
दुर्भावनापूर्ण ओपन सोर्स पैकेजों से सुरक्षा करें 🤖
<p align="center">
<a href="https://safedep.io">
<picture>
<source srcset="docs/assets/vet-banner-dark.svg" media="(prefers-color-scheme: dark)">
<source srcset="docs/assets/vet-banner-light.svg" media="(prefers-color-scheme: light)">
<img src="https://raw.githubusercontent.com/safedep/vet/HEAD/docs/assets/vet-banner-light.svg" alt="SafeDep VET - रीयल-टाइम दुर्भावनापूर्ण पैकेज का पता लगाना और सॉफ्टवेयर सप्लाई चेन सुरक्षा" width="100%">
</picture>
</a>
</p>
<div align="center">
<p>
<a href="#quick-start"><strong>त्वरित आरंभ</strong></a> •
<a href="https://docs.safedep.io/"><strong>दस्तावेज़ीकरण</strong></a> •
<a href="#community--support"><strong>समुदाय</strong></a>
</p>
</div>
<div align="center">
[](https://goreportcard.com/report/github.com/safedep/vet)
[](https://github.com/safedep/vet/blob/main/LICENSE)
[](https://github.com/safedep/vet/releases)
[](https://api.securityscorecards.dev/projects/github.com/safedep/vet)
[](https://slsa.dev)
[](https://github.com/safedep/vet/actions/workflows/codeql.yml)
[](https://deepwiki.com/safedep/vet)
</div>
---
> [!NOTE]
> `vet` Agent Skills के लिए विशेष मोड का समर्थन करता है।
> GitHub रिपॉज़िटरी में होस्ट किए गए Agent Skill को स्कैन करने के लिए `vet scan --agent-skill <owner/repo>` चलाएँ।
## vet क्यों?
> **आधुनिक सॉफ्टवेयर का 70-90% ओपन सोर्स कोड है** — आप कैसे जानते हैं कि यह सुरक्षित है?
पारंपरिक SCA उपकरण आपको CVE शोर में डुबो देते हैं। **vet** एक अलग दृष्टिकोण अपनाता है:
- **शैडो AI खोज** — विभिन्न टूल्स और कॉन्फ़िगरेशन में AI टूल उपयोग संकेतों का पता लगाएं
- **मैलवेयर को शिप होने से पहले पकड़ें** — स्टैटिक और डायनामिक बिहेवियरल विश्लेषण के माध्यम से ज़ीरो-डे का पता लगाना (SafeDep Cloud एक्सेस की आवश्यकता है)
- **वल्नरेबिलिटी शोर को काटें** — केवल उन जोखिमों को सामने लाने के लिए वास्तविक कोड उपयोग का विश्लेषण करता है जो मायने रखते हैं
- **नीति को कोड के रूप में लागू करें** — सुरक्षा, लाइसेंस और गुणवत्ता आवश्यकताओं को [CEL](https://cel.dev/) एक्सप्रेशन के रूप में व्यक्त करें
- **CI/CD एकीकरण** — CI/CD में ज़ीरो-कॉन्फ़िग सुरक्षा गार्डरेल
ओपन सोर्स के लिए निःशुल्क। होस्टेड SaaS [SafeDep](https://safedep.io) पर उपलब्ध है।
## त्वरित आरंभ
**सेकंडों में इंस्टॉल करें:**
```bash
# macOS & Linux
brew install safedep/tap/vet
# Using npm
npm install -g @safedep/vet
```
या [प्री-बिल्ट बाइनरी](https://github.com/safedep/vet/releases) डाउनलोड करें
**तुरंत शुरू करें:**
```bash
# Scan for malware in your dependencies
vet scan -D . --malware-query
# Fail CI on critical vulnerabilities
vet scan -D . --filter 'vulns.critical.exists(p, true)' --filter-fail
```
## आर्किटेक्चर
`vet` एक पाइपलाइन आर्किटेक्चर का अनुसरण करता है: **readers** विविध स्रोतों (डायरेक्टरी, रिपॉज़िटरी, कंटेनर इमेज, SBOM) से पैकेज मेनिफेस्ट इन्जेस्ट करते हैं, **enrichers** SafeDep Cloud से प्रत्येक पैकेज को वल्नरेबिलिटी, मैलवेयर और स्कोरकार्ड डेटा से समृद्ध करते हैं, **CEL policy engine** समृद्ध डेटा के विरुद्ध सुरक्षा नीतियों का मूल्यांकन करता है, और **reporters** SARIF, JSON और Markdown जैसे प्रारूपों में कार्रवाई योग्य आउटपुट उत्पन्न करते हैं।
