Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
vet — Proteggiti da pacchetti open source dannosi 🤖 | Kitploit
Strumenti/GitHubGitHub/safedep/vet
Analisi StaticaScanner di VulnerabilitàSicurezza dei ContenitoriAnalisi del CodiceDevSecOpsSicurezza della Supply Chain
GitHubsafedep/vet

vet

Proteggiti da pacchetti open source dannosi 🤖

Vedi Repository
1.1k10715 giorni faRevisionato da Kitploit

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi
Sito web

SafeDep VET - Rilevamento in tempo reale di pacchetti malevoli e sicurezza della supply chain software

Avvio Rapido • Documentazione • Community

Go Report Card License Release OpenSSF Scorecard SLSA 3 CodeQL

Ask DeepWiki


[!NOTE] vet supporta una modalità speciale per le Agent Skills. Esegui vet scan --agent-skill <owner/repo> per analizzare una Agent Skill ospitata in un repository GitHub.

Perché vet?

Il 70-90% del software moderno è codice open source — come fai a sapere che è sicuro?

Gli strumenti SCA tradizionali ti sommergono di rumore CVE. vet adotta un approccio diverso:

  • Rilevamento Shadow AI — Rileva i segnali di utilizzo di strumenti AI attraverso vari strumenti e configurazioni
  • Blocca il malware prima che venga rilasciato — Rilevamento zero-day tramite analisi comportamentale statica e dinamica (richiede l'accesso a SafeDep Cloud)
  • Taglia il rumore delle vulnerabilità — Analizza l'uso effettivo del codice per far emergere solo i rischi che contano
  • Applica la policy come codice — Esprimi i requisiti di sicurezza, licenza e qualità come espressioni CEL
  • Integrazione CI/CD — Guardrail di sicurezza a configurazione zero in CI/CD

Gratuito per l'open source. SaaS ospitato disponibile su SafeDep.

Avvio Rapido

Installazione in pochi secondi:

root@kitploit:~
# macOS & Linux
brew install safedep/tap/vet

# Using npm
npm install -g @safedep/vet

oppure scarica un binario precompilato

Inizia subito:

root@kitploit:~
# Scan for malware in your dependencies
vet scan -D . --malware-query

# Fail CI on critical vulnerabilities
vet scan -D . --filter 'vulns.critical.exists(p, true)' --filter-fail

Architettura

vet segue un'architettura a pipeline: i reader acquisiscono i manifest dei pacchetti da diverse fonti (directory, repository, immagini container, SBOM), gli enricher arricchiscono ogni pacchetto con dati su vulnerabilità, malware e scorecard provenienti da SafeDep Cloud, il motore di policy CEL valuta le policy di sicurezza sui dati arricchiti e i reporter producono output utilizzabili in formati come SARIF, JSON e Markdown.

Visualizza il diagramma dell'architettura
root@kitploit:~
graph TB
    subgraph "OSS Ecosystem"
        R1[npm Registry]
        R2[PyPI Registry]
        R3[Maven Central]
        R4[Other Registries]
    end

    subgraph "SafeDep Cloud"
        M[Continuous Monitoring]
        A[Real-time Code Analysis<br/>Malware Detection]
        T[Threat Intelligence DB<br/>Vulnerabilities • Malware • Scorecard]
    end

    subgraph "vet CLI"
        S[Source Repository<br/>Scanner]
        P[CEL Policy Engine]
        O[Reports & Actions<br/>SARIF/JSON/CSV]
    end

    R1 -->|New Packages| M
    R2 -->|New Packages| M
    R3 -->|New Packages| M
    R4 -->|New Packages| M
    M -->|Behavioral Analysis| A
    A -->|Malware Signals| T

    S -->|Query Package Info| T
    T -->|Security Intelligence| S
    S -->|Analysis Results| P
    P -->|Policy Decisions| O

    style M fill:#7CB9E8,stroke:#5A8DB8,color:#1a1a1a
    style A fill:#E8A87C,stroke:#B88A5A,color:#1a1a1a
    style T fill:#7CB9E8,stroke:#5A8DB8,color:#1a1a1a
    style S fill:#90C695,stroke:#6B9870,color:#1a1a1a
    style P fill:#E8C47C,stroke:#B89B5A,color:#1a1a1a
    style O fill:#B8A3D4,stroke:#9478AA,color:#1a1a1a

Caratteristiche Principali

Rilevamento di Pacchetti Malevoli

Protezione in tempo reale contro i pacchetti malevoli basata su SafeDep Cloud. Gratuita per i progetti open source. Rileva malware zero-day tramite l'analisi attiva del codice.

Analisi delle Vulnerabilità

A differenza degli scanner di dipendenze che ti inondano di rumore, vet analizza il tuo uso effettivo del codice per dare priorità ai rischi reali. Consulta le prove dell'uso delle dipendenze per i dettagli.

