Retour aux mises à jour
New releaseAug 20, 2026

pmg v0.26.0

PMG protège les développeurs et les agents IA des paquets open source malveillants en utilisant un proxy, un bac à sable et le flux de renseignements sur les menaces de SafeDep.

Partager

Package Manager Guard (PMG)

Bloquez les paquets npm et pip malveillants avant leur installation.
Défense en profondeur pour les gestionnaires de paquets que vous utilisez déjà.

safedep%2Fpmg | Trendshift

pmg en action

Docs Website Discord Featured in tl;dr sec

Go Report Card License Release OpenSSF Scorecard CodeQL

Pourquoi PMG ?

Les développeurs et les agents de codage IA installent des paquets chaque jour. Chaque npm install ou pip install exécute des milliers de lignes de code que personne ne relit.

Compromissions récentes dans des écosystèmes populaires :

  • Mini Shai-Hulud - plus de 300 paquets populaires compromis
  • litellm 1.82.8 - une bibliothèque de proxy IA populaire compromise pour exfiltrer des identifiants
  • telnyx 4.87.2 - un SDK de télécommunications légitime détourné sur PyPI
  • pino-sdk-v2 - un paquet typosquat déguisé en le populaire logger pino

PMG est gratuit, open source (Apache 2.0), et ne nécessite aucun compte ni clé API. Il intercepte chaque installation de paquet et la vérifie auprès de l'API communautaire gratuite de SafeDep pour détecter les malwares connus avant l'exécution du code. Installez-le une fois, et il couvre chaque npm install, pip install et poetry add par la suite.

Comment fonctionne PMG

PMG adopte une approche de défense en profondeur. Zéro configuration, fonctionne avec Zsh, Bash et Fish, et chaque installation passe par les couches de protection activées avant l'exécution du code, plus une piste d'audit après.

Défense en profondeur de PMG : commande d'installation interceptée par PMG, passée par la Couche 1 Renseignement sur les menaces, la Couche 2 Cooldown, la Couche 3 Sandbox, puis exécutée avec une entrée de journal d'audit
Détails des couches
  • Interception transparente - PMG encapsule npm, pip et d'autres gestionnaires de paquets. Les développeurs et les agents IA utilisent les mêmes commandes. Aucun changement de flux de travail.
  • Couche 1 : Renseignement sur les menaces - PMG vérifie chaque paquet auprès du renseignement sur les menaces en temps réel de SafeDep avant l'installation. Les paquets connus comme malveillants sont bloqués. Aucune clé, aucune connexion requise.
  • Couche 2 : Politique (Cooldown des dépendances) - PMG bloque les versions de paquets publiées dans une fenêtre de cooldown configurable, afin que les versions récemment compromises soient ignorées pendant cette fenêtre.
  • Couche 3 : Sandbox optionnelle - Lorsque le sandboxing est activé et configuré, PMG exécute les installations dans des sandboxes natives du système d'exploitation (macOS Seatbelt, Linux Landlock par défaut, ou repli sur Bubblewrap) afin que les scripts d'installation aient un accès système restreint même si une menace franchit les deux premières couches.
  • Journalisation d'audit - PMG journalise chaque installation (quoi, quand, d'où) pour une piste d'audit vérifiable.

Comparaison de PMG

PMG est le seul pare-feu de paquets gratuit, open source, au moment de l'installation, qui couvre à la fois les développeurs et les agents IA et qui est livré avec le sandboxing et le cooldown prêts à l'emploi.

CapacitéPMGSocketsafe-chainSnykDependabot
OSS / développé publiquement✓✗✓✗✗
Aucun compte ni clé API✓✓✓✗✗
Blocage de paquets malveillants à l'installation✓✓✓✗✗
Politique de cooldown des dépendances✓✗✓✗✗
Sandboxing à l'exécution✓✗✗✗✗
Protège les agents de codage IA de manière transparente✓✗✗✗✗
Journaux d'audit locaux✓✗✗✗✗
PR de remédiation des CVE connues✗✗✗✓✓

Démarrage rapide

1. Installation

curl -fsSL https://raw.githubusercontent.com/safedep/pmg/main/install.sh | sh

Voir Installation pour Homebrew, npm et d'autres méthodes d'installation.

2. Configuration

Intégrez PMG dans votre shell pour qu'il intercepte les gestionnaires de paquets.

pmg setup install
# Redémarrez votre terminal pour appliquer les changements

Astuce : Relancez pmg setup install après avoir mis à jour PMG pour prendre en compte les nouvelles options de configuration.

Tous les utilisateurs / images golden : sudo pmg setup install --system sur Linux, ou pmg setup install --system en tant qu'administrateur sur Windows — voir docs/system-install.md.

Validez votre installation et vérifiez que la protection fonctionne :

pmg setup doctor

Catégories