Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
pmg — PMG protegge sviluppatori e agenti AI da pacchetti open source dannosi utilizzando proxy, sandbox e il feed di intelligence sulle minacce di SafeDep. | Kitploit
Strumenti/GitHubGitHub/safedep/pmg
Scanner di VulnerabilitàSicurezza dei ContenitoriAnalisi Dinamica (Sandboxing)Analisi MalwareSicurezza CloudDevSecOpsRilevamento SegretiThreat IntelligenceSicurezza della Supply Chain
GitHubsafedep/pmg

pmg

PMG protegge sviluppatori e agenti AI da pacchetti open source dannosi utilizzando proxy, sandbox e il feed di intelligence sulle minacce di SafeDep.

466352 giorni faRevisionato da Kitploit

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi
Vedi RepositorySito web

Package Manager Guard (PMG)

Blocca i pacchetti npm e pip dannosi prima che vengano installati.
Difesa a profondità per i gestori di pacchetti che già utilizzi.

safedep%2Fpmg | Trendshift

pmg in azione

Docs Website Discord Featured in tl;dr sec

Go Report Card License Release OpenSSF Scorecard CodeQL

Perché PMG?

Gli sviluppatori e gli agenti AI di codifica installano pacchetti ogni giorno. Ogni npm install o pip install esegue migliaia di righe di codice che nessuno revisiona.

Compromissioni recenti in ecosistemi popolari:

  • Mini Shai-Hulud - Oltre 300 pacchetti popolari compromessi
  • litellm 1.82.8 - una popolare libreria proxy AI compromessa per esfiltrare credenziali
  • telnyx 4.87.2 - un SDK legittimo di telecomunicazioni dirottato su PyPI
  • pino-sdk-v2 - un pacchetto typosquat camuffato da popolare logger pino

PMG è gratuito, open source (Apache 2.0) e non richiede account o chiave API. Intercetta ogni installazione di pacchetti e la controlla tramite l'API community gratuita di SafeDep per malware noti prima che il codice venga eseguito. Installalo una volta e coprirà ogni npm install, pip install e poetry add successivo.

Come funziona PMG

PMG adotta un approccio di difesa a profondità. Zero configurazione, funziona con Zsh, Bash e Fish, e ogni installazione passa attraverso i livelli di protezione abilitati prima che il codice venga eseguito, più una traccia di audit successiva.

Difesa a profondità di PMG: comando di installazione intercettato da PMG, passato attraverso Layer 1 Threat Intel, Layer 2 Cooldown, Layer 3 Sandbox, poi eseguito con una voce di log di audit
Dettagli dei livelli
  • Intercettazione Trasparente - PMG avvolge npm, pip e altri gestori di pacchetti. Sviluppatori e agenti AI usano gli stessi comandi. Nessun cambiamento nel flusso di lavoro.
  • Layer 1: Threat Intelligence - PMG controlla ogni pacchetto rispetto alla threat intelligence in tempo reale di SafeDep prima dell'installazione. I pacchetti noti come dannosi vengono bloccati. Nessuna chiave, nessun login richiesto.
  • Layer 2: Policy (Dependency Cooldown) - PMG blocca le versioni dei pacchetti pubblicate all'interno di una finestra di cooldown configurabile, così le versioni recentemente compromesse vengono saltate durante la finestra.
  • Layer 3: Sandbox Opzionale - Quando il sandboxing è abilitato e configurato, PMG esegue le installazioni all'interno di sandbox native del sistema operativo (macOS Seatbelt, Linux Landlock di default, o fallback Bubblewrap) in modo che gli script di installazione abbiano accesso limitato al sistema anche se una minaccia supera i primi due livelli.
  • Registrazione di Audit - PMG registra ogni installazione (cosa, quando, da dove) per una traccia di audit verificabile.

Confronto con PMG

PMG è l'unico firewall per pacchetti gratuito, open-source, al momento dell'installazione, che copre sia sviluppatori che agenti AI ed è fornito con sandboxing e cooldown pronti all'uso.

Avvio Rapido

1. Installazione

root@kitploit:~
curl -fsSL https://raw.githubusercontent.com/safedep/pmg/main/install.sh | sh

Vedi Installazione per Homebrew, npm e altri metodi di installazione.

2. Configurazione

Collega PMG al tuo shell in modo che intercetti i gestori di pacchetti.

root@kitploit:~
pmg setup install
# Riavvia il terminale per applicare le modifiche

Suggerimento: Esegui di nuovo pmg setup install dopo aver aggiornato PMG per raccogliere nuove opzioni di configurazione.

Linux per tutti gli utenti / immagini golden: sudo pmg setup install --system — vedi docs/system-install.md.

Convalida la tua installazione e verifica che la protezione funzioni:

root@kitploit:~
pmg setup doctor

Opzionale: PMG ispeziona il traffico HTTPS con una CA creata al volo che inietta nei gestori di pacchetti per ogni esecuzione. Per rendere persistente una singola CA tra le esecuzioni e fidarti di essa nel trust store del tuo sistema operativo (necessario per strumenti che ignorano le variabili d'ambiente CA, come Go su macOS e Windows), installala una volta:

root@kitploit:~
pmg setup cert install          # ambito utente, nessun sudo
pmg setup cert status           # verifica stato di fiducia e scadenza

Vedi Certificate Authority per ambiti, rotazione e rimozione.

3. Utilizzo

Guarda PMG bloccare le minacce.

root@kitploit:~
npm install --no-cache --prefer-online [email protected]

Nota: safedep-test-pkg è un pacchetto di test benigno segnalato come dannoso nel database di SafeDep per scopi di test e verifica.