<details>
<summary>आर्किटेक्चर डायग्राम देखें</summary>
```mermaid
graph TB
subgraph "OSS Ecosystem"
R1[npm Registry]
R2[PyPI Registry]
R3[Maven Central]
R4[Other Registries]
end
subgraph "SafeDep Cloud"
M[Continuous Monitoring]
A[Real-time Code Analysis<br/>Malware Detection]
T[Threat Intelligence DB<br/>Vulnerabilities • Malware • Scorecard]
end
subgraph "vet CLI"
S[Source Repository<br/>Scanner]
P[CEL Policy Engine]
O[Reports & Actions<br/>SARIF/JSON/CSV]
end
R1 -->|New Packages| M
R2 -->|New Packages| M
R3 -->|New Packages| M
R4 -->|New Packages| M
M -->|Behavioral Analysis| A
A -->|Malware Signals| T
S -->|Query Package Info| T
T -->|Security Intelligence| S
S -->|Analysis Results| P
P -->|Policy Decisions| O
style M fill:#7CB9E8,stroke:#5A8DB8,color:#1a1a1a
style A fill:#E8A87C,stroke:#B88A5A,color:#1a1a1a
style T fill:#7CB9E8,stroke:#5A8DB8,color:#1a1a1a
style S fill:#90C695,stroke:#6B9870,color:#1a1a1a
style P fill:#E8C47C,stroke:#B89B5A,color:#1a1a1a
style O fill:#B8A3D4,stroke:#9478AA,color:#1a1a1a
```
</details>
## मुख्य विशेषताएं
### **दुर्भावनापूर्ण पैकेज का पता लगाना**
[SafeDep Cloud](https://docs.safedep.io/cloud/malware-analysis) द्वारा संचालित दुर्भावनापूर्ण पैकेजों से रीयल-टाइम सुरक्षा।
ओपन सोर्स प्रोजेक्ट्स के लिए निःशुल्क। सक्रिय कोड विश्लेषण के माध्यम से ज़ीरो-डे मैलवेयर का पता लगाता है।
### **वल्नरेबिलिटी विश्लेषण**
आपको शोर से भर देने वाले डिपेंडेंसी स्कैनरों के विपरीत, `vet` वास्तविक जोखिमों को प्राथमिकता देने के लिए आपके **वास्तविक कोड उपयोग** का विश्लेषण करता है।
विवरण के लिए [डिपेंडेंसी उपयोग प्रमाण](https://docs.safedep.io/vet/guides/dependency-usage-identification) देखें।
### **कोड के रूप में नीति**
CEL एक्सप्रेशन का उपयोग करके सुरक्षा नीतियों को परिभाषित करें, ताकि संदर्भ-विशिष्ट आवश्यकताओं को लागू किया जा सके:
```bash
# Block packages with critical CVEs
vet scan --filter 'vulns.critical.exists(p, true)' --filter-fail
# Enforce license compliance
vet scan --filter 'licenses.contains_license("GPL-3.0")' --filter-fail
# Require minimum OpenSSF Scorecard scores
vet scan --filter 'scorecard.scores.Maintained < 5' --filter-fail
```
### **मल्टी-इकोसिस्टम समर्थन**
पैकेज मैनेजर: **npm**, **PyPI**, **Maven**, **Go**, **Ruby**, **Rust**, **PHP**
कंटेनर इमेज: **Docker**, **OCI**
SBOM प्रारूप: **CycloneDX**, **SPDX**
स्रोत रिपॉज़िटरी: **GitHub**, **GitLab**
## दुर्भावनापूर्ण पैकेज का पता लगाना
**दुर्भावनापूर्ण पैकेजों से रीयल-टाइम सुरक्षा**, SafeDep के थ्रेट इंटेलिजेंस डेटाबेस को क्वेरी करके प्राप्त की जाती है,
जो स्टैटिक और डायनामिक बिहेवियरल विश्लेषण के माध्यम से निरंतर अपडेट होता रहता है।
### त्वरित सेटअप
```bash
