
pmg v0.26.0
PMG डेवलपर्स और AI एजेंटों को प्रॉक्सी, सैंडबॉक्स और SafeDep की खतरा खुफिया फीड का उपयोग करके दुर्भावनापूर्ण ओपन सोर्स पैकेजों से बचाता है।
Package Manager Guard (PMG)
इंस्टॉल होने से पहले दुर्भावनापूर्ण npm और pip पैकेजों को ब्लॉक करें।
आपके द्वारा पहले से उपयोग किए जाने वाले पैकेज मैनेजरों के लिए गहन रक्षा।
PMG क्यों?
डेवलपर और AI कोडिंग एजेंट हर दिन पैकेज इंस्टॉल करते हैं। प्रत्येक npm install या pip install हज़ारों पंक्तियों का कोड निष्पादित करता है जिसकी कोई समीक्षा नहीं करता।
लोकप्रिय इकोसिस्टम में हाल के समझौते:
- Mini Shai-Hulud - 300+ लोकप्रिय पैकेज समझौता किए गए
- litellm 1.82.8 - क्रेडेंशियल चुराने के लिए समझौता किया गया एक लोकप्रिय AI प्रॉक्सी लाइब्रेरी
- telnyx 4.87.2 - PyPI पर हाईजैक किया गया एक वैध टेलीकॉम SDK
- pino-sdk-v2 - लोकप्रिय pino लॉगर के रूप में प्रच्छन्न एक typosquat पैकेज
PMG मुफ़्त, ओपन सोर्स (Apache 2.0) है, और इसके लिए किसी खाते या API कुंजी की आवश्यकता नहीं है। यह प्रत्येक पैकेज इंस्टॉल को इंटरसेप्ट करता है और कोड निष्पादित होने से पहले ज्ञात मैलवेयर के लिए SafeDep के मुफ़्त कम्युनिटी API के विरुद्ध जाँचता है। इसे एक बार इंस्टॉल करें, और यह उसके बाद प्रत्येक npm install, pip install, और poetry add को कवर करता है।
PMG कैसे काम करता है
PMG गहन रक्षा का दृष्टिकोण अपनाता है। शून्य कॉन्फ़िग, Zsh, Bash, और Fish पर काम करता है, और प्रत्येक इंस्टॉल कोड चलने से पहले सक्षम सुरक्षा परतों से गुज़रता है, साथ ही बाद में एक ऑडिट ट्रेल भी।
परत विवरण
- पारदर्शी इंटरसेप्शन - PMG
npm,pip, और अन्य पैकेज मैनेजरों को रैप करता है। डेवलपर और AI एजेंट वही कमांड उपयोग करते हैं। कोई वर्कफ़्लो परिवर्तन नहीं। - परत 1: थ्रेट इंटेलिजेंस - PMG इंस्टॉल से पहले प्रत्येक पैकेज को SafeDep की रीयल-टाइम थ्रेट इंटेलिजेंस के विरुद्ध जाँचता है। ज्ञात-दुर्भावनापूर्ण पैकेज ब्लॉक किए जाते हैं। कोई कुंजी नहीं, कोई लॉगिन आवश्यक नहीं।
- परत 2: नीति (डिपेंडेंसी कूलडाउन) - PMG एक कॉन्फ़िगर करने योग्य कूलडाउन विंडो के भीतर प्रकाशित पैकेज संस्करणों को ब्लॉक करता है, ताकि हाल ही में समझौता किए गए संस्करण विंडो के दौरान छोड़ दिए जाएँ।
- परत 3: ऑप्ट-इन सैंडबॉक्स - जब सैंडबॉक्सिंग सक्षम और कॉन्फ़िगर की जाती है, तो PMG इंस्टॉल को OS-नेटिव सैंडबॉक्स (macOS Seatbelt, डिफ़ॉल्ट रूप से Linux Landlock, या Bubblewrap फ़ॉलबैक) के भीतर चलाता है ताकि इंस्टॉल स्क्रिप्ट्स का सिस्टम एक्सेस प्रतिबंधित रहे, भले ही कोई खतरा पहली दो परतों से निकल जाए।
- ऑडिट लॉगिंग - PMG प्रत्येक इंस्टॉल (क्या, कब, कहाँ से) को एक सत्यापन योग्य ऑडिट ट्रेल के लिए लॉग करता है।
PMG की तुलना
