Security Go ★ 1,080

safedep/vet

vet-mcp, yapay zeka kodlama araçları tarafından önerilen npm ve PyPI paketleri gibi açık kaynak paketleri güvenlik açıkları ve kötü amaçlı kodlar açısından kontrol eder. Docker üzerinde veya bağımsız bir binary olarak yerel olarak çalışarak hızlı ve otomatik doğrulama sağlar.

Claude Desktop config.json'a ekle

{
  "mcpServers": {
    "safedep-vet": {
      "command": "node",
      "args": [
        "~/.mcp/vet/index.js"
      ]
    }
  }
}

</picture>

Go Report Card License Release OpenSSF Scorecard SLSA 3 CodeQL

Ask DeepWiki


[!NOTE] vet Agent Skills için özel modu destekler. GitHub repository'de barındırılan bir Agent Skill'i taramak için vet scan --agent-skill <owner/repo> komutunu çalıştırın.

Neden vet?

Modern yazılımın %70-90'ı açık kaynaklı koddur — nasıl güvenli olduğunu bilebilirsiniz?

Geleneksel SCA araçları sizi CVE gürültüsüne boğar. vet farklı bir yaklaşım sunar:

  • Shadow AI discovery — Çeşitli araçlar ve konfigürasyonlar arasında AI araç kullanım sinyalleri keşfedin
  • Malware'i göndermeden yakalayın — Statik ve dinamik davranış analizi ile sıfır gün tespiti (SafeDep Cloud erişimi gerekir)
  • Vulnerability gürültüsünü azaltın — Gerçek kod kullanımını analiz ederek yalnızca önemli riskleri ortaya çıkarın
  • Politikayı kod olarak zorunlu kılın — Güvenlik, lisans ve kalite gereksinimlerini CEL ifadeleri olarak tanımlayın
  • CI/CD entegrasyonu — CI/CD'de sıfır yapılandırmalı güvenlik koruma

Açık kaynak için ücretsiz. Hosted SaaS SafeDep adresinde mevcuttur.

Hızlı Başlangıç

Saniyeler içinde kurun:

# macOS & Linux
brew install safedep/tap/vet

# npm kullanarak
npm install -g @safedep/vet

veya önceden derlenmiş binary indirin

Hemen başlayın:

# Bağımlılıklarınızda malware taraması yapın
vet scan -D . --malware-query

# Kritik açıklıklarda CI'yi başarısız kılın
vet scan -D . --filter 'vulns.critical.exists(p, true)' --filter-fail

# Gelişmiş malware tespiti için API anahtarı alın
vet cloud quickstart

Mimari

vet bir pipeline mimarisini izler: readers çeşitli kaynaklardan (dizinler, repositoryler, container image'ları, SBOM'lar) package manifest'lerini alır, enrichers her package'ı SafeDep Cloud'dan gelen vulnerability, malware ve scorecard verileriyle zenginleştirir, CEL policy engine güvenlik politikalarını zenginleştirilmiş verilere karşı değerlendirir ve reporters SARIF, JSON ve Markdown gibi formatlarda eyleme geçirilebilir çıkış üretir.

Mimari diyagramını görüntüle
graph TB
    subgraph "OSS Ecosystem"
        R1[npm Registry]
        R2[PyPI Registry]
        R3[Maven Central]
        R4[Other Registries]
    end

    subgraph "SafeDep Cloud"
        M[Continuous Monitoring]
        A[Real-time Code Analysis<br/>Malware Detection]
        T[Threat Intelligence DB<br/>Vulnerabilities • Malware • Scorecard]
    end

    subgraph "vet CLI"
        S[Source Repository<br/>Scanner]
        P[CEL Policy Engine]
        O[Reports & Actions<br/>SARIF/JSON/CSV]
    end

    R1 -->|New Packages| M
    R2 -->|New Packages| M
    R3 -->|New Packages| M
    R4 -->|New Packages| M
    M -->|Behavioral Analysis| A
    A -->|Malware Signals| T

