Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
도구/GitHubGitHub/safedep/pmg
Vulnerability ScannersContainer SecurityDynamic Analysis (Sandboxing)Malware AnalysisCloud SecurityDevSecOpsSecret DetectionThreat IntelligenceSupply Chain Security
GitHubsafedep/pmg

pmg

PMG는 프록시, 샌드박스 및 SafeDep의 위협 인텔리전스 피드를 사용하여 악성 오픈 소스 패키지로부터 개발자와 AI 에이전트를 보호합니다.

466351일 전Kitploit 검토 완료

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유
저장소 보기웹사이트

패키지 매니저 가드 (PMG)

악성 npm 및 pip 패키지가 설치되기 전에 차단합니다.
이미 사용 중인 패키지 매니저를 위한 심층 방어.

safedep%2Fpmg | Trendshift

pmg 작동 모습

Docs Website Discord Featured in tl;dr sec

Go Report Card License Release OpenSSF Scorecard CodeQL

PMG를 왜 사용해야 하나요?

개발자와 AI 코딩 에이전트는 매일 패키지를 설치합니다. 각 npm install 또는 pip install은 아무도 검토하지 않는 수천 줄의 코드를 실행합니다.

최근 인기 생태계에서 발생한 침해 사례:

  • Mini Shai-Hulud - 300개 이상의 인기 패키지 손상
  • litellm 1.82.8 - 인기 AI 프록시 라이브러리가 손상되어 자격 증명 유출
  • telnyx 4.87.2 - PyPI에서 합법적인 통신 SDK가 탈취됨
  • pino-sdk-v2 - 인기 pino 로거로 위장한 오타 스쿼팅 패키지

PMG는 무료이며 오픈 소스(Apache 2.0)이고, 계정이나 API 키가 필요 없습니다. 모든 패키지 설치를 가로채서 코드가 실행되기 전에 SafeDep의 무료 커뮤니티 API에서 알려진 악성 코드를 확인합니다. 한 번 설치하면 이후 모든 npm install, pip install, poetry add를 보호합니다.

PMG 작동 방식

PMG는 심층 방어 접근 방식을 사용합니다. 설정이 필요 없으며 Zsh, Bash, Fish에서 작동하고, 각 설치는 코드가 실행되기 전에 활성화된 보호 계층을 통과하며, 실행 후 감사 추적을 남깁니다.

PMG 심층 방어: 설치 명령어가 PMG에 가로채져 계층 1 위협 인텔리전스, 계층 2 쿨다운, 계층 3 샌드박스를 통과한 후 감사 로그 항목과 함께 실행됨
계층 세부 정보
  • 투명한 가로채기 - PMG는 npm, pip 및 기타 패키지 매니저를 래핑합니다. 개발자와 AI 에이전트는 동일한 명령어를 사용합니다. 워크플로 변경이 없습니다.
  • 계층 1: 위협 인텔리전스 - PMG는 설치 전에 SafeDep의 실시간 위협 인텔리전스에서 모든 패키지를 확인합니다. 악성으로 알려진 패키지는 차단됩니다. 키나 로그인이 필요 없습니다.
  • 계층 2: 정책 (의존성 쿨다운) - PMG는 구성 가능한 쿨다운 기간 내에 게시된 패키지 버전을 차단하여, 최근에 손상된 버전이 해당 기간 동안 건너뛰도록 합니다.
  • 계층 3: 옵트인 샌드박스 - 샌드박스가 활성화되고 구성되면 PMG는 OS 네이티브 샌드박스(macOS Seatbelt, Linux Landlock 기본, 또는 Bubblewrap 대체) 내에서 설치를 실행하여, 앞선 두 계층을 우회하는 위협이 있더라도 설치 스크립트의 시스템 접근이 제한됩니다.
  • 감사 로깅 - PMG는 모든 설치(대상, 시간, 위치)를 로그로 기록하여 검증 가능한 감사 추적을 제공합니다.

