
Proteggiti da pacchetti open source dannosi 🤖
[!NOTE]
vetsupporta una modalità speciale per le Agent Skills. Eseguivet scan --agent-skill <owner/repo>per analizzare una Agent Skill ospitata in un repository GitHub.
Il 70-90% del software moderno è codice open source — come fai a sapere che è sicuro?
Gli strumenti SCA tradizionali ti sommergono di rumore CVE. vet adotta un approccio diverso:
Gratuito per l'open source. SaaS ospitato disponibile su SafeDep.
Installazione in pochi secondi:
# macOS & Linux
brew install safedep/tap/vet
# Using npm
npm install -g @safedep/vet
oppure scarica un binario precompilato
Inizia subito:
# Scan for malware in your dependencies
vet scan -D . --malware-query
# Fail CI on critical vulnerabilities
vet scan -D . --filter 'vulns.critical.exists(p, true)' --filter-fail
vet segue un'architettura a pipeline: i reader acquisiscono i manifest dei pacchetti da diverse fonti (directory, repository, immagini container, SBOM), gli enricher arricchiscono ogni pacchetto con dati su vulnerabilità, malware e scorecard provenienti da SafeDep Cloud, il motore di policy CEL valuta le policy di sicurezza sui dati arricchiti e i reporter producono output utilizzabili in formati come SARIF, JSON e Markdown.
graph TB
subgraph "OSS Ecosystem"
R1[npm Registry]
R2[PyPI Registry]
R3[Maven Central]
R4[Other Registries]
end
subgraph "SafeDep Cloud"
M[Continuous Monitoring]
A[Real-time Code Analysis<br/>Malware Detection]
T[Threat Intelligence DB<br/>Vulnerabilities • Malware • Scorecard]
end
subgraph "vet CLI"
S[Source Repository<br/>Scanner]
P[CEL Policy Engine]
O[Reports & Actions<br/>SARIF/JSON/CSV]
end
R1 -->|New Packages| M
R2 -->|New Packages| M
R3 -->|New Packages| M
R4 -->|New Packages| M
M -->|Behavioral Analysis| A
A -->|Malware Signals| T
S -->|Query Package Info| T
T -->|Security Intelligence| S
S -->|Analysis Results| P
P -->|Policy Decisions| O
style M fill:#7CB9E8,stroke:#5A8DB8,color:#1a1a1a
style A fill:#E8A87C,stroke:#B88A5A,color:#1a1a1a
style T fill:#7CB9E8,stroke:#5A8DB8,color:#1a1a1a
style S fill:#90C695,stroke:#6B9870,color:#1a1a1a
style P fill:#E8C47C,stroke:#B89B5A,color:#1a1a1a
style O fill:#B8A3D4,stroke:#9478AA,color:#1a1a1a
Protezione in tempo reale contro i pacchetti malevoli basata su SafeDep Cloud. Gratuita per i progetti open source. Rileva malware zero-day tramite l'analisi attiva del codice.
A differenza degli scanner di dipendenze che ti inondano di rumore, vet analizza il tuo uso effettivo del codice per dare priorità ai rischi reali.
Consulta le prove dell'uso delle dipendenze per i dettagli.
Definisci le policy di sicurezza usando espressioni CEL per applicare requisiti specifici del contesto:
# Block packages with critical CVEs
vet scan --filter 'vulns.critical.exists(p, true)' --filter-fail
# Enforce license compliance
vet scan --filter 'licenses.contains_license("GPL-3.0")' --filter-fail
# Require minimum OpenSSF Scorecard scores
vet scan --filter 'scorecard.scores.Maintained < 5' --filter-fail
Gestori di pacchetti: npm, PyPI, Maven, Go, Ruby, Rust, PHP Immagini container: Docker, OCI Formati SBOM: CycloneDX, SPDX Repository sorgenti: GitHub, GitLab
Protezione in tempo reale contro i pacchetti malevoli interrogando il database di threat intelligence di SafeDep, popolato continuamente tramite analisi comportamentale statica e dinamica.
# Query known malicious packages (no API key needed)
vet scan -D . --malware-query
[!NOTE] Il flag
--malwareè deprecato. La scansione attiva (on-demand) è stata ritirata a favore dell'interrogazione del database di threat intelligence di SafeDep.--malwareora si comporta in modo identico a--malware-queryed è mantenuto per la compatibilità con le versioni precedenti.
Esempi di rilevamenti:
Caratteristiche di sicurezza principali:
# Specialized scans
vet scan --vsx --malware-query # VS Code extensions
vet scan -D .github/workflows --malware-query # GitHub Actions
vet scan --image nats:2.10 --malware-query # Container images
[!NOTE] Il comando
vet inspect malware(analisi on-demand di un singolo pacchetto) è deprecato e verrà rimosso in una versione futura. Usavet scan --malware-queryper verificare i pacchetti rispetto al database dei pacchetti malevoli noti di SafeDep.
Guardrail di sicurezza a configurazione zero in CI/CD:
- uses: safedep/vet-action@v1
with:
policy: ".github/vet/policy.yml"
Consulta la documentazione di vet-action.
Scansione enterprise con il Componente CI vet:
include:
- component: gitlab.com/safedep/ci-components/vet/scan@main
Esegui vet ovunque utilizzando la nostra immagine container:
docker run --rm -v $(pwd):/app ghcr.io/safedep/vet:latest scan -D /app --malware-query
brew install safedep/tap/vet
npm install @safedep/vet
Consulta le release per i binari precompilati.
go install github.com/safedep/vet@latest
# Quick test
docker run --rm ghcr.io/safedep/vet:latest version
# Scan local directory
docker run --rm -v $(pwd):/workspace ghcr.io/safedep/vet:latest scan -D /workspace
vet version
# Should display version and build information
Scopri di più nella nostra documentazione completa:
vet raccoglie telemetria anonima sull'utilizzo per migliorare il prodotto. Le informazioni sul tuo codice e sui tuoi pacchetti non vengono mai trasmesse.
# Disable telemetry (optional)
export VET_DISABLE_TELEMETRY=true
vet si erge sulle spalle dei giganti:
OSV • OpenSSF Scorecard • SLSA • OSV-SCALIBR • Syft
Grazie a tutti i contributori ❤️
Metti in sicurezza la tua supply chain oggi. Metti una stella al repository e inizia!
Creato con amore da SafeDep e dalla community open source
