Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
ツール/GitHubGitHub/safedep/pmg
脆弱性スキャナーコンテナセキュリティ動的分析 (サンドボックス)マルウェア分析クラウドセキュリティDevSecOpsシークレット検出脅威インテリジェンスサプライチェーンセキュリティ
GitHubsafedep/pmg

pmg

PMGは、プロキシ、サンドボックス、およびSafeDepの脅威インテリジェンスフィードを使用して、開発者やAIエージェントを悪意のあるオープンソースパッケージから保護します。

466352日前Kitploit レビュー済み

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有
リポジトリを見るウェブサイト

パッケージマネージャーガード (PMG)

悪意のあるnpmおよびpipパッケージがインストールされる前にブロックします。
既に使用しているパッケージマネージャーに対する多層防御。

safedep%2Fpmg | Trendshift

pmgの動作

Docs Website Discord Featured in tl;dr sec

Go Report Card License Release OpenSSF Scorecard CodeQL

なぜPMGなのか?

開発者やAIコーディングエージェントは毎日パッケージをインストールします。npm installやpip installは、誰もレビューしていない何千行ものコードを実行します。

最近の主要エコシステムにおける侵害事例:

  • Mini Shai-Hulud - 300以上の人気パッケージが侵害されました
  • litellm 1.82.8 - 人気のAIプロキシライブラリが侵害され、認証情報が流出しました
  • telnyx 4.87.2 - 正当な通信SDKがPyPIでハイジャックされました
  • pino-sdk-v2 - 人気のpinoロガーを装ったタイポスクワッティングパッケージ

PMGは無料でオープンソース(Apache 2.0)であり、アカウントやAPIキーは不要です。 すべてのパッケージインストールをインターセプトし、コードが実行される前に、SafeDepの無料コミュニティAPIで既知のマルウェアをチェックします。一度インストールすれば、それ以降のnpm install、pip install、poetry addすべてをカバーします。

PMGの仕組み

PMGは多層防御のアプローチを採用しています。設定不要で、Zsh、Bash、Fishで動作し、各インストールはコード実行前に有効化された保護レイヤーを通過し、その後は監査証跡が残ります。

PMGの多層防御:インストールコマンドがPMGにインターセプトされ、レイヤー1脅威インテリジェンス、レイヤー2クールダウン、レイヤー3サンドボックスを通過し、監査ログエントリとともに実行される
レイヤーの詳細
  • 透過的なインターセプト - PMGはnpm、pip、その他のパッケージマネージャーをラップします。開発者やAIエージェントは同じコマンドを使用します。ワークフローの変更はありません。
  • レイヤー1:脅威インテリジェンス - PMGはインストール前にすべてのパッケージをSafeDepのリアルタイム脅威インテリジェンスに対してチェックします。既知の悪意のあるパッケージはブロックされます。キーもログインも不要です。
  • レイヤー2:ポリシー(依存関係クールダウン) - PMGは、設定可能なクールダウン期間内に公開されたパッケージバージョンをブロックするため、最近侵害されたバージョンは期間中スキップされます。
  • レイヤー3:オプトインサンドボックス - サンドボックスが有効で設定されている場合、PMGはOSネイティブのサンドボックス(デフォルトではmacOS Seatbelt、Linux Landlock、またはBubblewrapフォールバック)内でインストールを実行するため、脅威が最初の2つのレイヤーをすり抜けてもインストールスクリプトのシステムアクセスが制限されます。
  • 監査ログ - PMGはすべてのインストール(何を、いつ、どこから)を記録し、検証可能な監査証跡を提供します。

PMGの比較

PMGは、開発者とAIエージェントの両方をカバーし、サンドボックスとクールダウンを標準搭載した、唯一の無料でオープンソースのインストール時パッケージファイアウォールです。

クイックスタート

1. インストール

root@kitploit:~
curl -fsSL https://raw.githubusercontent.com/safedep/pmg/main/install.sh | sh

Homebrew、npm、その他のインストール方法についてはインストールを参照してください。

2. セットアップ

PMGをシェルに組み込んで、パッケージマネージャーをインターセプトできるようにします。

root@kitploit:~
pmg setup install
# 変更を適用するにはターミナルを再起動してください

ヒント: PMGをアップグレードした後は、新しい設定オプションを反映するために pmg setup install を再実行してください。

Linuxの全ユーザー/ゴールデンイメージの場合:sudo pmg setup install --system — docs/system-install.mdを参照。

インストールを検証し、保護が機能していることを確認します:

root@kitploit:~
pmg setup doctor

オプション: PMGは、実行ごとにパッケージマネージャーに注入するオンザフライCAを使用してHTTPSトラフィックを検査します。実行間で単一のCAを永続化し、OSのトラストストアで信頼するには(macOSやWindowsのGoなど、CA環境変数を無視するツールに必要)、一度インストールしてください:

root@kitploit:~
pmg setup cert install          # ユーザースコープ、sudo不要
pmg setup cert status           # 信頼状態と有効期限を確認

スコープ、ローテーション、削除については認証局を参照してください。

3. 使用

PMGが脅威をブロックしている様子をご覧ください。

root@kitploit:~
npm install --no-cache --prefer-online [email protected]

