返回 AI 工具目录
safedep/vet
MCP 服务人工精选最近核验 2026年7月23日
vet 是 SafeDep 开源的软件供应链安全工具,以命令行为主,用于在引入前识别恶意开源包并做依赖风险分析。它不只按 CVE 报警,还结合代码实际调用情况给漏洞排优先级,支持 npm、PyPI、Maven、Go 等多生态,可扫描 SBOM 与容器镜像,并用 CEL 表达式做策略即代码,可集成 GitHub Actions、GitLab CI。项目还提供 MCP 服务器,让 AI 助手直接查询其依赖与威胁情报分析。采用 Apache-2.0,开源免费,另有可选的 SafeDep Cloud 托管。
定价开源部署本地运行、SaaS 云服务国内可达国内可达性待核验
解决什么问题
- 引入前检测开源依赖中的恶意包
- 结合代码实际调用为漏洞排优先级,减少噪音
- 用 CEL 策略即代码统一卡关
- 扫描 SBOM 与容器镜像的组成风险
- 覆盖 npm、PyPI、Maven、Go 等多生态
适合
- 需要在 CI 拦截恶意依赖的研发团队
- 苦于传统 SCA 的 CVE 告警疲劳
- 希望用策略即代码统一治理依赖准入
- 想让 AI 助手经 MCP 查询依赖风险
不适合
- 实时恶意包检测依赖 SafeDep Cloud,离线仅部分能力
- 聚焦供应链依赖,非通用应用漏洞扫描器
- 深度威胁情报为托管能力,纯本地覆盖有限
- 需自行接入 CI 流程,非开箱即用平台
如何接入
- 提供 GitHub Actions(vet-action)、GitLab CI 集成
- 支持容器镜像与 SBOM 扫描
- 附带 MCP 服务器供 AI 助手调用
- 可选对接 SafeDep Cloud 威胁情报
已知限制
- 实时恶意包检测需连 SafeDep Cloud
- 云端与情报服务位于海外,涉及出境与延迟
- 已弃用 vet inspect malware 按需命令
- 结果质量依赖策略配置与生态覆盖
接入与使用事实
- 部署方式
- 本地运行、SaaS 云服务
- 实现语言
- Go
- 中文界面
- 待确认
- 中文文档
- 待确认
- 定价方式
- 开源
- 许可证
- 待确认
- 国内可达性
- 国内可达性待核验
- 可达性观察
- 待补充
权限、依赖与维护信号
这些字段记录公开可见信号,不等同于安全审计结论。
权限信号
暂无公开信号。
依赖信号
暂无公开信号。
维护信号
暂无公开信号。
公开来源与证据
- 代码仓库仅作事实索引
