EIGENES PRODUKT · OPEN SOURCE

SAFEINSTALL:POLICY VOR DEM PAKET-INSTALL.

SafeInstall ist unsere quelloffene CLI (MIT-Lizenz), die npm, pnpm und bun mit einer Pre-Install-Policy umschließt – für Entwickler:innen und KI-Coding-Agenten wie Claude Code, Codex und Cursor.

PAKET-INSTALLATIONEN SIND EINE ANGRIFFSFLÄCHE

Supply-Chain-Angriffe über npm und vergleichbare Registries nehmen zu. Wie entwickelt wird, hat sich verändert – die Absicherung beim Installieren nicht.

Lifecycle-Skripte (preinstall, install, postinstall) führen beim Installieren beliebigen Code aus – bevor die eigene Anwendung überhaupt startet.

KI-Coding-Agenten schlagen Pakete in Sekunden vor – ohne Prüfung von Veröffentlichungsdatum, Skripten oder Quelle.

Scanner wie npm audit melden bekannte Schwachstellen erst nach der Installation, nicht davor.

Eine gültige Signatur allein schützt nicht: Ein kompromittierter Maintainer-Account kann eine bösartige Version veröffentlichen, die kryptografisch trotzdem verifiziert.

UNSER EIGENES PRODUKT

ACHT PRÜFUNGEN.
VIER STANDARD, VIER OPT-IN.

SafeInstall wertet die Policy lokal aus, bevor npm, pnpm oder bun überhaupt laufen – kein CVE-Scanner, sondern ein Gate vor der Installation.

STANDARDMÄSSIG AKTIV

  • Blockiert Registry-Releases, die jünger als 72 Stunden sind (Standardwert, konfigurierbar).
  • Blockiert Pakete mit preinstall-, install- oder postinstall-Skripten, sofern nicht ausdrücklich erlaubt.
  • Blockiert Nicht-Registry-Quellen (Git, Tarball, URL), sofern nicht ausdrücklich erlaubt.
  • Erkennt Trust-Downgrades – etwa wenn eine Abhängigkeit die Quelle wechselt oder plötzlich Skripte einführt.

OPTIONAL AKTIVIERBAR

  • Typo-Squatting-Erkennung per Damerau-Levenshtein-Abstand gegen bekannte Paketnamen.
  • Sigstore-Provenance-Verifizierung mit fixierbarem Trusted Publisher (erwartetes Quell-Repository).
  • Prüfung transitiver Abhängigkeiten direkt aus der Lockfile, ohne zusätzliche Registry-Aufrufe.
  • Provenance-Continuity-Prüfung erkennt Abweichungen von der bisherigen Herkunfts-Baseline eines Pakets.
SafeInstall – Open-Source Pre-Install-Policy für npm, pnpm und bun

WIE ES GEBAUT IST

Ein Node-CLI-Tool, das lokal läuft, öffentliche Registry- und Sigstore-Metadaten auswertet und sich in Claude Code, Codex und Cursor einhängt.

Node CLI

Node ab Version 20, umschließt npm, pnpm und bun als vorangestellter Befehl.

Sigstore

Verifiziert Provenance-Attestierungen gegen den öffentlichen Sigstore-Trust-Root.

Shell-Hooks

Hängt sich auf Shell-Ebene in Claude Code, Codex und Cursor ein – unabhängig davon, ob der Agent kooperiert.

MCP-Server

Lässt Agenten die Policy vorab konsultieren (check_package), bevor ein Install überhaupt vorgeschlagen wird.

Open Source, MIT-lizenziert, als npm-Paket verfügbar – npx safeinstall-cli init richtet Konfiguration und Guard-Hooks in einem Schritt ein.

WAS DAS FÜR IHR PROJEKT BEDEUTET

Wir bauen auch Sicherheits-Tooling, nicht nur Websites. SafeInstall zeigt, dass wir uns mit Supply-Chain-Sicherheit, Sigstore und KI-Agenten-Workflows technisch tief auskennen.

Open Source als Beleg, nicht als Behauptung. Der Quellcode ist einsehbar, die Lizenz ist MIT – jeder kann nachvollziehen, wie wir arbeiten.

Ein Ansprechpartner. Für Ihr Projekt bedeutet das: Wir bringen dieselbe technische Tiefe in Ihre Systeme ein.