# Query known malicious packages (no API key needed)
vet scan -D . --malware-query
```
> [!NOTE]
> `--malware` फ़्लैग deprecated है। SafeDep के थ्रेट इंटेलिजेंस डेटाबेस को क्वेरी करने के पक्ष में सक्रिय (ऑन-डिमांड) स्कैनिंग को बंद कर दिया गया है। `--malware` अब `--malware-query` के समान व्यवहार करता है और पिछड़े संगतता (backward compatibility) के लिए इसे बनाए रखा गया है।
**पहचान के उदाहरण:**
- [MAL-2025-3541: express-cookie-parser](https://safedep.io/malicious-npm-package-express-cookie-parser/)
- [MAL-2025-4339: eslint-config-airbnb-compat](https://safedep.io/digging-into-dynamic-malware-analysis-signals/)
- [MAL-2025-4029: ts-runtime-compat-check](https://safedep.io/digging-into-dynamic-malware-analysis-signals/)
**मुख्य सुरक्षा विशेषताएं:**
- SafeDep के ज्ञात दुर्भावनापूर्ण पैकेज डेटाबेस के विरुद्ध रीयल-टाइम लुकअप
- स्टैटिक और डायनामिक विश्लेषण का उपयोग करके बिहेवियरल विश्लेषण (SafeDep Cloud में निरंतर किया जाता है)
- उच्च-प्रभाव वाले निष्कर्षों के लिए ह्यूमन-इन-द-लूप ट्राइएजिंग
- पारदर्शिता के लिए सार्वजनिक [विश्लेषण लॉग](https://vetpkg.dev/mal)
### उन्नत उपयोग
```bash
# Specialized scans
vet scan --vsx --malware-query # VS Code extensions
vet scan -D .github/workflows --malware-query # GitHub Actions
vet scan --image nats:2.10 --malware-query # Container images
```
> [!NOTE]
> `vet inspect malware` कमांड (एकल पैकेज का ऑन-डिमांड विश्लेषण) deprecated है और इसे भविष्य के रिलीज़ में हटा दिया जाएगा। SafeDep के ज्ञात दुर्भावनापूर्ण पैकेज डेटाबेस के विरुद्ध पैकेजों की जाँच करने के लिए `vet scan --malware-query` का उपयोग करें।
## प्रोडक्शन-रेडी एकीकरण
### GitHub Actions
CI/CD में ज़ीरो-कॉन्फ़िग सुरक्षा गार्डरेल:
```yaml
- uses: safedep/vet-action@v1
with:
policy: ".github/vet/policy.yml"
```
[vet-action](https://github.com/safedep/vet-action) दस्तावेज़ देखें।
### GitLab CI
[vet CI Component](https://docs.safedep.io/vet/guides/gitlab-dependency-scanning) के साथ एंटरप्राइज़ स्कैनिंग:
```yaml
include:
- component: gitlab.com/safedep/ci-components/vet/scan@main
```
### कंटेनर एकीकरण
हमारी कंटेनर इमेज का उपयोग करके `vet` को कहीं भी चलाएँ:
```bash
docker run --rm -v $(pwd):/app ghcr.io/safedep/vet:latest scan -D /app --malware-query
```
## इंस्टॉलेशन
### Homebrew (अनुशंसित)
```bash
brew install safedep/tap/vet
```
### npm
```bash
npm install @safedep/vet
```
### सीधा डाउनलोड
प्री-बिल्ट बाइनरी के लिए [releases](https://github.com/safedep/vet/releases) देखें।
### Go इंस्टॉल
```bash
go install github.com/safedep/vet@latest
```
### कंटेनर इमेज
```bash
# Quick test
docker run --rm ghcr.io/safedep/vet:latest version
# Scan local directory
docker run --rm -v $(pwd):/workspace ghcr.io/safedep/vet:latest scan -D /workspace
```
### इंस्टॉलेशन सत्यापित करें
```bash
vet version
# Should display version and build information
```
