safedep/pmg
PMG protects developers, AI agents from malicious open source packages using proxy, sandbox and SafeDep's threat intelligence feed.
解決する課題
npm や pip などのパッケージマネージャーは、インストール時にレビューされていない数千行のコードを実行します。これにより、開発者やAIコーディングエージェントは、資格情報の窃取やシステム侵害を可能导致する悪意あるパッケージ、タイポスクワッティング、および乗っ取られた正規ライブラリに対して脆弱になります。
動作原理
PMGは、一般的なパッケージマネージャー(npm、pnpm、yarn、bun、pip、poetry、uvを含む)をラップする透明なファイアウォールとして機能します。インストールコマンドをインターセプトし、3層の保護機構に通します:
- 脅威インテリジェンス: SafeDepのリアルタイムコミュニティAPIに対してパッケージをチェックし、アカウント登録なしで既知のマルウェアをブロックします。
- 依存関係クールダウン: 設定可能な時間ウィンドウ内に公開されたパッケージバージョンをブロックし、最近侵害されたリリースを回避します。
- オプトインサンドボックス: 脅威が最初の2層を回避した場合に備え、OSネイティブのサンドボックス(macOS SeatbeltやLinux Landlockなど)内でインストールを実行し、システムアクセスを制限します。
また、検証のためにすべてのインストールに関するローカル監査ログを維持します。
対象ユーザー
既存のワークフローを変更したり、APIキーを必要としたりすることなく、悪意ある依存関係のインストールを防ぎたい開発者やAIコーディングエージェントです。
ハイライト
- 透明なインターセプタ: ワークフローの変更なし。ユーザーやエージェントは
npm installのような標準コマンドを継続して使用できます。 - ゼロ設定: Zsh、Bash、Fishシェルでそのまま動作します。
- 無料かつオープンソース: Apache 2.0ライセンスで、アカウントやAPIキーは不要です。
- CI/CD統合: CIワークフロー中にポリシーを分析・強制するためのGitHub Actionを提供します。
関連
- Dispatch
- プロジェクト
- プロジェクト
- プロジェクト
- プロジェクト