
vet v1.18.1
Proteja-se contra pacotes de código aberto maliciosos 🤖
InĂcio Rápido • Documentação • Comunidade
[!NOTE] O
vetsuporta um modo especial para Agent Skills. Executevet scan --agent-skill <owner/repo>para escanear uma Agent Skill hospedada em um repositĂłrio do GitHub.
Por que vet?
70-90% do software moderno é código aberto — como você sabe que é seguro?
Ferramentas tradicionais de SCA afogam vocĂŞ em ruĂdo de CVEs. O vet adota uma abordagem diferente:
- Descoberta de Shadow AI — Descobre sinais de uso de ferramentas de IA em diversas ferramentas e configurações
- Capture malware antes que ele seja distribuĂdo — Detecção de zero-day por meio de análise comportamental estática e dinâmica (requer acesso ao SafeDep Cloud)
- Atravesse o ruĂdo de vulnerabilidades — Analisa o uso real do cĂłdigo para expor apenas os riscos que importam
- Imponha polĂticas como cĂłdigo — Expresse requisitos de segurança, licença e qualidade como expressões CEL
- Integração CI/CD — Salvaguardas de segurança sem configuração em CI/CD
Gratuito para cĂłdigo aberto. SaaS hospedado disponĂvel em SafeDep.
InĂcio Rápido
Instale em segundos:
# macOS & Linux
brew install safedep/tap/vet
# Using npm
npm install -g @safedep/vet
ou baixe um binário pré-compilado
Comece imediatamente:
# Scan for malware in your dependencies
vet scan -D . --malware-query
# Fail CI on critical vulnerabilities
vet scan -D . --filter 'vulns.critical.exists(p, true)' --filter-fail
Arquitetura
O vet segue uma arquitetura de pipeline: os readers ingerem manifestos de pacotes de diversas fontes (diretĂłrios, repositĂłrios, imagens de contĂŞiner, SBOMs), os enrichers enriquecem cada pacote com dados de vulnerabilidades, malware e scorecard do SafeDep Cloud, o mecanismo de polĂticas CEL avalia polĂticas de segurança com base nos dados enriquecidos, e os reporters produzem saĂdas acionáveis em formatos como SARIF, JSON e Markdown.
Ver diagrama de arquitetura
graph TB
subgraph "OSS Ecosystem"
R1[npm Registry]
R2[PyPI Registry]
R3[Maven Central]
R4[Other Registries]
end
subgraph "SafeDep Cloud"
M[Continuous Monitoring]
A[Real-time Code Analysis<br/>Malware Detection]
T[Threat Intelligence DB<br/>Vulnerabilities • Malware • Scorecard]
end
subgraph "vet CLI"
S[Source Repository<br/>Scanner]
P[CEL Policy Engine]
O[Reports & Actions<br/>SARIF/JSON/CSV]
end
R1 -->|New Packages| M
R2 -->|New Packages| M
R3 -->|New Packages| M
R4 -->|New Packages| M
M -->|Behavioral Analysis| A
A -->|Malware Signals| T
S -->|Query Package Info| T
T -->|Security Intelligence| S
S -->|Analysis Results| P
P -->|Policy Decisions| O
style M fill:#7CB9E8,stroke:#5A8DB8,color:#1a1a1a
style A fill:#E8A87C,stroke:#B88A5A,color:#1a1a1a
style T fill:#7CB9E8,stroke:#5A8DB8,color:#1a1a1a
style S fill:#90C695,stroke:#6B9870,color:#1a1a1a
style P fill:#E8C47C,stroke:#B89B5A,color:#1a1a1a
style O fill:#B8A3D4,stroke:#9478AA,color:#1a1a1a
Principais Recursos
Detecção de Pacotes Maliciosos
Proteção em tempo real contra pacotes maliciosos com tecnologia do SafeDep Cloud. Gratuito para projetos de código aberto. Detecta malware zero-day por meio de análise ativa de código.
Análise de Vulnerabilidades
Diferente de scanners de dependĂŞncias que inundam vocĂŞ com ruĂdo, o vet analisa o uso real do seu cĂłdigo para priorizar riscos reais.
Consulte evidĂŞncias de uso de dependĂŞncias para obter detalhes.
PolĂtica como CĂłdigo
Defina polĂticas de segurança usando expressões CEL para impor requisitos especĂficos de contexto:
# Block packages with critical CVEs
vet scan --filter 'vulns.critical.exists(p, true)' --filter-fail
# Enforce license compliance
vet scan --filter 'licenses.contains_license("GPL-3.0")' --filter-fail
# Require minimum OpenSSF Scorecard scores
vet scan --filter 'scorecard.scores.Maintained < 5' --filter-fail
Suporte a MĂşltiplos Ecossistemas
Gerenciadores de pacotes: npm, PyPI, Maven, Go, Ruby, Rust, PHP Imagens de contĂŞiner: Docker, OCI Formatos de SBOM: CycloneDX, SPDX RepositĂłrios de cĂłdigo-fonte: GitHub, GitLab
Detecção de Pacotes Maliciosos
Proteção em tempo real contra pacotes maliciosos por meio de consultas ao banco de inteligência de ameaças do SafeDep, continuamente alimentado por análise comportamental estática e dinâmica.
Configuração Rápida
# Query known malicious packages (no API key needed)
vet scan -D . --malware-query
[!NOTE] A flag
--malwareestá obsoleta. A varredura ativa (sob demanda) foi descontinuada em favor da consulta ao banco de inteligĂŞncia de ameaças do SafeDep. A--malwareagora se comporta de forma idĂŞntica Ă--malware-querye Ă© mantida para compatibilidade com versões anteriores.
Exemplos de detecções:
- MAL-2025-3541: express-cookie-parser
- MAL-2025-4339: eslint-config-airbnb-compat
- MAL-2025-4029: ts-runtime-compat-check
Principais recursos de segurança:
- Consultas em tempo real ao banco de dados de pacotes maliciosos conhecidos do SafeDep
- Análise comportamental usando análise estática e dinâmica (realizada continuamente no SafeDep Cloud)
- Triagem com supervisĂŁo humana (human-in-the-loop) para descobertas de alto impacto
- Registro de análise público para transparência
Uso Avançado
# Specialized scans
vet scan --vsx --malware-query # VS Code extensions
vet scan -D .github/workflows --malware-query # GitHub Actions
vet scan --image nats:2.10 --malware-query # Container images