Voltar às atualizações
New releaseJul 30, 2026

vet v1.18.1

Proteja-se contra pacotes de código aberto maliciosos 🤖

Compartilhar

SafeDep VET - Detecção de pacotes maliciosos em tempo real e segurança da cadeia de suprimentos de software

Go Report Card License Release OpenSSF Scorecard SLSA 3 CodeQL

Ask DeepWiki


[!NOTE] O vet suporta um modo especial para Agent Skills. Execute vet scan --agent-skill <owner/repo> para escanear uma Agent Skill hospedada em um repositĂłrio do GitHub.

Por que vet?

70-90% do software moderno é código aberto — como você sabe que é seguro?

Ferramentas tradicionais de SCA afogam vocĂŞ em ruĂ­do de CVEs. O vet adota uma abordagem diferente:

  • Descoberta de Shadow AI — Descobre sinais de uso de ferramentas de IA em diversas ferramentas e configurações
  • Capture malware antes que ele seja distribuĂ­do — Detecção de zero-day por meio de análise comportamental estática e dinâmica (requer acesso ao SafeDep Cloud)
  • Atravesse o ruĂ­do de vulnerabilidades — Analisa o uso real do cĂłdigo para expor apenas os riscos que importam
  • Imponha polĂ­ticas como cĂłdigo — Expresse requisitos de segurança, licença e qualidade como expressões CEL
  • Integração CI/CD — Salvaguardas de segurança sem configuração em CI/CD

Gratuito para cĂłdigo aberto. SaaS hospedado disponĂ­vel em SafeDep.

Início Rápido

Instale em segundos:

# macOS & Linux
brew install safedep/tap/vet

# Using npm
npm install -g @safedep/vet

ou baixe um binário pré-compilado

Comece imediatamente:

# Scan for malware in your dependencies
vet scan -D . --malware-query

# Fail CI on critical vulnerabilities
vet scan -D . --filter 'vulns.critical.exists(p, true)' --filter-fail

Arquitetura

O vet segue uma arquitetura de pipeline: os readers ingerem manifestos de pacotes de diversas fontes (diretórios, repositórios, imagens de contêiner, SBOMs), os enrichers enriquecem cada pacote com dados de vulnerabilidades, malware e scorecard do SafeDep Cloud, o mecanismo de políticas CEL avalia políticas de segurança com base nos dados enriquecidos, e os reporters produzem saídas acionáveis em formatos como SARIF, JSON e Markdown.

Ver diagrama de arquitetura
graph TB
    subgraph "OSS Ecosystem"
        R1[npm Registry]
        R2[PyPI Registry]
        R3[Maven Central]
        R4[Other Registries]
    end

    subgraph "SafeDep Cloud"
        M[Continuous Monitoring]
        A[Real-time Code Analysis<br/>Malware Detection]
        T[Threat Intelligence DB<br/>Vulnerabilities • Malware • Scorecard]
    end

    subgraph "vet CLI"
        S[Source Repository<br/>Scanner]
        P[CEL Policy Engine]
        O[Reports & Actions<br/>SARIF/JSON/CSV]
    end

    R1 -->|New Packages| M
    R2 -->|New Packages| M
    R3 -->|New Packages| M
    R4 -->|New Packages| M
    M -->|Behavioral Analysis| A
    A -->|Malware Signals| T

    S -->|Query Package Info| T
    T -->|Security Intelligence| S
    S -->|Analysis Results| P
    P -->|Policy Decisions| O

    style M fill:#7CB9E8,stroke:#5A8DB8,color:#1a1a1a
    style A fill:#E8A87C,stroke:#B88A5A,color:#1a1a1a
    style T fill:#7CB9E8,stroke:#5A8DB8,color:#1a1a1a
    style S fill:#90C695,stroke:#6B9870,color:#1a1a1a
    style P fill:#E8C47C,stroke:#B89B5A,color:#1a1a1a
    style O fill:#B8A3D4,stroke:#9478AA,color:#1a1a1a

Principais Recursos

Detecção de Pacotes Maliciosos

Proteção em tempo real contra pacotes maliciosos com tecnologia do SafeDep Cloud. Gratuito para projetos de código aberto. Detecta malware zero-day por meio de análise ativa de código.

Análise de Vulnerabilidades

Diferente de scanners de dependĂŞncias que inundam vocĂŞ com ruĂ­do, o vet analisa o uso real do seu cĂłdigo para priorizar riscos reais. Consulte evidĂŞncias de uso de dependĂŞncias para obter detalhes.

PolĂ­tica como CĂłdigo

Defina políticas de segurança usando expressões CEL para impor requisitos específicos de contexto:

# Block packages with critical CVEs
vet scan --filter 'vulns.critical.exists(p, true)' --filter-fail

# Enforce license compliance
vet scan --filter 'licenses.contains_license("GPL-3.0")' --filter-fail

# Require minimum OpenSSF Scorecard scores
vet scan --filter 'scorecard.scores.Maintained < 5' --filter-fail

Suporte a MĂşltiplos Ecossistemas

Gerenciadores de pacotes: npm, PyPI, Maven, Go, Ruby, Rust, PHP Imagens de contĂŞiner: Docker, OCI Formatos de SBOM: CycloneDX, SPDX RepositĂłrios de cĂłdigo-fonte: GitHub, GitLab

Detecção de Pacotes Maliciosos

Proteção em tempo real contra pacotes maliciosos por meio de consultas ao banco de inteligência de ameaças do SafeDep, continuamente alimentado por análise comportamental estática e dinâmica.

Configuração Rápida

# Query known malicious packages (no API key needed)
vet scan -D . --malware-query

[!NOTE] A flag --malware está obsoleta. A varredura ativa (sob demanda) foi descontinuada em favor da consulta ao banco de inteligência de ameaças do SafeDep. A --malware agora se comporta de forma idêntica à --malware-query e é mantida para compatibilidade com versões anteriores.

Exemplos de detecções:

Principais recursos de segurança:

  • Consultas em tempo real ao banco de dados de pacotes maliciosos conhecidos do SafeDep
  • Análise comportamental usando análise estática e dinâmica (realizada continuamente no SafeDep Cloud)
  • Triagem com supervisĂŁo humana (human-in-the-loop) para descobertas de alto impacto
  • Registro de análise pĂşblico para transparĂŞncia

Uso Avançado

# Specialized scans
vet scan --vsx --malware-query                  # VS Code extensions
vet scan -D .github/workflows --malware-query   # GitHub Actions
vet scan --image nats:2.10 --malware-query      # Container images

Categorias