHub, GitLab
Protección en tiempo real contra paquetes maliciosos consultando la base de datos de inteligencia de amenazas de SafeDep, poblada continuamente mediante análisis estático y dinámico de comportamiento.
# Query known malicious packages (no API key needed)
vet scan -D . --malware-query
[!NOTE] La bandera
--malwareestá obsoleta. El escaneo activo (bajo demanda) se ha retirado en favor de la consulta a la base de datos de inteligencia de amenazas de SafeDep. Ahora--malwarese comporta de forma idéntica a--malware-queryy se mantiene por compatibilidad hacia atrás.
Ejemplos de detecciones:
Características clave de seguridad:
# Specialized scans
vet scan --vsx --malware-query # VS Code extensions
vet scan -D .github/workflows --malware-query # GitHub Actions
vet scan --image nats:2.10 --malware-query # Container images