Continua a usare i tuoi gestori di pacchetti come al solito, o lascia che il tuo agente AI di codifica li esegua. PMG si trova nel percorso, bloccando i pacchetti dannosi.

root@kitploit:~
npm install express
# oppure
pip install requests

Gestori di Pacchetti Supportati

PMG supporta gli strumenti che già utilizzi:

Installazione

Script di Installazione (MacOS/Linux)

Scarica l'ultima release da GitHub, verifica il checksum SHA-256 e installa in $HOME/.local/bin (se nel PATH) o /usr/local/bin.

root@kitploit:~
curl -fsSL https://raw.githubusercontent.com/safedep/pmg/main/install.sh | sh
Homebrew (MacOS/Linux)
root@kitploit:~
brew tap safedep/tap
brew install safedep/tap/pmg
NPM (Cross-Platform)
root@kitploit:~
npm install -g @safedep/pmg

Nota: Le installazioni basate su NPM possono essere fragili quando Node.js è gestito da version manager come mise o asdf. Il percorso bin globale di npm cambia con la versione attiva di Node, quindi cambiare versione può lasciare pmg non disponibile nel PATH (o puntare a una vecchia installazione). Per queste configurazioni, preferisci lo script di installazione o Homebrew.

Go (Build from Source)
root@kitploit:~
# Ensure $(go env GOPATH)/bin is in your $PATH
go install github.com/safedep/pmg@latest
Download Binario

Scarica l'ultimo binario per la tua piattaforma dalla Pagina delle Release.

Immagine Container (GHCR)

Immagini precompilate multi-arch (linux/amd64, linux/arm64) vengono pubblicate su GitHub Container Registry ad ogni release. Il punto di ingresso dell'immagine è pmg.

root@kitploit:~
# Pull the latest image (or pin a version tag, e.g. :v1.2.3)
docker pull ghcr.io/safedep/pmg:latest

# Run any pmg command
docker run --rm ghcr.io/safedep/pmg:latest version

GitHub Actions

Proteggi i flussi di lavoro CI con un solo passaggio. PMG analizza ogni npm install, pip install, ecc. nel job.

root@kitploit:~
- uses: safedep/pmg@v1
  with:
    server-mode: true

# intercepted via HTTP_PROXY automatically
- run: npm ci

- name: Enforce PMG policy
  if: always()
  run: pmg proxy stop --fail-on-violation   # stops the daemon, fails the job on a block

Per impostazione predefinita ottieni il blocco del malware e il cooldown delle dipendenze. L'isolamento sandbox è opzionale tramite l'input sandbox. Regola il comportamento tramite input (paranoid, sandbox, cooldown-days, ...) o punta config-file a un YAML nel repository. Vedi docs/github-action.md per il riferimento completo.

Disinstallazione

Rimuovi l'integrazione con la shell:

root@kitploit:~
pmg setup remove

Per rimuovere anche il file di configurazione di PMG:

root@kitploit:~
pmg setup remove --config-file

Poi disinstalla PMG stesso:

root@kitploit:~
# Homebrew
brew uninstall safedep/tap/pmg

# NPM
npm uninstall -g @safedep/pmg

Fiducia e Sicurezza

Le build di PMG sono riproducibili e firmate.

  • Attestazioni: Le attestazioni di GitHub e npm garantiscono l'integrità degli artefatti.
  • Verifica: Puoi provare crittograficamente che il binario corrisponde al codice sorgente.
  • Vedi Fiducia in PMG per i passaggi di verifica.

Guida Utente

  • Configurazione
  • Configurazione dei Pacchetti Fidati
  • Cooldown delle Dipendenze
  • Caching
  • Architettura della Modalità Proxy
  • Server Proxy Persistente
  • Certificate Authority
  • Sandboxing

Supporto

Se PMG ti ha salvato da un pacchetto dannoso, metti una stella a questo repository. Aiuta altri a trovarlo.

Cronologia Stelle

Star History Chart

Contribuire

I contributi sono benvenuti. Vedi CONTRIBUTING.md per le istruzioni di build e test.

Grazie a tutti i contributori ❤️

Contributori di PMG

Telemetria

PMG raccoglie dati di utilizzo anonimi. Per disabilitarli, puoi:

  • Imposta disable_telemetry: true nel tuo file di configurazione PMG, oppure
  • Esporta PMG_DISABLE_TELEMETRY=true.
Scarica lo strumento
CapacitàPMGSocketsafe-chainSnykDependabot
Open Source / costruito in pubblico✓✗✓✗✗
Nessun account o chiave API✓✓✓✗✗
Blocco di pacchetti dannosi al momento dell'installazione✓✓✓✗✗
Policy di cooldown delle dipendenze✓✗✓✗✗
Sandbox a runtime✓✗✗✗✗
Protegge gli agenti AI di codifica in modo trasparente✓✗✗✗✗
Registri di audit locali✓✗✗✗✗
PR di remediation per CVE noti✗✗✗✓✓
EcosistemaStrumentiEsempio di Comando
Node.jsnpmnpm install <pkg>
pnpmpnpm add <pkg>
yarnyarn add <pkg>
bunbun add <pkg>
npxnpx <pkg>
pnpxpnpx <pkg>
Pythonpippip install <pkg>
pipxpipx run <pkg>
poetrypoetry add <pkg>
uvuv add <pkg>
uvxuvx <pkg>