## उन्नत विशेषताएं
**हमारे व्यापक दस्तावेज़ीकरण में और अधिक जानें:**
- **[AI उपयोग खोज](https://github.com/safedep/vet/blob/main/docs/ai-discovery.md)** - विभिन्न टूल्स और कॉन्फ़िगरेशन में AI टूल उपयोग संकेतों का पता लगाएं
- **[AI एजेंट मोड](https://github.com/safedep/vet/blob/main/docs/agent.md)** - vet को AI एजेंट के रूप में चलाएं
- **[MCP सर्वर](https://github.com/safedep/vet/blob/main/docs/mcp.md)** - AI-सहायता प्राप्त कोड विश्लेषण के लिए vet को MCP सर्वर के रूप में चलाएं
- **[रिपोर्टिंग](https://github.com/safedep/vet/blob/main/docs/reporting.md)** - SARIF, JSON, CSV, HTML, Markdown प्रारूप
- **[SBOM समर्थन](https://docs.safedep.io/vet/guides/cyclonedx-sbom)** - CycloneDX, SPDX आयात/निर्यात
- **[क्वेरी मोड](https://docs.safedep.io/cloud/quickstart#query-your-data)** - एक बार स्कैन करें, कई बार विश्लेषण करें
- **[GitHub एकीकरण](https://docs.safedep.io/)** - रिपॉज़िटरी और संगठन स्कैनिंग
- **[GitHub Actions पिनिंग](https://github.com/safedep/vet/blob/main/docs/github-actions-pinning.md)** - सप्लाई चेन हमलों को रोकने के लिए GitHub Actions को commit SHA पर पिन करें
## गोपनीयता
`vet` उत्पाद को बेहतर बनाने के लिए अनाम उपयोग टेलीमेट्री एकत्र करता है। **आपका कोड और पैकेज जानकारी कभी प्रसारित नहीं की जाती।**
```bash
# Disable telemetry (optional)
export VET_DISABLE_TELEMETRY=true
```
## समुदाय और सहायता
<div align="center">
### समुदाय से जुड़ें
[](https://rebrand.ly/safedep-community)
[](https://github.com/safedep/vet/discussions)
[](https://twitter.com/safedepio)
</div>
### सहायता प्राप्त करें और विचार साझा करें
- **[इंटरैक्टिव ट्यूटोरियल](https://killercoda.com/safedep/scenario/101-intro)** - vet को व्यावहारिक रूप से सीखें
- **[संपूर्ण दस्तावेज़ीकरण](https://docs.safedep.io/)** - व्यापक गाइड
- **[Discord समुदाय](https://rebrand.ly/safedep-community)** - रीयल-टाइम सहायता
- **[इश्यू ट्रैकर](https://github.com/safedep/vet/issues)** - बग रिपोर्ट और फीचर अनुरोध
- **[योगदान गाइड](https://github.com/safedep/vet/blob/main/CONTRIBUTING.md)** - विकास में शामिल हों
---
<div align="center">
### स्टार इतिहास
[](https://star-history.com/#safedep/vet&Date)
### ओपन सोर्स के साथ निर्मित
vet दिग्गजों के कंधों पर खड़ा है:
[OSV](https://osv.dev) • [OpenSSF Scorecard](https://securityscorecards.dev/) • [SLSA](https://slsa.dev/) • [OSV-SCALIBR](https://github.com/google/osv-scalibr) • [Syft](https://github.com/anchore/syft)
### योगदानकर्ता
सभी योगदानकर्ताओं का धन्यवाद ❤️
<a href="https://github.com/safedep/vet/graphs/contributors">
<img src="https://contrib.rocks/image?repo=safedep/vet" alt="vet के योगदानकर्ता" />
</a>
---
<p><strong>आज ही अपनी सप्लाई चेन सुरक्षित करें। रेपो को स्टार करें और शुरू करें!</strong></p>
[SafeDep](https://safedep.io) और ओपन सोर्स समुदाय द्वारा प्यार से निर्मित
</div>
<img referrerpolicy="no-referrer-when-downgrade" src="https://assets.kitploit.com/production/public/readmes/9305/93ae7d494fad0fb30cbf3ae746a39c4bc7a0f8bbf87fbb587a3f3c01f3c5ce20.png" />