Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
pmg — O PMG protege desenvolvedores e agentes de IA contra pacotes de código aberto maliciosos usando proxy, sandbox e o feed de inteligência de ameaças da SafeDep. | Kitploit
Ferramentas/GitHubGitHub/safedep/pmg
Scanners de VulnerabilidadesSegurança de ContêineresAnálise Dinâmica (Sandboxing)Análise de MalwareSegurança na NuvemDevSecOpsDetecção de SegredosInteligência de AmeaçasSegurança da Cadeia de Suprimentos
GitHubsafedep/pmg

pmg

O PMG protege desenvolvedores e agentes de IA contra pacotes de código aberto maliciosos usando proxy, sandbox e o feed de inteligência de ameaças da SafeDep.

46635há 1 diaRevisado pelo Kitploit

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar
Ver RepositórioSite

Guardião do Gerenciador de Pacotes (PMG)

Bloqueie pacotes npm e pip maliciosos antes da instalação.
Defesa em profundidade para os gerenciadores de pacotes que você já usa.

safedep%2Fpmg | Trendshift

pmg em ação

Docs Website Discord Featured in tl;dr sec

Go Report Card License Release OpenSSF Scorecard CodeQL

Por que PMG?

Desenvolvedores e agentes de IA que codificam instalam pacotes todos os dias. Cada npm install ou pip install executa milhares de linhas de código que ninguém revisa.

Compromissos recentes em ecossistemas populares:

  • Mini Shai-Hulud - mais de 300 pacotes populares comprometidos
  • litellm 1.82.8 - uma biblioteca proxy de IA popular comprometida para exfiltrar credenciais
  • telnyx 4.87.2 - um SDK legítimo de telecomunicações sequestrado no PyPI
  • pino-sdk-v2 - um pacote typosquat disfarçado como o popular logger pino

O PMG é gratuito, open source (Apache 2.0) e não requer conta ou chave de API. Ele intercepta cada instalação de pacote e a verifica na API comunitária gratuita do SafeDep em busca de malware conhecido antes da execução do código. Instale uma vez e ele cobre todo npm install, pip install e poetry add a partir de então.

Como o PMG Funciona

O PMG adota uma abordagem de defesa em profundidade. Zero configuração, funciona em Zsh, Bash e Fish, e cada instalação passa pelas camadas de proteção habilitadas antes da execução do código, além de um rastro de auditoria após.

Defesa em profundidade do PMG: comando de instalação interceptado pelo PMG, passado pela Camada 1 de Inteligência de Ameaças, Camada 2 de Cooldown, Camada 3 de Sandbox, depois executado com uma entrada de log de auditoria
Detalhes das camadas
  • Interceptação Transparente - O PMG envolve npm, pip e outros gerenciadores de pacotes. Desenvolvedores e agentes de IA usam os mesmos comandos. Sem alterações no fluxo de trabalho.
  • Camada 1: Inteligência de Ameaças - O PMG verifica cada pacote na inteligência de ameaças em tempo real do SafeDep antes da instalação. Pacotes conhecidos como maliciosos são bloqueados. Sem chave, sem necessidade de login.
  • Camada 2: Política (Cooldown de Dependência) - O PMG bloqueia versões de pacotes publicadas dentro de uma janela de cooldown configurável, para que versões recentemente comprometidas sejam ignoradas durante a janela.
  • Camada 3: Sandbox Opt-in - Quando o sandbox está ativado e configurado, o PMG executa as instalações dentro de sandboxes nativos do SO (macOS Seatbelt, Linux Landlock por padrão, ou fallback Bubblewrap) para que os scripts de instalação tenham acesso restrito ao sistema, mesmo que uma ameaça passe pelas duas primeiras camadas.
  • Registro de Auditoria - O PMG registra cada instalação (o quê, quando, de onde) para um rastro de auditoria verificável.

Como o PMG se Compara

O PMG é o único firewall de pacotes gratuito e open source no momento da instalação que cobre tanto desenvolvedores quanto agentes de IA e já vem com sandbox e cooldown prontos para uso.

Início Rápido

1. Instalar

root@kitploit:~
curl -fsSL https://raw.githubusercontent.com/safedep/pmg/main/install.sh | sh

Veja Instalação para Homebrew, npm e outros métodos de instalação.

2. Configurar

Conecte o PMG ao seu shell para que ele intercepte os gerenciadores de pacotes.

root@kitploit:~
pmg setup install
# Reinicie seu terminal para aplicar as alterações

Dica: Execute pmg setup install novamente após atualizar o PMG para obter novas opções de configuração.

Linux para todos os usuários / imagens golden: sudo pmg setup install --system — veja docs/system-install.md.

Valide sua instalação e verifique se a proteção está funcionando:

root@kitploit:~
pmg setup doctor

Opcional: O PMG inspeciona o tráfego HTTPS com uma CA dinâmica que ele injeta nos gerenciadores de pacotes por execução. Para persistir uma única CA entre execuções e confiar nela no repositório de confiança do seu SO (necessário para ferramentas que ignoram variáveis de ambiente de CA, como Go no macOS e Windows), instale-a uma vez:

root@kitploit:~
pmg setup cert install          # escopo do usuário, sem sudo
pmg setup cert status           # verificar estado de confiança e validade

Veja Autoridade Certificadora para escopos, rotação e remoção.

3. Usar

Veja o PMG bloqueando ameaças.

root@kitploit:~
npm install --no-cache --prefer-online [email protected]

Nota: safedep-test-pkg é um pacote de teste benigno sinalizado como malicioso no banco de dados do SafeDep para fins de teste e verificação.