注: safedep-test-pkgは、テストおよび検証目的でSafeDepのデータベースで悪意ありとフラグ付けされた良性のテストパッケージです。

通常どおりパッケージマネージャーを使用し続けるか、AIコーディングエージェントに実行させてください。PMGはパスに常駐し、悪意のあるパッケージをブロックします。

root@kitploit:~
npm install express
# または
pip install requests

サポートされているパッケージマネージャー

PMGは、あなたが既に使用しているツールをサポートします:

インストール

インストールスクリプト(MacOS/Linux)

GitHubから最新リリースをダウンロードし、SHA-256チェックサムを検証し、$HOME/.local/bin(PATHにある場合)または/usr/local/binにインストールします。

root@kitploit:~
curl -fsSL https://raw.githubusercontent.com/safedep/pmg/main/install.sh | sh
Homebrew(MacOS/Linux)
root@kitploit:~
brew tap safedep/tap
brew install safedep/tap/pmg
NPM(クロスプラットフォーム)
root@kitploit:~
npm install -g @safedep/pmg

注: NPMベースのインストールは、Node.jsがmiseやasdfなどのバージョンマネージャーで管理されている場合、脆弱になる可能性があります。グローバルなnpmのbinパスはアクティブなNodeバージョンによって変わるため、バージョンを切り替えるとpmgがPATH上で利用できなくなったり(または古いインストールを指したり)することがあります。このような環境では、インストールスクリプトまたはHomebrewを推奨します。

Go(ソースからビルド)
root@kitploit:~
# $(go env GOPATH)/bin が $PATH に含まれていることを確認
go install github.com/safedep/pmg@latest
バイナリダウンロード

お使いのプラットフォーム向けの最新バイナリをリリースページからダウンロードしてください。

コンテナイメージ(GHCR)

マルチアーキテクチャ(linux/amd64、linux/arm64)のプリビルドイメージが、リリースごとにGitHub Container Registryに公開されています。イメージのエントリポイントはpmgです。

root@kitploit:~
# 最新イメージをプル(またはバージョンタグを指定、例::v1.2.3)
docker pull ghcr.io/safedep/pmg:latest

# pmgコマンドを実行
docker run --rm ghcr.io/safedep/pmg:latest version

GitHub Actions

1つのステップでCIワークフローを保護します。PMGはジョブ内のすべてのnpm install、pip installなどを分析します。

root@kitploit:~
- uses: safedep/pmg@v1
  with:
    server-mode: true

# HTTP_PROXY経由で自動的にインターセプトされます
- run: npm ci

- name: PMGポリシーを適用
  if: always()
  run: pmg proxy stop --fail-on-violation   # デーモンを停止し、ブロックがあるとジョブを失敗させる

デフォルトでは、マルウェアブロックと依存関係クールダウンが有効になります。サンドボックス隔離はsandbox入力でオプトインできます。入力(paranoid、sandbox、cooldown-daysなど)で動作を調整するか、リポジトリ内のYAMLをconfig-fileで指定します。完全なリファレンスはdocs/github-action.mdを参照してください。

アンインストール

シェル統合を削除:

root@kitploit:~
pmg setup remove

PMG設定ファイルも削除する場合:

root@kitploit:~
pmg setup remove --config-file

次にPMG自体をアンインストール:

root@kitploit:~
# Homebrew
brew uninstall safedep/tap/pmg

# NPM
npm uninstall -g @safedep/pmg

信頼とセキュリティ

PMGのビルドは再現可能で署名されています。

  • 証明書: GitHubとnpmの証明書により、アーティファクトの整合性が保証されます。
  • 検証: バイナリがソースコードと一致することを暗号的に証明できます。
  • 検証手順についてはPMGの信頼を参照してください。

ユーザーガイド

  • 設定
  • 信頼されたパッケージの設定
  • 依存関係クールダウン
  • キャッシュ
  • プロキシモードアーキテクチャ
  • 永続プロキシサーバー
  • 認証局
  • サンドボックス

サポート

PMGが悪意のあるパッケージからあなたを守ったなら、このリポジトリにスターをつけてください。他の人が見つける助けになります。

スター履歴

スター履歴チャート

コントリビューション

コントリビューションを歓迎します。ビルドとテストの手順についてはCONTRIBUTING.mdを参照してください。

すべてのコントリビューターに感謝します ❤️

PMGへのコントリビューター

テレメトリー

PMGは匿名の使用データを収集します。無効にするには、次のいずれかを実行してください:

  • PMG設定ファイルでdisable_telemetry: trueを設定する、または
  • 環境変数PMG_DISABLE_TELEMETRY=trueをエクスポートする。
ツールをダウンロード
能力PMGSocketsafe-chainSnykDependabot
OSS / 公開開発✓✗✓✗✗
アカウントやAPIキーが不要✓✓✓✗✗
インストール時の悪意あるパッケージブロック✓✓✓✗✗
依存関係クールダウンポリシー✓✗✓✗✗
ランタイムサンドボックス✓✗✗✗✗
AIコーディングエージェントを透過的に保護✓✗✗✗✗
ローカル監査ログ✓✗✗✗✗
既知のCVE修正PR✗✗✗✓✓
エコシステムツールコマンド例
Node.jsnpmnpm install <pkg>
pnpmpnpm add <pkg>
yarnyarn add <pkg>
bunbun add <pkg>
npxnpx <pkg>
pnpxpnpx <pkg>
Pythonpippip install <pkg>
pipxpipx run <pkg>
poetrypoetry add <pkg>
uvuv add <pkg>
uvxuvx <pkg>