PMG एकमात्र मुफ़्त, ओपन-सोर्स, इंस्टॉल-टाइम पैकेज फ़ायरवॉल है जो डेवलपर्स और AI एजेंट दोनों को कवर करता है और सैंडबॉक्सिंग और कूलडाउन के साथ तैयार आता है।
| क्षमता | PMG | Socket | safe-chain | Snyk | Dependabot |
|---|---|---|---|---|---|
| OSS / सार्वजनिक रूप से निर्मित | ✓ | ✗ | ✓ | ✗ | ✗ |
| कोई खाता या API कुंजी नहीं | ✓ | ✓ | ✓ | ✗ | ✗ |
| इंस्टॉल-टाइम दुर्भावनापूर्ण पैकेज ब्लॉकिंग | ✓ | ✓ | ✓ | ✗ | ✗ |
| डिपेंडेंसी कूलडाउन नीति | ✓ | ✗ | ✓ | ✗ | ✗ |
| रनटाइम सैंडबॉक्सिंग | ✓ | ✗ | ✗ | ✗ | ✗ |
| AI कोडिंग एजेंट को पारदर्शी रूप से सुरक्षित रखता है | ✓ | ✗ | ✗ | ✗ | ✗ |
| स्थानीय ऑडिट लॉग | ✓ | ✗ | ✗ | ✗ | ✗ |
| ज्ञात-CVE उपचार PRs | ✗ | ✗ | ✗ | ✓ | ✓ |
त्वरित शुरुआत
1. इंस्टॉल करें
curl -fsSL https://raw.githubusercontent.com/safedep/pmg/main/install.sh | sh
Homebrew, npm, और अन्य इंस्टॉल विधियों के लिए इंस्टॉलेशन देखें।
2. सेटअप
PMG को अपने शेल में वायर करें ताकि यह पैकेज मैनेजरों को इंटरसेप्ट कर सके।
pmg setup install
# Restart your terminal to apply changes
सुझाव: नए कॉन्फ़िगरेशन विकल्पों को उठाने के लिए PMG को अपग्रेड करने के बाद
pmg setup installको फिर से चलाएँ।सभी-उपयोगकर्ता / गोल्डन इमेज: Linux पर
sudo pmg setup install --system, या Windows पर व्यवस्थापक के रूप मेंpmg setup install --system— docs/system-install.md देखें।
अपने इंस्टॉलेशन को मान्य करें और सत्यापित करें कि सुरक्षा काम कर रही है:
pmg setup doctor
वैकल्पिक: PMG एक ऑन-द-फ़्लाई CA के साथ HTTPS ट्रैफ़िक का निरीक्षण करता है जिसे यह प्रति रन पैकेज मैनेजरों में इंजेक्ट करता है। रनों के बीच एक ही CA को बनाए रखने और इसे अपने OS ट्रस्ट स्टोर में विश्वसनीय बनाने के लिए (उन टूल्स के लिए आवश्यक जो CA पर्यावरण चर को अनदेखा करते हैं, जैसे macOS और Windows पर Go), इसे एक बार इंस्टॉल करें:
pmg setup cert install # user scope, no sudo pmg setup cert status # check trust state and expiryस्कोप, रोटेशन, और हटाने के लिए Certificate Authority देखें।
3. उपयोग करें
PMG को खतरों को ब्लॉक करते हुए देखें।
npm install --no-cache --prefer-online [email protected]
नोट:
safedep-test-pkgपरीक्षण और सत्यापन उद्देश्यों के लिए SafeDep के डेटाबेस में दुर्भावनापूर्ण के रूप में चिह्नित एक सौम्य परीक्षण पैकेज है।
अपने पैकेज मैनेजरों का सामान्य रूप से उपयोग जारी रखें, या अपने AI कोडिंग एजेंट को उन्हें चलाने दें। PMG पथ में बैठता है, दुर्भावनापूर्ण पैकेजों को ब्लॉक करता है।
npm install express
# or
pip install requests
समर्थित पैकेज मैनेजर
PMG उन टूल्स का समर्थन करता है जिन्हें आप पहले से उपयोग करते हैं: