
दुर्भावनापूर्ण ओपन सोर्स पैकेजों से सुरक्षा करें 🤖
[!NOTE]
vetAgent Skills के लिए विशेष मोड का समर्थन करता है। GitHub रिपॉज़िटरी में होस्ट किए गए Agent Skill को स्कैन करने के लिएvet scan --agent-skill <owner/repo>चलाएँ।
आधुनिक सॉफ्टवेयर का 70-90% ओपन सोर्स कोड है — आप कैसे जानते हैं कि यह सुरक्षित है?
पारंपरिक SCA उपकरण आपको CVE शोर में डुबो देते हैं। vet एक अलग दृष्टिकोण अपनाता है:
ओपन सोर्स के लिए निःशुल्क। होस्टेड SaaS SafeDep पर उपलब्ध है।
सेकंडों में इंस्टॉल करें:
# macOS & Linux
brew install safedep/tap/vet
# Using npm
npm install -g @safedep/vet
या प्री-बिल्ट बाइनरी डाउनलोड करें
तुरंत शुरू करें:
# Scan for malware in your dependencies
vet scan -D . --malware-query
# Fail CI on critical vulnerabilities
vet scan -D . --filter 'vulns.critical.exists(p, true)' --filter-fail
vet एक पाइपलाइन आर्किटेक्चर का अनुसरण करता है: readers विविध स्रोतों (डायरेक्टरी, रिपॉज़िटरी, कंटेनर इमेज, SBOM) से पैकेज मेनिफेस्ट इन्जेस्ट करते हैं, enrichers SafeDep Cloud से प्रत्येक पैकेज को वल्नरेबिलिटी, मैलवेयर और स्कोरकार्ड डेटा से समृद्ध करते हैं, CEL policy engine समृद्ध डेटा के विरुद्ध सुरक्षा नीतियों का मूल्यांकन करता है, और reporters SARIF, JSON और Markdown जैसे प्रारूपों में कार्रवाई योग्य आउटपुट उत्पन्न करते हैं।
graph TB
subgraph "OSS Ecosystem"
R1[npm Registry]
R2[PyPI Registry]
R3[Maven Central]
R4[Other Registries]
end
subgraph "SafeDep Cloud"
M[Continuous Monitoring]
A[Real-time Code Analysis<br/>Malware Detection]
T[Threat Intelligence DB<br/>Vulnerabilities • Malware • Scorecard]
end
subgraph "vet CLI"
S[Source Repository<br/>Scanner]
P[CEL Policy Engine]
O[Reports & Actions<br/>SARIF/JSON/CSV]
end
R1 -->|New Packages| M
R2 -->|New Packages| M
R3 -->|New Packages| M
R4 -->|New Packages| M
M -->|Behavioral Analysis| A
A -->|Malware Signals| T
S -->|Query Package Info| T
T -->|Security Intelligence| S
S -->|Analysis Results| P
P -->|Policy Decisions| O
style M fill:#7CB9E8,stroke:#5A8DB8,color:#1a1a1a
style A fill:#E8A87C,stroke:#B88A5A,color:#1a1a1a
style T fill:#7CB9E8,stroke:#5A8DB8,color:#1a1a1a
style S fill:#90C695,stroke:#6B9870,color:#1a1a1a
style P fill:#E8C47C,stroke:#B89B5A,color:#1a1a1a
style O fill:#B8A3D4,stroke:#9478AA,color:#1a1a1a
SafeDep Cloud द्वारा संचालित दुर्भावनापूर्ण पैकेजों से रीयल-टाइम सुरक्षा। ओपन सोर्स प्रोजेक्ट्स के लिए निःशुल्क। सक्रिय कोड विश्लेषण के माध्यम से ज़ीरो-डे मैलवेयर का पता लगाता है।
आपको शोर से भर देने वाले डिपेंडेंसी स्कैनरों के विपरीत, vet वास्तविक जोखिमों को प्राथमिकता देने के लिए आपके वास्तविक कोड उपयोग का विश्लेषण करता है।
विवरण के लिए डिपेंडेंसी उपयोग प्रमाण देखें।
CEL एक्सप्रेशन का उपयोग करके सुरक्षा नीतियों को परिभाषित करें, ताकि संदर्भ-विशिष्ट आवश्यकताओं को लागू किया जा सके:
# Block packages with critical CVEs
vet scan --filter 'vulns.critical.exists(p, true)' --filter-fail
# Enforce license compliance
vet scan --filter 'licenses.contains_license("GPL-3.0")' --filter-fail
# Require minimum OpenSSF Scorecard scores
vet scan --filter 'scorecard.scores.Maintained < 5' --filter-fail
पैकेज मैनेजर: npm, PyPI, Maven, Go, Ruby, Rust, PHP कंटेनर इमेज: Docker, OCI SBOM प्रारूप: CycloneDX, SPDX स्रोत रिपॉज़िटरी: GitHub, GitLab
दुर्भावनापूर्ण पैकेजों से रीयल-टाइम सुरक्षा, SafeDep के थ्रेट इंटेलिजेंस डेटाबेस को क्वेरी करके प्राप्त की जाती है, जो स्टैटिक और डायनामिक बिहेवियरल विश्लेषण के माध्यम से निरंतर अपडेट होता रहता है।
# Query known malicious packages (no API key needed)
vet scan -D . --malware-query
[!NOTE]
--malwareफ़्लैग deprecated है। SafeDep के थ्रेट इंटेलिजेंस डेटाबेस को क्वेरी करने के पक्ष में सक्रिय (ऑन-डिमांड) स्कैनिंग को बंद कर दिया गया है।--malwareअब--malware-queryके समान व्यवहार करता है और पिछड़े संगतता (backward compatibility) के लिए इसे बनाए रखा गया है।
पहचान के उदाहरण:
मुख्य सुरक्षा विशेषताएं:
# Specialized scans
vet scan --vsx --malware-query # VS Code extensions
vet scan -D .github/workflows --malware-query # GitHub Actions
vet scan --image nats:2.10 --malware-query # Container images
[!NOTE]
vet inspect malwareकमांड (एकल पैकेज का ऑन-डिमांड विश्लेषण) deprecated है और इसे भविष्य के रिलीज़ में हटा दिया जाएगा। SafeDep के ज्ञात दुर्भावनापूर्ण पैकेज डेटाबेस के विरुद्ध पैकेजों की जाँच करने के लिएvet scan --malware-queryका उपयोग करें।
CI/CD में ज़ीरो-कॉन्फ़िग सुरक्षा गार्डरेल:
- uses: safedep/vet-action@v1
with:
policy: ".github/vet/policy.yml"
vet-action दस्तावेज़ देखें।
vet CI Component के साथ एंटरप्राइज़ स्कैनिंग:
include:
- component: gitlab.com/safedep/ci-components/vet/scan@main
हमारी कंटेनर इमेज का उपयोग करके vet को कहीं भी चलाएँ:
docker run --rm -v $(pwd):/app ghcr.io/safedep/vet:latest scan -D /app --malware-query
brew install safedep/tap/vet
npm install @safedep/vet
प्री-बिल्ट बाइनरी के लिए releases देखें।
go install github.com/safedep/vet@latest
# Quick test
docker run --rm ghcr.io/safedep/vet:latest version
# Scan local directory
docker run --rm -v $(pwd):/workspace ghcr.io/safedep/vet:latest scan -D /workspace
vet version
# Should display version and build information
हमारे व्यापक दस्तावेज़ीकरण में और अधिक जानें:
vet उत्पाद को बेहतर बनाने के लिए अनाम उपयोग टेलीमेट्री एकत्र करता है। आपका कोड और पैकेज जानकारी कभी प्रसारित नहीं की जाती।
# Disable telemetry (optional)
export VET_DISABLE_TELEMETRY=true
vet दिग्गजों के कंधों पर खड़ा है:
OSV • OpenSSF Scorecard • SLSA • OSV-SCALIBR • Syft
सभी योगदानकर्ताओं का धन्यवाद ❤️
आज ही अपनी सप्लाई चेन सुरक्षित करें। रेपो को स्टार करें और शुरू करें!
SafeDep और ओपन सोर्स समुदाय द्वारा प्यार से निर्मित
