返回 AI 工具目录

safedep/vet

MCP 服务人工精选最近核验 2026年7月23日

vet 是 SafeDep 开源的软件供应链安全工具,以命令行为主,用于在引入前识别恶意开源包并做依赖风险分析。它不只按 CVE 报警,还结合代码实际调用情况给漏洞排优先级,支持 npm、PyPI、Maven、Go 等多生态,可扫描 SBOM 与容器镜像,并用 CEL 表达式做策略即代码,可集成 GitHub Actions、GitLab CI。项目还提供 MCP 服务器,让 AI 助手直接查询其依赖与威胁情报分析。采用 Apache-2.0,开源免费,另有可选的 SafeDep Cloud 托管。

定价开源部署本地运行、SaaS 云服务国内可达国内可达性待核验

解决什么问题

  • 引入前检测开源依赖中的恶意包
  • 结合代码实际调用为漏洞排优先级,减少噪音
  • 用 CEL 策略即代码统一卡关
  • 扫描 SBOM 与容器镜像的组成风险
  • 覆盖 npm、PyPI、Maven、Go 等多生态

适合

  • 需要在 CI 拦截恶意依赖的研发团队
  • 苦于传统 SCA 的 CVE 告警疲劳
  • 希望用策略即代码统一治理依赖准入
  • 想让 AI 助手经 MCP 查询依赖风险

不适合

  • 实时恶意包检测依赖 SafeDep Cloud,离线仅部分能力
  • 聚焦供应链依赖,非通用应用漏洞扫描器
  • 深度威胁情报为托管能力,纯本地覆盖有限
  • 需自行接入 CI 流程,非开箱即用平台

如何接入

  • 提供 GitHub Actions(vet-action)、GitLab CI 集成
  • 支持容器镜像与 SBOM 扫描
  • 附带 MCP 服务器供 AI 助手调用
  • 可选对接 SafeDep Cloud 威胁情报

已知限制

  • 实时恶意包检测需连 SafeDep Cloud
  • 云端与情报服务位于海外,涉及出境与延迟
  • 已弃用 vet inspect malware 按需命令
  • 结果质量依赖策略配置与生态覆盖

接入与使用事实

部署方式
本地运行、SaaS 云服务
实现语言
Go
中文界面
待确认
中文文档
待确认
定价方式
开源
许可证
待确认
国内可达性
国内可达性待核验
可达性观察
待补充

权限、依赖与维护信号

这些字段记录公开可见信号,不等同于安全审计结论。

权限信号

暂无公开信号。

依赖信号

暂无公开信号。

维护信号

暂无公开信号。

公开来源与证据

  1. 代码仓库仅作事实索引

访问官网