Skip to main content
Glama

Go Report Card License Release OpenSSF Scorecard SLSA 3 CodeQL

Ask DeepWiki


[!NOTE] vetはエージェントスキル用の特別なモードをサポートしています。 vet scan --agent-skill <owner/repo>を実行して、GitHubリポジトリでホストされているエージェントスキルをスキャンします。

なぜvetなのか?

現代のソフトウェアの70〜90%はオープンソースコードです — それが安全であることをどうやって確認しますか?

従来のSCAツールは、CVEのノイズであなたを溺れさせます。vetは異なるアプローチをとります:

  • シャドウAIの発見 — さまざまなツールや構成全体でAIツールの使用シグナルを発見します

  • 出荷前にマルウェアを捕捉 — 静的および動的な振る舞い分析によるゼロデイ検出(SafeDep Cloudへのアクセスが必要)

  • 脆弱性ノイズの削減 — 実際のコード使用状況を分析し、重要なリスクのみを浮き彫りにします

  • ポリシー・アズ・コードの強制 — セキュリティ、ライセンス、品質要件をCEL式として表現します

  • CI/CD統合 — CI/CDにおける設定不要のセキュリティガードレール

オープンソースは無料です。ホスト型SaaSはSafeDepで利用可能です。

Related MCP server: npm-guardian

クイックスタート

数秒でインストール:

# macOS & Linux
brew install safedep/tap/vet

# Using npm
npm install -g @safedep/vet

またはビルド済みバイナリをダウンロードしてください

すぐに開始:

# Scan for malware in your dependencies
vet scan -D . --malware-query

# Fail CI on critical vulnerabilities
vet scan -D . --filter 'vulns.critical.exists(p, true)' --filter-fail

# Get API key for advanced malware detection
vet cloud quickstart

アーキテクチャ

vetはパイプラインアーキテクチャに従います:リーダーが多様なソース(ディレクトリ、リポジトリ、コンテナイメージ、SBOM)からパッケージマニフェストを取り込み、エンリッチャーがSafeDep Cloudからの脆弱性、マルウェア、スコアカードデータで各パッケージを補強し、CELポリシーエンジンが補強されたデータに対してセキュリティポリシーを評価し、レポーターがSARIF、JSON、Markdownなどの形式で実用的な出力を生成します。

graph TB
    subgraph "OSS Ecosystem"
        R1[npm Registry]
        R2[PyPI Registry]
        R3[Maven Central]
        R4[Other Registries]
    end

    subgraph "SafeDep Cloud"
        M[Continuous Monitoring]
        A[Real-time Code Analysis<br/>Malware Detection]
        T[Threat Intelligence DB<br/>Vulnerabilities • Malware • Scorecard]
    end

    subgraph "vet CLI"
        S[Source Repository<br/>Scanner]
        P[CEL Policy Engine]
        O[Reports & Actions<br/>SARIF/JSON/CSV]
    end

    R1 -->|New Packages| M
    R2 -->|New Packages| M
    R3 -->|New Packages| M
    R4 -->|New Packages| M
    M -->|Behavioral Analysis| A
    A -->|Malware Signals| T

    S -->|Query Package Info| T
    T -->|Security Intelligence| S
    S -->|Analysis Results| P
    P -->|Policy Decisions| O

    style M fill:#7CB9E8,stroke:#5A8DB8,color:#1a1a1a
    style A fill:#E8A87C,stroke:#B88A5A,color:#1a1a1a
    style T fill:#7CB9E8,stroke:#5A8DB8,color:#1a1a1a
    style S fill:#90C695,stroke:#6B9870,color:#1a1a1a
    style P fill:#E8C47C,stroke:#B89B5A,color:#1a1a1a
    style O fill:#B8A3D4,stroke:#9478AA,color:#1a1a1a

主な機能

悪意のあるパッケージの検出

SafeDep Cloudを活用した、悪意のあるパッケージに対するリアルタイム保護。 オープンソースプロジェクトは無料です。アクティブなコード分析を通じてゼロデイマルウェアを検出します。

脆弱性分析

ノイズで溢れかえる依存関係スキャナーとは異なり、vetはあなたの実際のコード使用状況を分析して、真のリスクを優先順位付けします。 詳細は依存関係の使用状況の証拠を参照してください。