    S -->|Query Package Info| T
    T -->|Security Intelligence| S
    S -->|Analysis Results| P
    P -->|Policy Decisions| O

    style M fill:#7CB9E8,stroke:#5A8DB8,color:#1a1a1a
    style A fill:#E8A87C,stroke:#B88A5A,color:#1a1a1a
    style T fill:#7CB9E8,stroke:#5A8DB8,color:#1a1a1a
    style S fill:#90C695,stroke:#6B9870,color:#1a1a1a
    style P fill:#E8C47C,stroke:#B89B5A,color:#1a1a1a
    style O fill:#B8A3D4,stroke:#9478AA,color:#1a1a1a

Temel Özellikler

Kötü Amaçlı Package Tespiti

SafeDep Cloud tarafından desteklenen kötü amaçlı package'lara karşı gerçek zamanlı koruma. Açık kaynak projeleri için ücretsiz. Aktif kod analizi ile sıfır günlük malware'i tespit eder.

Vulnerability Analizi

Dependency scannerlarından farklı olarak, vet sizi gürültü ile boğmak yerine gerçek kod kullanımınızı analiz ederek gerçek riskleri önceliklendirmektedir. Detaylar için dependency usage evidence bölümüne bakın.

Politika Kod Olarak

CEL ifadeleri kullanarak bağlama özgü gereksinimleri zorunlu kılmak için güvenlik politikaları tanımlayın:

# Kritik CVE'leri olan package'ları engelleyin
vet scan --filter 'vulns.critical.exists(p, true)' --filter-fail

# Lisans uyumluluğunu zorunlu kılın
vet scan --filter 'licenses.contains_license("GPL-3.0")' --filter-fail

# Minimum OpenSSF Scorecard puanlarını gerekli kılın
vet scan --filter 'scorecard.scores.Maintained < 5' --filter-fail

Multi-Ekosistem Desteği

Package yöneticileri: npm, PyPI, Maven, Go, Ruby, Rust, PHP Container image'ları: Docker, OCI SBOM formatları: CycloneDX, SPDX Kaynak repositoryleri: GitHub, GitLab

Kötü Amaçlı Package Tespiti

Aktif tarama ve davranış analizi ile kötü amaçlı package'lara karşı gerçek zamanlı koruma.

Hızlı Kurulum

# Gelişmiş tarama için tek seferlik kurulum
vet cloud quickstart

# Aktif tarama ile malware'i tarayın (API anahtarı gerekli)
vet scan -D . --malware

# Bilinen kötü amaçlı package'ları sorgulayın (API anahtarı gerekli değil)
vet scan -D . --malware-query

Örnek tespitler:

Temel güvenlik özellikleri:

  • Bilinen malware veritabanlarına karşı gerçek zamanlı analiz
  • Statik ve dinamik analiz kullanarak davranış analizi
  • Aktif kod tarama ile sıfır gün koruması
  • Yüksek etki bulguları için insan kontrolü triajı
  • Şeffaflık için genel analiz günlüğü

Gelişmiş Kullanım

# Özelleştirilmiş taramalar
vet scan --vsx --malware                    # VS Code uzantıları
vet scan -D .github/workflows --malware     # GitHub Actions
vet scan --image nats:2.10 --malware        # Container image'ları

# Belirli package'ları analiz edin
vet inspect malware --purl pkg:npm/nyc-config@10.0.0

Üretime Hazır Entegrasyonlar

GitHub Actions

CI/CD'de sıfır yapılandırmalı güvenlik koruma:

- uses: safedep/vet-action@v1
  with:
    policy: ".github/vet/policy.yml"

vet-action dokümantasyonuna bakın.

GitLab CI

vet CI Component ile enterprise taraması:

include:
  - component: gitlab.com/safedep/ci-components/vet/scan@main

Container Entegrasyonu

Container image'ımızı kullanarak vet'i her yerde çalıştırın:

docker run --rm -v $(pwd):/app ghcr.io/safedep/vet:latest scan -D /app --malware

Kurulum

Homebrew (Önerilen)

brew install safedep/tap/vet

npm

npm install @safedep/vet

Doğrudan İndirme

Önceden derlenmiş binary'ler için releases sayfasına bakın.