Continue usando seus gerenciadores de pacotes normalmente, ou deixe seu agente de IA executá-los. O PMG fica no caminho, bloqueando pacotes maliciosos.

root@kitploit:~
npm install express
# ou
pip install requests

Gerenciadores de Pacotes Suportados

O PMG suporta as ferramentas que você já usa:

Instalação

Script de Instalação (MacOS/Linux)

Baixa a última versão do GitHub, verifica seu checksum SHA-256 e instala em $HOME/.local/bin (se estiver no PATH) ou /usr/local/bin.

root@kitploit:~
curl -fsSL https://raw.githubusercontent.com/safedep/pmg/main/install.sh | sh
Homebrew (MacOS/Linux)
root@kitploit:~
brew tap safedep/tap
brew install safedep/tap/pmg
NPM (Multiplataforma)
root@kitploit:~
npm install -g @safedep/pmg

Nota: Instalações baseadas em NPM podem ser frágeis quando o Node.js é gerenciado por gerenciadores de versão como mise ou asdf. O caminho global do binário npm muda com a versão ativa do Node, então alternar versões pode deixar o pmg indisponível no PATH (ou apontar para uma instalação antiga). Para essas configurações, prefira o script de instalação ou Homebrew.

Go (Compilar a partir do Código Fonte)
root@kitploit:~
# Certifique-se de que $(go env GOPATH)/bin está no seu $PATH
go install github.com/safedep/pmg@latest
Download Binário

Baixe o binário mais recente para sua plataforma na Página de Releases.

Imagem de Contêiner (GHCR)

Imagens pré-construídas multi-arquitetura (linux/amd64, linux/arm64) são publicadas no Registro de Contêineres do GitHub em cada release. O entrypoint da imagem é pmg.

root@kitploit:~
# Baixe a imagem mais recente (ou fixe uma tag de versão, ex.: :v1.2.3)
docker pull ghcr.io/safedep/pmg:latest

# Execute qualquer comando pmg
docker run --rm ghcr.io/safedep/pmg:latest version

GitHub Actions

Proteja fluxos de trabalho de CI com uma etapa. O PMG analisa cada npm install, pip install, etc. no job.

root@kitploit:~
- uses: safedep/pmg@v1
  with:
    server-mode: true

# interceptado via HTTP_PROXY automaticamente
- run: npm ci

- name: Aplicar política do PMG
  if: always()
  run: pmg proxy stop --fail-on-violation   # para o daemon, falha o job em caso de bloqueio

Por padrão você obtém bloqueio de malware e cooldown de dependência. Isolamento com sandbox é opt-in via entrada sandbox. Ajuste o comportamento via entradas (paranoid, sandbox, cooldown-days, ...) ou aponte config-file para um YAML no repositório. Veja docs/github-action.md para a referência completa.

Desinstalação

Remova a integração com o shell:

root@kitploit:~
pmg setup remove

Para também remover o arquivo de configuração do PMG:

root@kitploit:~
pmg setup remove --config-file

Em seguida, desinstale o próprio PMG:

root@kitploit:~
# Homebrew
brew uninstall safedep/tap/pmg

# NPM
npm uninstall -g @safedep/pmg

Confiança e Segurança

As builds do PMG são reproduzíveis e assinadas.

  • Atestações: Atestações do GitHub e npm garantem a integridade do artefato.
  • Verificação: Você pode provar criptograficamente que o binário corresponde ao código fonte.
  • Veja Confiança no PMG para etapas de verificação.

Guia do Usuário

  • Configuração
  • Configuração de Pacotes Confiáveis
  • Cooldown de Dependência
  • Cache
  • Arquitetura do Modo Proxy
  • Servidor Proxy Persistente
  • Autoridade Certificadora
  • Sandbox

Suporte

Se o PMG te salvou de um pacote ruim, dê uma estrela neste repositório. Isso ajuda outras pessoas a encontrá-lo.

Histórico de Estrelas

Gráfico de Histórico de Estrelas

Contribuindo

Contribuições são bem-vindas. Veja CONTRIBUTING.md para instruções de build e teste.

Obrigado a todos os contribuidores ❤️

Contribuidores do PMG

Telemetria

O PMG coleta dados de uso anônimos. Para desativar, ou:

  • Defina disable_telemetry: true no seu arquivo de configuração do PMG, ou
  • Exporte PMG_DISABLE_TELEMETRY=true.
Baixar ferramenta
CapacidadePMGSocketsafe-chainSnykDependabot
OSS / construído em público✓✗✓✗✗
Sem conta ou chave de API✓✓✓✗✗
Bloqueio de pacotes maliciosos na instalação✓✓✓✗✗
Política de cooldown de dependência✓✗✓✗✗
Sandbox em tempo de execução✓✗✗✗✗
Protege agentes de IA de forma transparente✓✗✗✗✗
Logs de auditoria locais✓✗✗✗✗
PRs de correção de CVE conhecidas✗✗✗✓✓
EcossistemaFerramentasExemplo de Comando
Node.jsnpmnpm install <pkg>
pnpmpnpm add <pkg>
yarnyarn add <pkg>
bunbun add <pkg>
npxnpx <pkg>
pnpxpnpx <pkg>
Pythonpippip install <pkg>
pipxpipx run <pkg>
poetrypoetry add <pkg>
uvuv add <pkg>
uvxuvx <pkg>