PMG 비교

PMG는 개발자와 AI 에이전트 모두를 보호하고, 샌드박스 및 쿨다운을 기본 제공하는 유일한 무료 오픈 소스 설치 시점 패키지 방화벽입니다.

빠른 시작

1. 설치

root@kitploit:~
curl -fsSL https://raw.githubusercontent.com/safedep/pmg/main/install.sh | sh

Homebrew, npm 및 기타 설치 방법은 설치를 참조하세요.

2. 설정

PMG를 셸에 연결하여 패키지 매니저를 가로채도록 합니다.

root@kitploit:~
pmg setup install
# 변경 사항을 적용하려면 터미널을 다시 시작하세요.

팁: PMG 업그레이드 후 pmg setup install을 다시 실행하여 새 구성 옵션을 적용하세요.

Linux 모든 사용자 / 골든 이미지: sudo pmg setup install --system — docs/system-install.md 참조.

설치를 확인하고 보호가 작동 중인지 확인합니다:

root@kitploit:~
pmg setup doctor

선택 사항: PMG는 패키지 매니저에 실행 시 주입하는 즉석 CA로 HTTPS 트래픽을 검사합니다. 실행 간에 단일 CA를 유지하고 OS 신뢰 저장소에서 신뢰하도록 하려면(예: macOS 및 Windows에서 Go와 같이 CA 환경 변수를 무시하는 도구에 필요), 한 번 설치하세요:

root@kitploit:~
pmg setup cert install          # 사용자 범위, sudo 불필요
pmg setup cert status           # 신뢰 상태 및 만료 확인

범위, 교체 및 제거는 Certificate Authority 참조.

3. 사용

PMG가 위협을 차단하는 모습을 확인합니다.

root@kitploit:~
npm install --no-cache --prefer-online [email protected]

참고: safedep-test-pkg는 SafeDep 데이터베이스에서 악성으로 표시된 무해한 테스트 패키지로, 테스트 및 확인 목적입니다.

평소처럼 패키지 매니저를 계속 사용하거나 AI 코딩 에이전트가 실행하도록 두세요. PMG가 경로에 있어 악성 패키지를 차단합니다.

root@kitploit:~
npm install express
# 또는
pip install requests

지원되는 패키지 매니저

PMG는 이미 사용 중인 도구를 지원합니다:

설치

설치 스크립트 (MacOS/Linux)

GitHub에서 최신 릴리스를 다운로드하고 SHA-256 체크섬을 확인한 후 $HOME/.local/bin (PATH에 있는 경우) 또는 /usr/local/bin에 설치합니다.

root@kitploit:~
curl -fsSL https://raw.githubusercontent.com/safedep/pmg/main/install.sh | sh
Homebrew (MacOS/Linux)
root@kitploit:~
brew tap safedep/tap
brew install safedep/tap/pmg
NPM (크로스 플랫폼)
root@kitploit:~
npm install -g @safedep/pmg

참고: NPM 기반 설치는 Node.js가 mise 또는 asdf 같은 버전 관리자로 관리될 때 깨지기 쉽습니다. 전역 npm bin 경로는 활성 Node 버전에 따라 변경되므로, 버전을 전환하면 pmg가 PATH에서 사용 불가능하거나(또는 이전 설치를 가리키게) 될 수 있습니다. 이러한 환경에서는 설치 스크립트나 Homebrew를 선호하세요.

Go (소스 빌드)
root@kitploit:~
# $(go env GOPATH)/bin이 $PATH에 있는지 확인
go install github.com/safedep/pmg@latest
바이너리 다운로드

릴리즈 페이지에서 플랫폼에 맞는 최신 바이너리를 다운로드하세요.

