Vet ваш персональный охранник для open source зависимостей
Знакомы с ситуацией, когда безобидный npm install превращается в головную боль из-за уязвимостей в зависимостях? Или того хуже — в вашем проекте оказывается пакет со скрытым вредоносным кодом? Проект vet от SafeDep решает эти проблемы раз и навсегда.
Что скрывается за цифрами
«70-90% современного ПО состоит из open source кода» — но как проверить его безопасность?
Этот вопрос особенно актуален после громких случаев вроде инцидента с пакетом express-cookie-parser, который оказался трояном. Vet предлагает комплексное решение для защиты цепочки поставок ПО.
Три кита безопасности от vet
1. Умное сканирование зависимостей
В отличие от примитивных сканеров, которые заваливают вас сотнями «потенциальных уязвимостей», vet анализирует фактическое использование кода в проекте. Это значит — меньше ложных срабатываний и больше реальных угроз.
Пример проверки:
# Проверка критических уязвимостей
vet scan -D . --filter 'vulns.critical.exists(p, true)' --filter-fail
2. Политики как код
Хотите запретить GPL-лицензии или требовать минимального рейтинга OpenSSF Scorecard? Легко:
# Блокировка GPL-3.0
vet scan --filter 'licenses.contains_license("GPL-3.0")'
# Требование минимального рейтинга
vet scan --filter 'scorecard.scores.Maintained < 5'
3. Защита от вредоносных пакетов
Интеграция с SafeDep Cloud даёт реальную защиту от свежих угроз. Причём для open source проектов — бесплатно!
Техническая кухня
Под капотом vet использует:
- CEL для выражения политик безопасности
- Go для высокой производительности
- Поддержку всех популярных пакетных менеджеров (npm, PyPI, Maven и др.)
Демонстрация работы:

Где это особенно пригодится
- Командам DevSecOps — встраивание в CI/CD через GitHub Actions или GitLab CI
- Открытым проектам — бесплатная защита от вредоносного кода
- Корпоративным разработчикам — контроль лицензий и уязвимостей
Мнение практика
После тестирования vet на нескольких проектах отмечу: ✅ Минимум ложных срабатываний ✅ Гибкость настройки политик ✅ Понятные отчёты
Особенно впечатлила интеграция с OpenSSF Scorecard — теперь можно автоматически отклонять PR с пакетами из неподдерживаемых репозиториев.
Как начать использовать
Установка в два шага:
brew tap safedep/tap
brew install safedep/tap/vet
Или через Docker:
docker run --rm -v $(pwd):/app ghcr.io/safedep/vet:latest scan -D /app
Vet — это не просто ещё один сканер уязвимостей, а полноценная система защиты цепочки поставок ПО. Если вы серьёзно относитесь к безопасности своих проектов, стоит попробовать. Для open source — бесплатно, для бизнеса — бесценно.
