vet-mcp, yapay zeka kodlama araçları tarafından önerilen npm ve PyPI paketleri gibi açık kaynak paketleri güvenlik açıkları ve kötü amaçlı kodlar açısından kontrol eder. Docker üzerinde veya bağımsız bir binary olarak yerel olarak çalışarak hızlı ve otomatik doğrulama sağlar.
Claude Desktop config.json'a ekle
{
"mcpServers": {
"safedep-vet": {
"command": "node",
"args": [
"~/.mcp/vet/index.js"
]
}
}
} Kaynak kodu al ve yerel olarak çalıştır
git clone https://github.com/safedep/vet.git ~/.mcp/vet
cd ~/.mcp/vet [!NOTE]
vetAgent Skills için özel modu destekler. GitHub repository'de barındırılan bir Agent Skill'i taramak içinvet scan --agent-skill <owner/repo>komutunu çalıştırın.
Modern yazılımın %70-90'ı açık kaynaklı koddur — nasıl güvenli olduğunu bilebilirsiniz?
Geleneksel SCA araçları sizi CVE gürültüsüne boğar. vet farklı bir yaklaşım sunar:
Açık kaynak için ücretsiz. Hosted SaaS SafeDep adresinde mevcuttur.
Saniyeler içinde kurun:
# macOS & Linux
brew install safedep/tap/vet
# npm kullanarak
npm install -g @safedep/vet
veya önceden derlenmiş binary indirin
Hemen başlayın:
# Bağımlılıklarınızda malware taraması yapın
vet scan -D . --malware-query
# Kritik açıklıklarda CI'yi başarısız kılın
vet scan -D . --filter 'vulns.critical.exists(p, true)' --filter-fail
# Gelişmiş malware tespiti için API anahtarı alın
vet cloud quickstart
vet bir pipeline mimarisini izler: readers çeşitli kaynaklardan (dizinler, repositoryler, container image'ları, SBOM'lar) package manifest'lerini alır, enrichers her package'ı SafeDep Cloud'dan gelen vulnerability, malware ve scorecard verileriyle zenginleştirir, CEL policy engine güvenlik politikalarını zenginleştirilmiş verilere karşı değerlendirir ve reporters SARIF, JSON ve Markdown gibi formatlarda eyleme geçirilebilir çıkış üretir.
graph TB
subgraph "OSS Ecosystem"
R1[npm Registry]
R2[PyPI Registry]
R3[Maven Central]
R4[Other Registries]
end
subgraph "SafeDep Cloud"
M[Continuous Monitoring]
A[Real-time Code Analysis<br/>Malware Detection]
T[Threat Intelligence DB<br/>Vulnerabilities • Malware • Scorecard]
end
subgraph "vet CLI"
S[Source Repository<br/>Scanner]
P[CEL Policy Engine]
O[Reports & Actions<br/>SARIF/JSON/CSV]
end
R1 -->|New Packages| M
R2 -->|New Packages| M
R3 -->|New Packages| M
R4 -->|New Packages| M
M -->|Behavioral Analysis| A
A -->|Malware Signals| T
S -->|Query Package Info| T
T -->|Security Intelligence| S
S -->|Analysis Results| P
P -->|Policy Decisions| O
style M fill:#7CB9E8,stroke:#5A8DB8,color:#1a1a1a
style A fill:#E8A87C,stroke:#B88A5A,color:#1a1a1a
style T fill:#7CB9E8,stroke:#5A8DB8,color:#1a1a1a
style S fill:#90C695,stroke:#6B9870,color:#1a1a1a
style P fill:#E8C47C,stroke:#B89B5A,color:#1a1a1a
style O fill:#B8A3D4,stroke:#9478AA,color:#1a1a1a
SafeDep Cloud tarafından desteklenen kötü amaçlı package'lara karşı gerçek zamanlı koruma. Açık kaynak projeleri için ücretsiz. Aktif kod analizi ile sıfır günlük malware'i tespit eder.
Dependency scannerlarından farklı olarak, vet sizi gürültü ile boğmak yerine gerçek kod kullanımınızı analiz ederek gerçek riskleri önceliklendirmektedir.
Detaylar için dependency usage evidence bölümüne bakın.