ポリシー・アズ・コード

CEL式を使用してセキュリティポリシーを定義し、コンテキスト固有の要件を強制します:

# Block packages with critical CVEs
vet scan --filter 'vulns.critical.exists(p, true)' --filter-fail

# Enforce license compliance
vet scan --filter 'licenses.contains_license("GPL-3.0")' --filter-fail

# Require minimum OpenSSF Scorecard scores
vet scan --filter 'scorecard.scores.Maintained < 5' --filter-fail

マルチエコシステムサポート

パッケージマネージャー:npm、PyPI、Maven、Go、Ruby、Rust、PHP コンテナイメージ:Docker、OCI SBOM形式:CycloneDX、SPDX ソースリポジトリ:GitHub、GitLab

悪意のあるパッケージの検出

アクティブスキャンと振る舞い分析による、悪意のあるパッケージに対するリアルタイム保護。

クイックセットアップ

# One-time setup for advanced scanning
vet cloud quickstart

# Scan for malware with active scanning (requires API key)
vet scan -D . --malware

# Query known malicious packages (no API key needed)
vet scan -D . --malware-query

検出例:

主なセキュリティ機能:

  • 既知のマルウェアデータベースに対するリアルタイム分析

  • 静的および動的分析を使用した振る舞い分析

  • アクティブなコードスキャンによるゼロデイ保護

  • 影響の大きい調査結果に対する人間によるトリアージ

  • 透明性のための公開分析ログ

高度な使用法

# Specialized scans
vet scan --vsx --malware                    # VS Code extensions
vet scan -D .github/workflows --malware     # GitHub Actions
vet scan --image nats:2.10 --malware        # Container images

# Analyze specific packages
vet inspect malware --purl pkg:npm/nyc-config@10.0.0

本番環境対応の統合

GitHub Actions

CI/CDにおける設定不要のセキュリティガードレール:

- uses: safedep/vet-action@v1
  with:
    policy: ".github/vet/policy.yml"

vet-actionのドキュメントを参照してください。

GitLab CI

vet CIコンポーネントによるエンタープライズスキャン:

include:
  - component: gitlab.com/safedep/ci-components/vet/scan@main

コンテナ統合

コンテナイメージを使用してどこでもvetを実行:

docker run --rm -v $(pwd):/app ghcr.io/safedep/vet:latest scan -D /app --malware

インストール

Homebrew (推奨)

brew install safedep/tap/vet

npm

npm install @safedep/vet

直接ダウンロード

ビルド済みバイナリについてはリリースを参照してください。

Go Install

go install github.com/safedep/vet@latest

コンテナイメージ

# Quick test
docker run --rm ghcr.io/safedep/vet:latest version

# Scan local directory
docker run --rm -v $(pwd):/workspace ghcr.io/safedep/vet:latest scan -D /workspace

インストールの確認

vet version
# Should display version and build information

高度な機能

包括的なドキュメントで詳細を確認してください:

プライバシー

vetは製品を改善するために匿名の使用テレメトリを収集します。あなたのコードやパッケージ情報が送信されることはありません。

# Disable telemetry (optional)
export VET_DISABLE_TELEMETRY=true

コミュニティとサポート

コミュニティに参加する

Discord GitHub Discussions Twitter Follow

ヘルプとアイデアの共有


スターの履歴

Star History Chart

オープンソースで構築

vetは巨人の肩の上に立っています:

OSV • OpenSSF Scorecard • SLSA • OSV-SCALIBR • Syft


SafeDepとオープンソースコミュニティによって愛を込めて作成されました

Related MCP Connectors

Related MCP Servers

  • A
    license
    Not graded
    quality
    C
    maintenance
    Audits npm packages for supply-chain attacks (typosquatting, malicious install scripts, credential exfiltration) before installation, returning a SAFE/SUSPICIOUS/DANGEROUS verdict.
    MIT
  • A
    license
    Not graded
    quality
    D
    maintenance
    Audits your package-lock.json for supply-chain attacks before install. Cross-checks every resolved entry against the live npm registry to detect integrity mismatches, new install scripts, and other malicious signals.
    MIT