Skip to content
KitploitKITPLOIT
FerramentasExploitsBlog
Log in
Enviar
FerramentasExploitsBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

FeedsContatoPrivacidade© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
vet — Proteja-se contra pacotes de código aberto maliciosos 🤖 | Kitploit
Ferramentas/GitHubGitHub/safedep/vet
Análise EstáticaScanners de VulnerabilidadesSegurança de ContêineresAnálise de CódigoDevSecOpsSegurança da Cadeia de Suprimentos
GitHubsafedep/vet

vet

Proteja-se contra pacotes de código aberto maliciosos 🤖

Ver Repositório
1.1k10735há 16h 34mRevisado pelo Kitploit

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Site
Compartilhar
<p align="center">
  <a href="https://safedep.io">
    <picture>
      <source srcset="docs/assets/vet-banner-dark.svg" media="(prefers-color-scheme: dark)">
      <source srcset="docs/assets/vet-banner-light.svg" media="(prefers-color-scheme: light)">
      <img src="https://raw.githubusercontent.com/safedep/vet/HEAD/docs/assets/vet-banner-light.svg" alt="SafeDep VET - Detecção de pacotes maliciosos em tempo real e segurança da cadeia de suprimentos de software" width="100%">
    </picture>
  </a>
</p>

<div align="center">
  <p>
    <a href="#quick-start"><strong>Início Rápido</strong></a> •
    <a href="https://docs.safedep.io/"><strong>Documentação</strong></a> •
    <a href="#community--support"><strong>Comunidade</strong></a>
  </p>
</div>

<div align="center">

[![Go Report Card](https://goreportcard.com/badge/github.com/safedep/vet)](https://goreportcard.com/report/github.com/safedep/vet)
[![License](https://img.shields.io/github/license/safedep/vet)](https://github.com/safedep/vet/blob/main/LICENSE)
[![Release](https://img.shields.io/github/v/release/safedep/vet)](https://github.com/safedep/vet/releases)
[![OpenSSF Scorecard](https://api.securityscorecards.dev/projects/github.com/safedep/vet/badge)](https://api.securityscorecards.dev/projects/github.com/safedep/vet)
[![SLSA 3](https://slsa.dev/images/gh-badge-level3.svg)](https://slsa.dev)
[![CodeQL](https://github.com/safedep/vet/actions/workflows/codeql.yml/badge.svg?branch=main)](https://github.com/safedep/vet/actions/workflows/codeql.yml)

[![Ask DeepWiki](https://deepwiki.com/badge.svg)](https://deepwiki.com/safedep/vet)

</div>

---

> [!NOTE]
> O `vet` suporta um modo especial para Agent Skills.
> Execute `vet scan --agent-skill <owner/repo>` para escanear uma Agent Skill hospedada em um repositório do GitHub.

## Por que vet?

> **70-90% do software moderno é código aberto** — como você sabe que é seguro?

Ferramentas tradicionais de SCA afogam você em ruído de CVEs. O **vet** adota uma abordagem diferente:

- **Descoberta de Shadow AI** — Descobre sinais de uso de ferramentas de IA em diversas ferramentas e configurações
- **Capture malware antes que ele seja distribuído** — Detecção de zero-day por meio de análise comportamental estática e dinâmica (requer acesso ao SafeDep Cloud)
- **Atravesse o ruído de vulnerabilidades** — Analisa o uso real do código para expor apenas os riscos que importam
- **Imponha políticas como código** — Expresse requisitos de segurança, licença e qualidade como expressões [CEL](https://cel.dev/)
- **Integração CI/CD** — Salvaguardas de segurança sem configuração em CI/CD

Gratuito para código aberto. SaaS hospedado disponível em [SafeDep](https://safedep.io).

## Início Rápido

**Instale em segundos:**

```bash
# macOS & Linux
brew install safedep/tap/vet

# Using npm
npm install -g @safedep/vet
```

ou baixe um [binário pré-compilado](https://github.com/safedep/vet/releases)

**Comece imediatamente:**

```bash
# Scan for malware in your dependencies
vet scan -D . --malware-query

# Fail CI on critical vulnerabilities
vet scan -D . --filter 'vulns.critical.exists(p, true)' --filter-fail
```

## Arquitetura

O `vet` segue uma arquitetura de pipeline: os **readers** ingerem manifestos de pacotes de diversas fontes (diretórios, repositórios, imagens de contêiner, SBOMs), os **enrichers** enriquecem cada pacote com dados de vulnerabilidades, malware e scorecard do SafeDep Cloud, o **mecanismo de políticas CEL** avalia políticas de segurança com base nos dados enriquecidos, e os **reporters** produzem saídas acionáveis em formatos como SARIF, JSON e Markdown.

