safedep/pmg
PMG protects developers, AI agents from malicious open source packages using proxy, sandbox and SafeDep's threat intelligence feed.
해결하는 문제
npm과 pip와 같은 패키지 매니저는 설치 과정에서 검토되지 않은 수천 줄의 코드를 실행하여, 개발자와 AI 코딩 에이전트가 악의적인 패키지, 타이포스쿼팅, 그리고 자격 증명 탈취나 시스템 훼손을 유발할 수 있는 탈취된 합법적인 라이브러리에 취약해지도록 만듭니다.
작동 방식
PMG는 npm, pnpm, yarn, bun, pip, poetry, uv를 포함한 일반적인 패키지 매니저를 래핑하는 투명한 방화벽으로 작동합니다. 설치 명령을 가로채 세 가지 보호 계층을 통과시킵니다:
- 위협 인텔리전스: SafeDep의 실시간 커뮤니티 API를 통해 패키지를 확인하여 계정이 필요 없이 알려진 멀웨어를 차단합니다.
- 의존성 쿨다운: 설정 가능한 시간 창 내에 게시된 패키지 버전을 차단하여 최근 침해된 릴리스를 피합니다.
- 선택적 샌드박싱: 위협이 첫 두 계층을 우회할 경우를 대비하여, macOS Seatbelt 또는 Linux Landlock과 같은 OS 네이티브 샌드박스 내에서 설치를 실행하여 시스템 접근을 제한합니다.
또한 검증을 위해 모든 설치에 대한 로컬 감사 로그를 유지합니다.
대상 사용자
기존 워크플로를 변경하거나 API 키를 요구하지 않고 악의적인 의존성 설치를 방지하려는 개발자와 AI 코딩 에이전트입니다.
주요 특징
- 투명한 가로채기: 워크플로 변경 없음. 사용자와 에이전트는
npm install과 같은 표준 명령을 계속 사용할 수 있습니다. - 제로 설정: Zsh, Bash, Fish 셸에서 바로 작동합니다.
- 무료 및 오픈 소스: Apache 2.0 라이선스를 사용하며 계정이나 API 키가 필요하지 않습니다.
- CI/CD 통합: CI 워크플로 중에 정책을 분석하고 강제하기 위한 GitHub Action을 제공합니다.
관련
- Dispatch
- 프로젝트
- 프로젝트
- 프로젝트
- 프로젝트