⠀
GuardDog — CLI-инструмент от Datadog для быстрой проверки чужих зависимостей. Он ищет подозрительные признаки в PyPI и npm-пакетах, Go-модулях, RubyGems, GitHub Actions и расширениях VSCode.
⠀
Смысл простой: перед тем как тащить пакет в проект, можно прогнать его через GuardDog и посмотреть, нет ли там типовых красных флагов.
⠀
На скрине видно три сценария:
•
requests проходит без найденных индикаторов;• случайный пакет получает срабатывание за пустое описание и
exec от base64-строки;•
beautifulsup4 ловится как возможный typosquatting под beautifulsoup4.⠀
Под капотом GuardDog использует Semgrep-правила для исходников и отдельные проверки метаданных пакета. Он смотрит не только на код, но и на вещи вроде пустого описания, подозрительного имени, обфускации, выполнения команд, скачивания бинарников или попыток утащить чувствительные данные.
⠀
Это не антивирус и не гарантия безопасности. Но как дешёвый pre-flight перед установкой зависимости — очень полезная привычка. Особенно когда пакет прилетел из issue, README, StackOverflow, чужого агента или ночного эксперимента.
🧱🔧🧬📈💎🟣🟢
⠀
Источник: GitHub
Разборы без шума: @human20
Платформа: human20.app
