Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
vet — 악성 오픈소스 패키지로부터 보호 🤖 | Kitploit
도구/GitHubGitHub/safedep/vet
Static AnalysisVulnerability ScannersContainer SecurityCode AnalysisDevSecOpsSupply Chain Security
GitHubsafedep/vet

vet

악성 오픈소스 패키지로부터 보호 🤖

저장소 보기
1.1k10714일 전Kitploit 검토 완료

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유
웹사이트

SafeDep VET - 실시간 악성 패키지 탐지 및 소프트웨어 공급망 보안

빠른 시작 • 문서 • 커뮤니티

Go Report Card License Release OpenSSF Scorecard SLSA 3 CodeQL

Ask DeepWiki


[!NOTE] vet는 Agent Skills용 특수 모드를 지원합니다. GitHub 저장소에 호스팅된 Agent Skill을 스캔하려면 vet scan --agent-skill <owner/repo>를 실행하세요.

왜 vet인가?

현대 소프트웨어의 70-90%는 오픈소스 코드입니다 — 안전한지 어떻게 알 수 있을까요?

기존 SCA 도구는 CVE 노이즈에 압도당하게 만듭니다. vet는 다른 접근 방식을 취합니다:

  • 섀도 AI 탐지 — 다양한 도구와 설정에서 AI 도구 사용 신호를 발견합니다
  • 악성코드 배포 전 차단 — 정적 및 동적 동작 분석을 통한 제로데이 탐지(SafeDep Cloud 액세스 필요)
  • 취약점 노이즈 제거 — 실제 코드 사용 현황을 분석하여 중요한 위험만 표면화합니다
  • 코드형 정책 시행 — 보안, 라이선스 및 품질 요구사항을 CEL 표현식으로 정의합니다
  • CI/CD 통합 — CI/CD에서 제로 구성 보안 가드레일 제공

오픈소스에는 무료입니다. 호스팅 SaaS는 SafeDep에서 이용할 수 있습니다.

빠른 시작

몇 초 만에 설치:

root@kitploit:~
# macOS & Linux
brew install safedep/tap/vet

# Using npm
npm install -g @safedep/vet

또는 사전 빌드된 바이너리를 다운로드하세요.

바로 시작하기:

root@kitploit:~
# Scan for malware in your dependencies
vet scan -D . --malware-query

# Fail CI on critical vulnerabilities
vet scan -D . --filter 'vulns.critical.exists(p, true)' --filter-fail

아키텍처

vet는 파이프라인 아키텍처를 따릅니다: **리더(reader)**가 다양한 소스(디렉터리, 저장소, 컨테이너 이미지, SBOM)에서 패키지 매니페스트를 수집하고, **인리처(enricher)**가 SafeDep Cloud의 취약점·악성코드·스코어카드 데이터로 각 패키지를 보강하며, CEL 정책 엔진이 보강된 데이터에 대해 보안 정책을 평가하고, **리포터(reporter)**가 SARIF, JSON, Markdown과 같은 형식으로 실행 가능한 결과를 생성합니다.

아키텍처 다이어그램 보기
root@kitploit:~
graph TB
    subgraph "OSS Ecosystem"
        R1[npm Registry]
        R2[PyPI Registry]
        R3[Maven Central]
        R4[Other Registries]
    end

    subgraph "SafeDep Cloud"
        M[Continuous Monitoring]
        A[Real-time Code Analysis<br/>Malware Detection]
        T[Threat Intelligence DB<br/>Vulnerabilities • Malware • Scorecard]
    end

    subgraph "vet CLI"
        S[Source Repository<br/>Scanner]
        P[CEL Policy Engine]
        O[Reports & Actions<br/>SARIF/JSON/CSV]
    end

    R1 -->|New Packages| M
    R2 -->|New Packages| M
    R3 -->|New Packages| M
    R4 -->|New Packages| M
    M -->|Behavioral Analysis| A
    A -->|Malware Signals| T

    S -->|Query Package Info| T
    T -->|Security Intelligence| S
    S -->|Analysis Results| P
    P -->|Policy Decisions| O

    style M fill:#7CB9E8,stroke:#5A8DB8,color:#1a1a1a
    style A fill:#E8A87C,stroke:#B88A5A,color:#1a1a1a
    style T fill:#7CB9E8,stroke:#5A8DB8,color:#1a1a1a
    style S fill:#90C695,stroke:#6B9870,color:#1a1a1a
    style P fill:#E8C47C,stroke:#B89B5A,color:#1a1a1a
    style O fill:#B8A3D4,stroke:#9478AA,color:#1a1a1a

주요 기능

악성 패키지 탐지

SafeDep Cloud 기반 실시간 악성 패키지 보호. 오픈소스 프로젝트에는 무료입니다. 능동적 코드 분석을 통해 제로데이 악성코드를 탐지합니다.

취약점 분석

노이즈를 쏟아내는 의존성 스캐너와 달리, vet는 실제 코드 사용 현황을 분석하여 실제 위험에 우선순위를 부여합니다. 자세한 내용은 의존성 사용 증거를 참조하세요.

코드형 정책

CEL 표현식으로 보안 정책을 정의하여 컨텍스트별 요구사항을 적용합니다:

root@kitploit:~
# Block packages with critical CVEs
vet scan --filter 'vulns.critical.exists(p, true)' --filter-fail

# Enforce license compliance
vet scan --filter 'licenses.contains_license("GPL-3.0")' --filter-fail

# Require minimum OpenSSF Scorecard scores
vet scan --filter 'scorecard.scores.Maintained < 5' --filter-fail

다중 생태계 지원

패키지 매니저: npm, PyPI, Maven, Go, Ruby, Rust, PHP 컨테이너 이미지: Docker, OCI SBOM 형식: CycloneDX, SPDX 소스 저장소: GitHub, GitLab

악성 패키지 탐지

정적 및 동적 동작 분석으로 지속적으로 갱신되는 SafeDep 위협 인텔리전스 데이터베이스를 조회하여 악성 패키지에 대한 실시간 보호를 제공합니다.

빠른 설정

root@kitploit:~
# Query known malicious packages (no API key needed)
vet scan -D . --malware-query

[!NOTE] --malware 플래그는 더 이상 사용되지 않습니다(deprecated). 주문형(on-demand) 능동 스캔은 SafeDep의 위협 인텔리전스 데이터베이스 조회 방식으로 대체되었습니다. --malware는 이제 --malware-query와 동일하게 동작하며 하위 호환성을 위해 유지됩니다.

탐지 사례:

  • MAL-2025-3541: express-cookie-parser
  • MAL-2025-4339: eslint-config-airbnb-compat
  • MAL-2025-4029: ts-runtime-compat-check

주요 보안 기능:

  • SafeDep의 알려진 악성 패키지 데이터베이스에 대한 실시간 조회
  • 정적 및 동적 분석을 활용한 동작 분석(SafeDep Cloud에서 지속적으로 수행)
  • 영향도가 높은 결과에 대한 인간 개입(Human-in-the-loop) 트리아지
  • 투명성을 위한 공개 분석 로그

고급 사용법

root@kitploit:~
# Specialized scans
vet scan --vsx --malware-query                  # VS Code extensions
vet scan -D .github/workflows --malware-query   # GitHub Actions
vet scan --image nats:2.10 --malware-query      # Container images

[!NOTE] vet inspect malware 명령(단일 패키지에 대한 주문형 분석)은 더 이상 사용되지 않으며(deprecated) 향후 릴리스에서 제거될 예정입니다. SafeDep의 알려진 악성 패키지 데이터베이스에 대해 패키지를 검사하려면 vet scan --malware-query를 사용하세요.

프로덕션 지원 통합

GitHub Actions

CI/CD에서 제로 구성 보안 가드레일:

root@kitploit:~
- uses: safedep/vet-action@v1
  with:
    policy: ".github/vet/policy.yml"

vet-action 문서를 참조하세요.

GitLab CI

vet CI Component를 사용한 엔터프라이즈 스캐닝:

root@kitploit:~
include:
  - component: gitlab.com/safedep/ci-components/vet/scan@main

컨테이너 통합

컨테이너 이미지를 사용하여 어디서든 vet를 실행하세요:

root@kitploit:~
docker run --rm -v $(pwd):/app ghcr.io/safedep/vet:latest scan -D /app --malware-query

설치

Homebrew (권장)

root@kitploit:~
brew install safedep/tap/vet

npm

root@kitploit:~
npm install @safedep/vet

직접 다운로드

사전 빌드된 바이너리는 releases에서 확인하세요.

Go 설치

root@kitploit:~
go install github.com/safedep/vet@latest

컨테이너 이미지

root@kitploit:~
# Quick test
docker run --rm ghcr.io/safedep/vet:latest version

# Scan local directory
docker run --rm -v $(pwd):/workspace ghcr.io/safedep/vet:latest scan -D /workspace

설치 확인

root@kitploit:~
vet version
# Should display version and build information

고급 기능

포괄적인 문서에서 더 자세히 알아보세요:

  • AI 사용 탐지 - 다양한 도구와 설정에서 AI 도구 사용 신호를 발견합니다
  • AI 에이전트 모드 - AI 에이전트로 vet 실행
  • MCP 서버 - AI 지원 코드 분석을 위해 vet를 MCP 서버로 실행합니다
  • 리포팅 - SARIF, JSON, CSV, HTML, Markdown 형식
  • SBOM 지원 - CycloneDX, SPDX 가져오기/내보내기
  • 쿼리 모드 - 한 번 스캔하고 여러 번 분석
  • GitHub 통합 - 저장소 및 조직 스캐닝
  • GitHub Actions 고정 - 공급망 공격을 방지하기 위해 GitHub Actions를 커밋 SHA로 고정

개인정보 보호

vet는 제품 개선을 위해 익명 사용 텔레메트리를 수집합니다. 여러분의 코드와 패키지 정보는 절대 전송되지 않습니다.

root@kitploit:~
# Disable telemetry (optional)
export VET_DISABLE_TELEMETRY=true

커뮤니티 및 지원

커뮤니티 참여

Discord GitHub Discussions Twitter Follow

도움 받기 및 아이디어 공유

  • 인터랙티브 튜토리얼 - vet를 직접 실습해 보세요
  • 전체 문서 - 종합 가이드
  • Discord 커뮤니티 - 실시간 지원
  • 이슈 트래커 - 버그 신고 및 기능 요청
  • 기여 가이드 - 개발에 참여하세요

Star 히스토리

Star History Chart

오픈소스로 구축

vet는 거인의 어깨 위에 서 있습니다:

OSV • OpenSSF Scorecard • SLSA • OSV-SCALIBR • Syft

기여자

모든 기여자분들께 감사드립니다 ❤️

vet 기여자

지금 바로 공급망을 보호하세요. 저장소에 Star를 누르고 시작하세요!

SafeDep과 오픈소스 커뮤니티가 사랑을 담아 만들었습니다

도구 다운로드