Go Install

go install github.com/safedep/vet@latest

Container Image

# Hızlı test
docker run --rm ghcr.io/safedep/vet:latest version

# Yerel dizin taraması
docker run --rm -v $(pwd):/workspace ghcr.io/safedep/vet:latest scan -D /workspace

Kurulumu Doğrulayın

vet version
# Sürüm ve derleme bilgilerini görüntülemelidir

Gelişmiş Özellikler

Kapsamlı dokümantasyonumuzda daha fazla bilgi edinin:

  • AI Kullanım Keşfi - Çeşitli araçlar ve konfigürasyonlar arasında AI araç kullanım sinyalleri keşfedin
  • AI Agent Modu - vet'i bir AI agent olarak çalıştırın
  • MCP Server - AI destekli kod analizi için vet'i bir MCP sunucusu olarak çalıştırın
  • Raporlama - SARIF, JSON, CSV, HTML, Markdown formatları
  • SBOM Desteği - CycloneDX, SPDX içe aktarma/dışa aktarma
  • Query Modu - Bir kez tarayın, birçok kez analiz edin
  • GitHub Entegrasyonu - Repository ve organization taraması
  • GitHub Actions Pinning - Tedarik zinciri saldırılarını önlemek için GitHub Actions'ı commit SHA'larına sabitleyin

Gizlilik

vet ürünü iyileştirmek için anonim kullanım telemetrisi toplar. Kodunuz ve package bilgileriniz asla iletilmez.

# Telemetriyi devre dışı bırakın (isteğe bağlı)
export VET_DISABLE_TELEMETRY=true

Topluluk & Destek

Topluluğa Katılın

Discord GitHub Discussions Twitter Follow

Yardım Alın & Fikirlerinizi Paylaşın


Star Geçmişi

Star History Chart

Açık Kaynak Üzerine Kurulmuş

vet, dev devlerin omuzlarında durur:

OSVOpenSSF ScorecardSLSAOSV-SCALIBRSyft


Tedarik zincirinizi bugün güvenli hale getirin. Repo'ya yıldız verin ve başlayın!

SafeDep ve açık kaynak topluluğu tarafından sevgiyle oluşturuldu

Benzer MCP sunucuları

mrexodia/ida-pro-mcp Security

IDA Pro için MCP sunucusu, AI asistanları ile binary analiz yapmanızı sağlar. Plugin decompilation, disassembly işlemlerini gerçekleştirir ve malware analiz raporlarını otomatik olarak oluşturmanıza imkan tanır.

mrexodia/ida-pro-mcp ★ 9,564
LaurieWired/GhidraMCP Security

Ghidra için bir Model Context Protocol sunucusu olup LLM'lerin uygulamaları özerk şekilde ters mühendislik yapmasını sağlar. Binary dosyaları derlemesini açma, metod ve veri adlandırma, metod/sınıf/import/export listeleme araçlarını sunar.

LaurieWired/GhidraMCP ★ 9,310
zinja-coder/jadx-ai-mcp Security

JADX-AI-MCP, JADX decompiler için bir plugin ve MCP Server olup Model Context Protocol (MCP) ile entegre edilerek Claude gibi LLM'lerle canlı reverse engineering desteği sağlar.

zinja-coder/jadx-ai-mcp ★ 2,350
beelzebub-labs/beelzebub Security

Beelzebub, MCP kullanarak honeypot araçları oluşturmanızı sağlayan bir framework'tür. Prompt injection ve kötü niyetli agent davranışlarını tespit etmek için tasarlanmıştır. Temel konsept, agente normal çalışmasında asla kullanmayacağı araçlar sunarak tehditli aktiviteleri yakalamaktır.

beelzebub-labs/beelzebub ★ 2,054
semgrep/mcp Security

AI ajanlarının Semgrep kullanarak kodda güvenlik açıklarını taramasına izin verir.

semgrep/mcp ★ 672
symgraph/GhidrAssistMCP Security

Ghidra için native Model Context Protocol sunucusu. GUI konfigürasyon ve logging içerir, 31 güçlü tool ve harici bağımlılık yok.

symgraph/GhidrAssistMCP ★ 644
Daha fazla: Security →