
Proteja-se contra pacotes de código aberto maliciosos 🤖
[!NOTE] O
vetsuporta um modo especial para Agent Skills. Executevet scan --agent-skill <owner/repo>para escanear uma Agent Skill hospedada em um repositório do GitHub.
70-90% do software moderno é código aberto — como você sabe que é seguro?
Ferramentas tradicionais de SCA afogam você em ruído de CVEs. O vet adota uma abordagem diferente:
Gratuito para código aberto. SaaS hospedado disponível em SafeDep.
Instale em segundos:
# macOS & Linux
brew install safedep/tap/vet
# Using npm
npm install -g @safedep/vet
ou baixe um binário pré-compilado
Comece imediatamente:
# Scan for malware in your dependencies
vet scan -D . --malware-query
# Fail CI on critical vulnerabilities
vet scan -D . --filter 'vulns.critical.exists(p, true)' --filter-fail
O vet segue uma arquitetura de pipeline: os readers ingerem manifestos de pacotes de diversas fontes (diretórios, repositórios, imagens de contêiner, SBOMs), os enrichers enriquecem cada pacote com dados de vulnerabilidades, malware e scorecard do SafeDep Cloud, o mecanismo de políticas CEL avalia políticas de segurança com base nos dados enriquecidos, e os reporters produzem saídas acionáveis em formatos como SARIF, JSON e Markdown.
graph TB
subgraph "OSS Ecosystem"
R1[npm Registry]
R2[PyPI Registry]
R3[Maven Central]
R4[Other Registries]
end
subgraph "SafeDep Cloud"
M[Continuous Monitoring]
A[Real-time Code Analysis<br/>Malware Detection]
T[Threat Intelligence DB<br/>Vulnerabilities • Malware • Scorecard]
end
subgraph "vet CLI"
S[Source Repository<br/>Scanner]
P[CEL Policy Engine]
O[Reports & Actions<br/>SARIF/JSON/CSV]
end
R1 -->|New Packages| M
R2 -->|New Packages| M
R3 -->|New Packages| M
R4 -->|New Packages| M
M -->|Behavioral Analysis| A
A -->|Malware Signals| T
S -->|Query Package Info| T
T -->|Security Intelligence| S
S -->|Analysis Results| P
P -->|Policy Decisions| O
style M fill:#7CB9E8,stroke:#5A8DB8,color:#1a1a1a
style A fill:#E8A87C,stroke:#B88A5A,color:#1a1a1a
style T fill:#7CB9E8,stroke:#5A8DB8,color:#1a1a1a
style S fill:#90C695,stroke:#6B9870,color:#1a1a1a
style P fill:#E8C47C,stroke:#B89B5A,color:#1a1a1a
style O fill:#B8A3D4,stroke:#9478AA,color:#1a1a1a
Proteção em tempo real contra pacotes maliciosos com tecnologia do SafeDep Cloud. Gratuito para projetos de código aberto. Detecta malware zero-day por meio de análise ativa de código.
Diferente de scanners de dependências que inundam você com ruído, o vet analisa o uso real do seu código para priorizar riscos reais.
Consulte evidências de uso de dependências para obter detalhes.
Defina políticas de segurança usando expressões CEL para impor requisitos específicos de contexto:
# Block packages with critical CVEs
vet scan --filter 'vulns.critical.exists(p, true)' --filter-fail
# Enforce license compliance
vet scan --filter 'licenses.contains_license("GPL-3.0")' --filter-fail
# Require minimum OpenSSF Scorecard scores
vet scan --filter 'scorecard.scores.Maintained < 5' --filter-fail
Gerenciadores de pacotes: npm, PyPI, Maven, Go, Ruby, Rust, PHP Imagens de contêiner: Docker, OCI Formatos de SBOM: CycloneDX, SPDX Repositórios de código-fonte: GitHub, GitLab
Proteção em tempo real contra pacotes maliciosos por meio de consultas ao banco de inteligência de ameaças do SafeDep, continuamente alimentado por análise comportamental estática e dinâmica.
# Query known malicious packages (no API key needed)
vet scan -D . --malware-query
[!NOTE] A flag
--malwareestá obsoleta. A varredura ativa (sob demanda) foi descontinuada em favor da consulta ao banco de inteligência de ameaças do SafeDep. A--malwareagora se comporta de forma idêntica à--malware-querye é mantida para compatibilidade com versões anteriores.
Exemplos de detecções:
Principais recursos de segurança:
# Specialized scans
vet scan --vsx --malware-query # VS Code extensions
vet scan -D .github/workflows --malware-query # GitHub Actions
vet scan --image nats:2.10 --malware-query # Container images
[!NOTE] O comando
vet inspect malware(análise sob demanda de um único pacote) está obsoleto e será removido em uma versão futura. Usevet scan --malware-querypara verificar pacotes no banco de dados de pacotes maliciosos conhecidos do SafeDep.
Salvaguardas de segurança sem configuração em CI/CD:
- uses: safedep/vet-action@v1
with:
policy: ".github/vet/policy.yml"
Consulte a documentação do vet-action.
Varredura empresarial com o vet CI Component:
include:
- component: gitlab.com/safedep/ci-components/vet/scan@main
Execute o vet em qualquer lugar usando nossa imagem de contêiner:
docker run --rm -v $(pwd):/app ghcr.io/safedep/vet:latest scan -D /app --malware-query
brew install safedep/tap/vet
npm install @safedep/vet
Consulte releases para binários pré-compilados.
go install github.com/safedep/vet@latest
# Quick test
docker run --rm ghcr.io/safedep/vet:latest version
# Scan local directory
docker run --rm -v $(pwd):/workspace ghcr.io/safedep/vet:latest scan -D /workspace
vet version
# Should display version and build information
Saiba mais em nossa documentação abrangente:
O vet coleta telemetria anônima de uso para melhorar o produto. Seu código e informações de pacotes nunca são transmitidos.
# Disable telemetry (optional)
export VET_DISABLE_TELEMETRY=true
o vet se apoia nos ombros de gigantes:
OSV • OpenSSF Scorecard • SLSA • OSV-SCALIBR • Syft
Obrigado a todos os contribuidores ❤️
Proteja sua cadeia de suprimentos hoje mesmo. Dê uma estrela no repositório e comece agora!
Criado com amor por SafeDep e pela comunidade de código aberto