컨테이너 이미지 (GHCR)

매 릴리즈마다 사전 빌드된 멀티 아키텍처(linux/amd64, linux/arm64) 이미지가 GitHub Container Registry에 게시됩니다. 이미지 진입점은 pmg입니다.

root@kitploit:~
# 최신 이미지 가져오기 (또는 버전 태그 고정, 예: :v1.2.3)
docker pull ghcr.io/safedep/pmg:latest

# 모든 pmg 명령어 실행
docker run --rm ghcr.io/safedep/pmg:latest version

GitHub Actions

한 단계로 CI 워크플로를 보호하세요. PMG는 작업 내 모든 npm install, pip install 등을 분석합니다.

root@kitploit:~
- uses: safedep/pmg@v1
  with:
    server-mode: true

# HTTP_PROXY를 통해 자동으로 가로채짐
- run: npm ci

- name: PMG 정책 적용
  if: always()
  run: pmg proxy stop --fail-on-violation   # 데몬 중지, 차단 시 작업 실패 처리

기본적으로 악성 코드 차단 및 의존성 쿨다운이 제공됩니다. 샌드박스 격리는 sandbox 입력을 통해 옵트인됩니다. 입력(paranoid, sandbox, cooldown-days, ...)으로 동작을 조정하거나 config-file을 리포지토리의 YAML 파일로 지정하세요. 전체 참조는 docs/github-action.md를 확인하세요.

제거

셸 통합 제거:

root@kitploit:~
pmg setup remove

PMG 구성 파일도 함께 제거하려면:

root@kitploit:~
pmg setup remove --config-file

그런 다음 PMG 자체를 제거합니다:

root@kitploit:~
# Homebrew
brew uninstall safedep/tap/pmg

# NPM
npm uninstall -g @safedep/pmg

신뢰 및 보안

PMG 빌드는 재현 가능하며 서명되어 있습니다.

  • 증명: GitHub 및 npm 증명은 아티팩트 무결성을 보장합니다.
  • 확인: 바이너리가 소스 코드와 일치함을 암호학적으로 증명할 수 있습니다.
  • 확인 단계는 Trusting PMG를 참조하세요.

사용자 가이드

  • Configuration
  • Trusted Packages Configuration
  • Dependency Cooldown
  • Caching
  • Proxy Mode Architecture
  • Persistent Proxy Server
  • Certificate Authority
  • Sandboxing

지원

PMG가 나쁜 패키지로부터 여러분을 보호했다면, 이 리포지토리에 스타를 남겨주세요. 다른 사람들이 찾는 데 도움이 됩니다.

스타 기록

스타 기록 차트

기여

기여는 환영합니다. 빌드 및 테스트 지침은 CONTRIBUTING.md를 참조하세요.

모든 기여자에게 감사드립니다 ❤️

PMG 기여자

텔레메트리

PMG는 익명 사용 데이터를 수집합니다. 비활성화하려면 다음 중 하나를 수행하세요:

  • PMG 구성 파일에서 disable_telemetry: true 설정, 또는
  • PMG_DISABLE_TELEMETRY=true 환경 변수 내보내기
도구 다운로드
기능PMGSocketsafe-chainSnykDependabot
오픈 소스 / 공개 개발✓✗✓✗✗
계정 또는 API 키 불필요✓✓✓✗✗
설치 시 악성 패키지 차단✓✓✓✗✗
의존성 쿨다운 정책✓✗✓✗✗
런타임 샌드박싱✓✗✗✗✗
AI 코딩 에이전트 투명하게 보호✓✗✗✗✗
로컬 감사 로그✓✗✗✗✗
알려진 CVE 수정 PR✗✗✗✓✓
생태계도구명령어 예시
Node.jsnpmnpm install <pkg>
pnpmpnpm add <pkg>
yarnyarn add <pkg>
bunbun add <pkg>
npxnpx <pkg>
pnpxpnpx <pkg>
Pythonpippip install <pkg>
pipxpipx run <pkg>
poetrypoetry add <pkg>
uvuv add <pkg>
uvxuvx <pkg>