अपडेट पर वापस जाएँ
New releaseAug 20, 2026

pmg v0.26.0

PMG डेवलपर्स और AI एजेंटों को प्रॉक्सी, सैंडबॉक्स और SafeDep की खतरा खुफिया फीड का उपयोग करके दुर्भावनापूर्ण ओपन सोर्स पैकेजों से बचाता है।

साझा करें

Package Manager Guard (PMG)

इंस्टॉल होने से पहले दुर्भावनापूर्ण npm और pip पैकेजों को ब्लॉक करें।
आपके द्वारा पहले से उपयोग किए जाने वाले पैकेज मैनेजरों के लिए गहन रक्षा।

safedep%2Fpmg | Trendshift

pmg in action

Docs Website Discord Featured in tl;dr sec

Go Report Card License Release OpenSSF Scorecard CodeQL

PMG क्यों?

डेवलपर और AI कोडिंग एजेंट हर दिन पैकेज इंस्टॉल करते हैं। प्रत्येक npm install या pip install हज़ारों पंक्तियों का कोड निष्पादित करता है जिसकी कोई समीक्षा नहीं करता।

लोकप्रिय इकोसिस्टम में हाल के समझौते:

  • Mini Shai-Hulud - 300+ लोकप्रिय पैकेज समझौता किए गए
  • litellm 1.82.8 - क्रेडेंशियल चुराने के लिए समझौता किया गया एक लोकप्रिय AI प्रॉक्सी लाइब्रेरी
  • telnyx 4.87.2 - PyPI पर हाईजैक किया गया एक वैध टेलीकॉम SDK
  • pino-sdk-v2 - लोकप्रिय pino लॉगर के रूप में प्रच्छन्न एक typosquat पैकेज

PMG मुफ़्त, ओपन सोर्स (Apache 2.0) है, और इसके लिए किसी खाते या API कुंजी की आवश्यकता नहीं है। यह प्रत्येक पैकेज इंस्टॉल को इंटरसेप्ट करता है और कोड निष्पादित होने से पहले ज्ञात मैलवेयर के लिए SafeDep के मुफ़्त कम्युनिटी API के विरुद्ध जाँचता है। इसे एक बार इंस्टॉल करें, और यह उसके बाद प्रत्येक npm install, pip install, और poetry add को कवर करता है।

PMG कैसे काम करता है

PMG गहन रक्षा का दृष्टिकोण अपनाता है। शून्य कॉन्फ़िग, Zsh, Bash, और Fish पर काम करता है, और प्रत्येक इंस्टॉल कोड चलने से पहले सक्षम सुरक्षा परतों से गुज़रता है, साथ ही बाद में एक ऑडिट ट्रेल भी।

PMG defense in depth: install command intercepted by PMG, passed through Layer 1 Threat Intel, Layer 2 Cooldown, Layer 3 Sandbox, then run with an audit log entry
परत विवरण
  • पारदर्शी इंटरसेप्शन - PMG npm, pip, और अन्य पैकेज मैनेजरों को रैप करता है। डेवलपर और AI एजेंट वही कमांड उपयोग करते हैं। कोई वर्कफ़्लो परिवर्तन नहीं।
  • परत 1: थ्रेट इंटेलिजेंस - PMG इंस्टॉल से पहले प्रत्येक पैकेज को SafeDep की रीयल-टाइम थ्रेट इंटेलिजेंस के विरुद्ध जाँचता है। ज्ञात-दुर्भावनापूर्ण पैकेज ब्लॉक किए जाते हैं। कोई कुंजी नहीं, कोई लॉगिन आवश्यक नहीं।
  • परत 2: नीति (डिपेंडेंसी कूलडाउन) - PMG एक कॉन्फ़िगर करने योग्य कूलडाउन विंडो के भीतर प्रकाशित पैकेज संस्करणों को ब्लॉक करता है, ताकि हाल ही में समझौता किए गए संस्करण विंडो के दौरान छोड़ दिए जाएँ।
  • परत 3: ऑप्ट-इन सैंडबॉक्स - जब सैंडबॉक्सिंग सक्षम और कॉन्फ़िगर की जाती है, तो PMG इंस्टॉल को OS-नेटिव सैंडबॉक्स (macOS Seatbelt, डिफ़ॉल्ट रूप से Linux Landlock, या Bubblewrap फ़ॉलबैक) के भीतर चलाता है ताकि इंस्टॉल स्क्रिप्ट्स का सिस्टम एक्सेस प्रतिबंधित रहे, भले ही कोई खतरा पहली दो परतों से निकल जाए।
  • ऑडिट लॉगिंग - PMG प्रत्येक इंस्टॉल (क्या, कब, कहाँ से) को एक सत्यापन योग्य ऑडिट ट्रेल के लिए लॉग करता है।