<details>
<summary>Ver diagrama de arquitetura</summary>

```mermaid
graph TB
    subgraph "OSS Ecosystem"
        R1[npm Registry]
        R2[PyPI Registry]
        R3[Maven Central]
        R4[Other Registries]
    end

    subgraph "SafeDep Cloud"
        M[Continuous Monitoring]
        A[Real-time Code Analysis<br/>Malware Detection]
        T[Threat Intelligence DB<br/>Vulnerabilities • Malware • Scorecard]
    end

    subgraph "vet CLI"
        S[Source Repository<br/>Scanner]
        P[CEL Policy Engine]
        O[Reports & Actions<br/>SARIF/JSON/CSV]
    end

    R1 -->|New Packages| M
    R2 -->|New Packages| M
    R3 -->|New Packages| M
    R4 -->|New Packages| M
    M -->|Behavioral Analysis| A
    A -->|Malware Signals| T

    S -->|Query Package Info| T
    T -->|Security Intelligence| S
    S -->|Analysis Results| P
    P -->|Policy Decisions| O

    style M fill:#7CB9E8,stroke:#5A8DB8,color:#1a1a1a
    style A fill:#E8A87C,stroke:#B88A5A,color:#1a1a1a
    style T fill:#7CB9E8,stroke:#5A8DB8,color:#1a1a1a
    style S fill:#90C695,stroke:#6B9870,color:#1a1a1a
    style P fill:#E8C47C,stroke:#B89B5A,color:#1a1a1a
    style O fill:#B8A3D4,stroke:#9478AA,color:#1a1a1a
```

</details>

## Principais Recursos

### **Detecção de Pacotes Maliciosos**

Proteção em tempo real contra pacotes maliciosos com tecnologia do [SafeDep Cloud](https://docs.safedep.io/cloud/malware-analysis).
Gratuito para projetos de código aberto. Detecta malware zero-day por meio de análise ativa de código.

### **Análise de Vulnerabilidades**

Diferente de scanners de dependências que inundam você com ruído, o `vet` analisa o **uso real do seu código** para priorizar riscos reais.
Consulte [evidências de uso de dependências](https://docs.safedep.io/vet/guides/dependency-usage-identification) para obter detalhes.

### **Política como Código**

Defina políticas de segurança usando expressões CEL para impor requisitos específicos de contexto:

```bash
# Block packages with critical CVEs
vet scan --filter 'vulns.critical.exists(p, true)' --filter-fail

# Enforce license compliance
vet scan --filter 'licenses.contains_license("GPL-3.0")' --filter-fail

# Require minimum OpenSSF Scorecard scores
vet scan --filter 'scorecard.scores.Maintained < 5' --filter-fail
```

### **Suporte a Múltiplos Ecossistemas**

Gerenciadores de pacotes: **npm**, **PyPI**, **Maven**, **Go**, **Ruby**, **Rust**, **PHP**
Imagens de contêiner: **Docker**, **OCI**
Formatos de SBOM: **CycloneDX**, **SPDX**
Repositórios de código-fonte: **GitHub**, **GitLab**

## Detecção de Pacotes Maliciosos

**Proteção em tempo real contra pacotes maliciosos** por meio de consultas ao banco de inteligência de ameaças do SafeDep,
continuamente alimentado por análise comportamental estática e dinâmica.

### Configuração Rápida

```bash
# Query known malicious packages (no API key needed)
vet scan -D . --malware-query
```

> [!NOTE]
> A flag `--malware` está obsoleta. A varredura ativa (sob demanda) foi descontinuada em favor da
> consulta ao banco de inteligência de ameaças do SafeDep. A `--malware` agora se comporta de forma idêntica à
> `--malware-query` e é mantida para compatibilidade com versões anteriores.

**Exemplos de detecções:**

- [MAL-2025-3541: express-cookie-parser](https://safedep.io/malicious-npm-package-express-cookie-parser/)
- [MAL-2025-4339: eslint-config-airbnb-compat](https://safedep.io/digging-into-dynamic-malware-analysis-signals/)
- [MAL-2025-4029: ts-runtime-compat-check](https://safedep.io/digging-into-dynamic-malware-analysis-signals/)

**Principais recursos de segurança:**

- Consultas em tempo real ao banco de dados de pacotes maliciosos conhecidos do SafeDep
- Análise comportamental usando análise estática e dinâmica (realizada continuamente no SafeDep Cloud)
- Triagem com supervisão humana (human-in-the-loop) para descobertas de alto impacto
- [Registro de análise](https://vetpkg.dev/mal) público para transparência

### Uso Avançado

```bash
# Specialized scans
vet scan --vsx --malware-query                  # VS Code extensions
vet scan -D .github/workflows --malware-query   # GitHub Actions
vet scan --image nats:2.10 --malware-query      # Container images
```

> [!NOTE]
> O comando `vet inspect malware` (análise sob demanda de um único pacote) está obsoleto e
> será removido em uma versão futura. Use `vet scan --malware-query` para verificar pacotes no
> banco de dados de pacotes maliciosos conhecidos do SafeDep.

## Integrações Prontas para Produção

### GitHub Actions

Salvaguardas de segurança sem configuração em CI/CD:

```yaml
- uses: safedep/vet-action@v1
  with:
    policy: ".github/vet/policy.yml"
```

Consulte a documentação do [vet-action](https://github.com/safedep/vet-action).