CEL ifadeleri kullanarak bağlama özgü gereksinimleri zorunlu kılmak için güvenlik politikaları tanımlayın:
# Kritik CVE'leri olan package'ları engelleyin
vet scan --filter 'vulns.critical.exists(p, true)' --filter-fail
# Lisans uyumluluğunu zorunlu kılın
vet scan --filter 'licenses.contains_license("GPL-3.0")' --filter-fail
# Minimum OpenSSF Scorecard puanlarını gerekli kılın
vet scan --filter 'scorecard.scores.Maintained < 5' --filter-fail
Package yöneticileri: npm, PyPI, Maven, Go, Ruby, Rust, PHP Container image'ları: Docker, OCI SBOM formatları: CycloneDX, SPDX Kaynak repositoryleri: GitHub, GitLab
Aktif tarama ve davranış analizi ile kötü amaçlı package'lara karşı gerçek zamanlı koruma.
# Gelişmiş tarama için tek seferlik kurulum
vet cloud quickstart
# Aktif tarama ile malware'i tarayın (API anahtarı gerekli)
vet scan -D . --malware
# Bilinen kötü amaçlı package'ları sorgulayın (API anahtarı gerekli değil)
vet scan -D . --malware-query
Örnek tespitler:
Temel güvenlik özellikleri:
# Özelleştirilmiş taramalar
vet scan --vsx --malware # VS Code uzantıları
vet scan -D .github/workflows --malware # GitHub Actions
vet scan --image nats:2.10 --malware # Container image'ları
# Belirli package'ları analiz edin
vet inspect malware --purl pkg:npm/nyc-config@10.0.0
CI/CD'de sıfır yapılandırmalı güvenlik koruma:
- uses: safedep/vet-action@v1
with:
policy: ".github/vet/policy.yml"
vet-action dokümantasyonuna bakın.
vet CI Component ile enterprise taraması:
include:
- component: gitlab.com/safedep/ci-components/vet/scan@main
Container image'ımızı kullanarak vet'i her yerde çalıştırın:
docker run --rm -v $(pwd):/app ghcr.io/safedep/vet:latest scan -D /app --malware
brew install safedep/tap/vet
npm install @safedep/vet
Önceden derlenmiş binary'ler için releases sayfasına bakın.
go install github.com/safedep/vet@latest
# Hızlı test
docker run --rm ghcr.io/safedep/vet:latest version
# Yerel dizin taraması
docker run --rm -v $(pwd):/workspace ghcr.io/safedep/vet:latest scan -D /workspace
vet version
# Sürüm ve derleme bilgilerini görüntülemelidir
Kapsamlı dokümantasyonumuzda daha fazla bilgi edinin:
vet ürünü iyileştirmek için anonim kullanım telemetrisi toplar. Kodunuz ve package bilgileriniz asla iletilmez.
# Telemetriyi devre dışı bırakın (isteğe bağlı)
export VET_DISABLE_TELEMETRY=true
vet, dev devlerin omuzlarında durur:
OSV • OpenSSF Scorecard • SLSA • OSV-SCALIBR • Syft
Tedarik zincirinizi bugün güvenli hale getirin. Repo'ya yıldız verin ve başlayın!
SafeDep ve açık kaynak topluluğu tarafından sevgiyle oluşturuldu
IDA Pro için MCP sunucusu, AI asistanları ile binary analiz yapmanızı sağlar. Plugin decompilation, disassembly işlemlerini gerçekleştirir ve malware analiz raporlarını otomatik olarak oluşturmanıza imkan tanır.
Ghidra için bir Model Context Protocol sunucusu olup LLM'lerin uygulamaları özerk şekilde ters mühendislik yapmasını sağlar. Binary dosyaları derlemesini açma, metod ve veri adlandırma, metod/sınıf/import/export listeleme araçlarını sunar.
JADX-AI-MCP, JADX decompiler için bir plugin ve MCP Server olup Model Context Protocol (MCP) ile entegre edilerek Claude gibi LLM'lerle canlı reverse engineering desteği sağlar.
Beelzebub, MCP kullanarak honeypot araçları oluşturmanızı sağlayan bir framework'tür. Prompt injection ve kötü niyetli agent davranışlarını tespit etmek için tasarlanmıştır. Temel konsept, agente normal çalışmasında asla kullanmayacağı araçlar sunarak tehditli aktiviteleri yakalamaktır.
AI ajanlarının Semgrep kullanarak kodda güvenlik açıklarını taramasına izin verir.
Ghidra için native Model Context Protocol sunucusu. GUI konfigürasyon ve logging içerir, 31 güçlü tool ve harici bağımlılık yok.