PMG की तुलना

PMG एकमात्र मुफ़्त, ओपन-सोर्स, इंस्टॉल-टाइम पैकेज फ़ायरवॉल है जो डेवलपर्स और AI एजेंट दोनों को कवर करता है और सैंडबॉक्सिंग और कूलडाउन के साथ तैयार आता है।

क्षमताPMGSocketsafe-chainSnykDependabot
OSS / सार्वजनिक रूप से निर्मित✓✗✓✗✗
कोई खाता या API कुंजी नहीं✓✓✓✗✗
इंस्टॉल-टाइम दुर्भावनापूर्ण पैकेज ब्लॉकिंग✓✓✓✗✗
डिपेंडेंसी कूलडाउन नीति✓✗✓✗✗
रनटाइम सैंडबॉक्सिंग✓✗✗✗✗
AI कोडिंग एजेंट को पारदर्शी रूप से सुरक्षित रखता है✓✗✗✗✗
स्थानीय ऑडिट लॉग✓✗✗✗✗
ज्ञात-CVE उपचार PRs✗✗✗✓✓

त्वरित शुरुआत

1. इंस्टॉल करें

curl -fsSL https://raw.githubusercontent.com/safedep/pmg/main/install.sh | sh

Homebrew, npm, और अन्य इंस्टॉल विधियों के लिए इंस्टॉलेशन देखें।

2. सेटअप

PMG को अपने शेल में वायर करें ताकि यह पैकेज मैनेजरों को इंटरसेप्ट कर सके।

pmg setup install
# Restart your terminal to apply changes

सुझाव: नए कॉन्फ़िगरेशन विकल्पों को उठाने के लिए PMG को अपग्रेड करने के बाद pmg setup install को फिर से चलाएँ।

सभी-उपयोगकर्ता / गोल्डन इमेज: Linux पर sudo pmg setup install --system, या Windows पर व्यवस्थापक के रूप में pmg setup install --system — docs/system-install.md देखें।

अपने इंस्टॉलेशन को मान्य करें और सत्यापित करें कि सुरक्षा काम कर रही है:

pmg setup doctor

वैकल्पिक: PMG एक ऑन-द-फ़्लाई CA के साथ HTTPS ट्रैफ़िक का निरीक्षण करता है जिसे यह प्रति रन पैकेज मैनेजरों में इंजेक्ट करता है। रनों के बीच एक ही CA को बनाए रखने और इसे अपने OS ट्रस्ट स्टोर में विश्वसनीय बनाने के लिए (उन टूल्स के लिए आवश्यक जो CA पर्यावरण चर को अनदेखा करते हैं, जैसे macOS और Windows पर Go), इसे एक बार इंस्टॉल करें:

pmg setup cert install          # user scope, no sudo
pmg setup cert status           # check trust state and expiry

स्कोप, रोटेशन, और हटाने के लिए Certificate Authority देखें।

3. उपयोग करें

PMG को खतरों को ब्लॉक करते हुए देखें।

npm install --no-cache --prefer-online [email protected]

नोट: safedep-test-pkg परीक्षण और सत्यापन उद्देश्यों के लिए SafeDep के डेटाबेस में दुर्भावनापूर्ण के रूप में चिह्नित एक सौम्य परीक्षण पैकेज है।

अपने पैकेज मैनेजरों का सामान्य रूप से उपयोग जारी रखें, या अपने AI कोडिंग एजेंट को उन्हें चलाने दें। PMG पथ में बैठता है, दुर्भावनापूर्ण पैकेजों को ब्लॉक करता है।

npm install express
# or
pip install requests

समर्थित पैकेज मैनेजर

PMG उन टूल्स का समर्थन करता है जिन्हें आप पहले से उपयोग करते हैं:

श्रेणियाँ