Policy come Codice

Definisci le policy di sicurezza usando espressioni CEL per applicare requisiti specifici del contesto:

root@kitploit:~
# Block packages with critical CVEs
vet scan --filter 'vulns.critical.exists(p, true)' --filter-fail

# Enforce license compliance
vet scan --filter 'licenses.contains_license("GPL-3.0")' --filter-fail

# Require minimum OpenSSF Scorecard scores
vet scan --filter 'scorecard.scores.Maintained < 5' --filter-fail

Supporto Multi-Ecosistema

Gestori di pacchetti: npm, PyPI, Maven, Go, Ruby, Rust, PHP Immagini container: Docker, OCI Formati SBOM: CycloneDX, SPDX Repository sorgenti: GitHub, GitLab

Rilevamento di Pacchetti Malevoli

Protezione in tempo reale contro i pacchetti malevoli interrogando il database di threat intelligence di SafeDep, popolato continuamente tramite analisi comportamentale statica e dinamica.

Configurazione Rapida

root@kitploit:~
# Query known malicious packages (no API key needed)
vet scan -D . --malware-query

[!NOTE] Il flag --malware è deprecato. La scansione attiva (on-demand) è stata ritirata a favore dell'interrogazione del database di threat intelligence di SafeDep. --malware ora si comporta in modo identico a --malware-query ed è mantenuto per la compatibilità con le versioni precedenti.

Esempi di rilevamenti:

  • MAL-2025-3541: express-cookie-parser
  • MAL-2025-4339: eslint-config-airbnb-compat
  • MAL-2025-4029: ts-runtime-compat-check

Caratteristiche di sicurezza principali:

  • Ricerca in tempo reale nel database dei pacchetti malevoli noti di SafeDep
  • Analisi comportamentale tramite analisi statica e dinamica (eseguita continuamente in SafeDep Cloud)
  • Triaging human-in-the-loop per i risultati ad alto impatto
  • Registro di analisi pubblico per la trasparenza

Utilizzo Avanzato

root@kitploit:~
# Specialized scans
vet scan --vsx --malware-query                  # VS Code extensions
vet scan -D .github/workflows --malware-query   # GitHub Actions
vet scan --image nats:2.10 --malware-query      # Container images

[!NOTE] Il comando vet inspect malware (analisi on-demand di un singolo pacchetto) è deprecato e verrà rimosso in una versione futura. Usa vet scan --malware-query per verificare i pacchetti rispetto al database dei pacchetti malevoli noti di SafeDep.

Integrazioni Pronte per la Produzione

GitHub Actions

Guardrail di sicurezza a configurazione zero in CI/CD:

root@kitploit:~
- uses: safedep/vet-action@v1
  with:
    policy: ".github/vet/policy.yml"

Consulta la documentazione di vet-action.

GitLab CI

Scansione enterprise con il Componente CI vet:

root@kitploit:~
include:
  - component: gitlab.com/safedep/ci-components/vet/scan@main

Integrazione Container

Esegui vet ovunque utilizzando la nostra immagine container:

root@kitploit:~
docker run --rm -v $(pwd):/app ghcr.io/safedep/vet:latest scan -D /app --malware-query

Installazione

Homebrew (Consigliato)

root@kitploit:~
brew install safedep/tap/vet

npm

root@kitploit:~
npm install @safedep/vet

Download Diretto

Consulta le release per i binari precompilati.

Installazione Go

root@kitploit:~
go install github.com/safedep/vet@latest

Immagine Container

root@kitploit:~
# Quick test
docker run --rm ghcr.io/safedep/vet:latest version

# Scan local directory
docker run --rm -v $(pwd):/workspace ghcr.io/safedep/vet:latest scan -D /workspace

Verifica dell'Installazione

root@kitploit:~
vet version
# Should display version and build information

Funzionalità Avanzate

Scopri di più nella nostra documentazione completa:

  • Scoperta dell'Utilizzo dell'AI - Rileva i segnali di utilizzo di strumenti AI attraverso vari strumenti e configurazioni
  • Modalità Agente AI - Esegui vet come agente AI
  • Server MCP - Esegui vet come server MCP per l'analisi del codice assistita dall'AI
  • Reporting - Formati SARIF, JSON, CSV, HTML, Markdown
  • Supporto SBOM - Import/export CycloneDX, SPDX
  • Modalità Query - Scansiona una volta, analizza più volte
  • Integrazione GitHub - Scansione di repository e organizzazioni
  • Pinning di GitHub Actions - Fissa le GitHub Actions agli SHA dei commit per prevenire gli attacchi alla supply chain

Privacy

vet raccoglie telemetria anonima sull'utilizzo per migliorare il prodotto. Le informazioni sul tuo codice e sui tuoi pacchetti non vengono mai trasmesse.

root@kitploit:~
# Disable telemetry (optional)
export VET_DISABLE_TELEMETRY=true

Community e Supporto

Unisciti alla Community

Discord GitHub Discussions Twitter Follow

Ottieni Aiuto e Condividi Idee

  • Tutorial Interattivo - Impara vet in modo pratico
  • Documentazione Completa - Guide complete
  • Community Discord - Supporto in tempo reale
  • Issue Tracker - Segnalazioni di bug e richieste di funzionalità
  • Guida al Contributo - Unisciti allo sviluppo

Cronologia delle Stelle

Star History Chart

Creato con Open Source

vet si erge sulle spalle dei giganti:

OSV • OpenSSF Scorecard • SLSA • OSV-SCALIBR • Syft

Contributori

Grazie a tutti i contributori ❤️

Contributori di vet

Metti in sicurezza la tua supply chain oggi. Metti una stella al repository e inizia!

Creato con amore da SafeDep e dalla community open source

Scarica lo strumento