Vet ваш персональный охранник для open source зависимостей

03 Jul, 2026
1,088
🔱 103
👥 16

Знакомы с ситуацией, когда безобидный npm install превращается в головную боль из-за уязвимостей в зависимостях? Или того хуже — в вашем проекте оказывается пакет со скрытым вредоносным кодом? Проект vet от SafeDep решает эти проблемы раз и навсегда.

Что скрывается за цифрами

«70-90% современного ПО состоит из open source кода» — но как проверить его безопасность?

Этот вопрос особенно актуален после громких случаев вроде инцидента с пакетом express-cookie-parser, который оказался трояном. Vet предлагает комплексное решение для защиты цепочки поставок ПО.

Три кита безопасности от vet

1. Умное сканирование зависимостей

В отличие от примитивных сканеров, которые заваливают вас сотнями «потенциальных уязвимостей», vet анализирует фактическое использование кода в проекте. Это значит — меньше ложных срабатываний и больше реальных угроз.

Пример проверки:

Реклама
# Проверка критических уязвимостей
vet scan -D . --filter 'vulns.critical.exists(p, true)' --filter-fail

2. Политики как код

Хотите запретить GPL-лицензии или требовать минимального рейтинга OpenSSF Scorecard? Легко:

# Блокировка GPL-3.0
vet scan --filter 'licenses.contains_license("GPL-3.0")'

# Требование минимального рейтинга
vet scan --filter 'scorecard.scores.Maintained < 5'

3. Защита от вредоносных пакетов

Интеграция с SafeDep Cloud даёт реальную защиту от свежих угроз. Причём для open source проектов — бесплатно!

Техническая кухня

Под капотом vet использует:

  • CEL для выражения политик безопасности
  • Go для высокой производительности
  • Поддержку всех популярных пакетных менеджеров (npm, PyPI, Maven и др.)

Демонстрация работы: Demo

Где это особенно пригодится

  1. Командам DevSecOps — встраивание в CI/CD через GitHub Actions или GitLab CI
  2. Открытым проектам — бесплатная защита от вредоносного кода
  3. Корпоративным разработчикам — контроль лицензий и уязвимостей

Мнение практика

После тестирования vet на нескольких проектах отмечу: ✅ Минимум ложных срабатываний ✅ Гибкость настройки политик ✅ Понятные отчёты

Особенно впечатлила интеграция с OpenSSF Scorecard — теперь можно автоматически отклонять PR с пакетами из неподдерживаемых репозиториев.

Как начать использовать

Установка в два шага:

brew tap safedep/tap
brew install safedep/tap/vet

Или через Docker:

docker run --rm -v $(pwd):/app ghcr.io/safedep/vet:latest scan -D /app

Vet — это не просто ещё один сканер уязвимостей, а полноценная система защиты цепочки поставок ПО. Если вы серьёзно относитесь к безопасности своих проектов, стоит попробовать. Для open source — бесплатно, для бизнеса — бесценно.

🔗 Репозиторий проекта | Документация

🍪 Мы используем файлы cookie и сервис аналитики Яндекс.Метрика, чтобы сайт работал лучше. Продолжая пользоваться devtrends.ru, вы соглашаетесь с обработкой данных согласно Политике конфиденциальности.