### GitLab CI

Varredura empresarial com o [vet CI Component](https://docs.safedep.io/vet/guides/gitlab-dependency-scanning):

```yaml
include:
  - component: gitlab.com/safedep/ci-components/vet/scan@main
```

### Integração com Contêineres

Execute o `vet` em qualquer lugar usando nossa imagem de contêiner:

```bash
docker run --rm -v $(pwd):/app ghcr.io/safedep/vet:latest scan -D /app --malware-query
```

## Instalação

### Homebrew (Recomendado)

```bash
brew install safedep/tap/vet
```

### npm

```bash
npm install @safedep/vet
```

### Download Direto

Consulte [releases](https://github.com/safedep/vet/releases) para binários pré-compilados.

### Instalação via Go

```bash
go install github.com/safedep/vet@latest
```

### Imagem de Contêiner

```bash
# Quick test
docker run --rm ghcr.io/safedep/vet:latest version

# Scan local directory
docker run --rm -v $(pwd):/workspace ghcr.io/safedep/vet:latest scan -D /workspace
```

### Verificação da Instalação

```bash
vet version
# Should display version and build information
```

## Recursos Avançados

**Saiba mais em nossa documentação abrangente:**

- **[Descoberta de Uso de IA](https://github.com/safedep/vet/blob/main/docs/ai-discovery.md)** - Descubra sinais de uso de ferramentas de IA em diversas ferramentas e configurações
- **[Modo Agente de IA](https://github.com/safedep/vet/blob/main/docs/agent.md)** - Execute o vet como um agente de IA
- **[Servidor MCP](https://github.com/safedep/vet/blob/main/docs/mcp.md)** - Execute o vet como um servidor MCP para análise de código assistida por IA
- **[Relatórios](https://github.com/safedep/vet/blob/main/docs/reporting.md)** - Formatos SARIF, JSON, CSV, HTML, Markdown
- **[Suporte a SBOM](https://docs.safedep.io/vet/guides/cyclonedx-sbom)** - Importação/exportação CycloneDX, SPDX
- **[Modo de Consulta](https://docs.safedep.io/cloud/quickstart#query-your-data)** - Escaneie uma vez, analise várias vezes
- **[Integração com GitHub](https://docs.safedep.io/)** - Varredura de repositórios e organizações
- **[Fixação de GitHub Actions](https://github.com/safedep/vet/blob/main/docs/github-actions-pinning.md)** - Fixe GitHub Actions em SHAs de commit para prevenir ataques à cadeia de suprimentos

## Privacidade

O `vet` coleta telemetria anônima de uso para melhorar o produto. **Seu código e informações de pacotes nunca são transmitidos.**

```bash
# Disable telemetry (optional)
export VET_DISABLE_TELEMETRY=true
```

## Comunidade & Suporte

<div align="center">

### Junte-se à Comunidade

[![Discord](https://img.shields.io/discord/1090352019379851304?color=7289da&label=Discord&logo=discord&logoColor=white)](https://rebrand.ly/safedep-community)
[![GitHub Discussions](https://img.shields.io/badge/GitHub-Discussions-green?logo=github)](https://github.com/safedep/vet/discussions)
[![Twitter Follow](https://img.shields.io/twitter/follow/safedepio?style=social)](https://twitter.com/safedepio)

</div>

### Obtenha Ajuda & Compartilhe Ideias

- **[Tutorial Interativo](https://killercoda.com/safedep/scenario/101-intro)** - Aprenda vet na prática
- **[Documentação Completa](https://docs.safedep.io/)** - Guias abrangentes
- **[Comunidade no Discord](https://rebrand.ly/safedep-community)** - Suporte em tempo real
- **[Rastreador de Issues](https://github.com/safedep/vet/issues)** - Relatórios de bugs e solicitações de recursos
- **[Guia de Contribuição](https://github.com/safedep/vet/blob/main/CONTRIBUTING.md)** - Participe do desenvolvimento

---

<div align="center">

### Histórico de Estrelas

[![Star History Chart](https://api.star-history.com/svg?repos=safedep/vet&type=Date)](https://star-history.com/#safedep/vet&Date)

### Construído com Código Aberto

o vet se apoia nos ombros de gigantes:

[OSV](https://osv.dev) • [OpenSSF Scorecard](https://securityscorecards.dev/) • [SLSA](https://slsa.dev/) • [OSV-SCALIBR](https://github.com/google/osv-scalibr) • [Syft](https://github.com/anchore/syft)

### Contribuidores

Obrigado a todos os contribuidores ❤️

<a href="https://github.com/safedep/vet/graphs/contributors">
  <img src="https://contrib.rocks/image?repo=safedep/vet" alt="Contribuidores do vet" />
</a>

---

<p><strong>Proteja sua cadeia de suprimentos hoje mesmo. Dê uma estrela no repositório e comece agora!</strong></p>

Criado com amor por [SafeDep](https://safedep.io) e pela comunidade de código aberto

</div>

<img referrerpolicy="no-referrer-when-downgrade" src="https://assets.kitploit.com/production/public/readmes/9305/93ae7d494fad0fb30cbf3ae746a39c4bc7a0f8bbf87fbb587a3f3c01f3c5ce20.png" />
Baixar ferramenta