EIGENES PRODUKT · OPEN SOURCE
SAFEINSTALL:POLICY VOR DEM PAKET-INSTALL.
SafeInstall ist unsere quelloffene CLI (MIT-Lizenz), die npm, pnpm und bun mit einer Pre-Install-Policy umschließt – für Entwickler:innen und KI-Coding-Agenten wie Claude Code, Codex und Cursor.
PAKET-INSTALLATIONEN SIND EINE ANGRIFFSFLÄCHE
Supply-Chain-Angriffe über npm und vergleichbare Registries nehmen zu. Wie entwickelt wird, hat sich verändert – die Absicherung beim Installieren nicht.
Lifecycle-Skripte (preinstall, install, postinstall) führen beim Installieren beliebigen Code aus – bevor die eigene Anwendung überhaupt startet.
KI-Coding-Agenten schlagen Pakete in Sekunden vor – ohne Prüfung von Veröffentlichungsdatum, Skripten oder Quelle.
Scanner wie npm audit melden bekannte Schwachstellen erst nach der Installation, nicht davor.
Eine gültige Signatur allein schützt nicht: Ein kompromittierter Maintainer-Account kann eine bösartige Version veröffentlichen, die kryptografisch trotzdem verifiziert.
UNSER EIGENES PRODUKT
ACHT PRÜFUNGEN.
VIER STANDARD, VIER OPT-IN.
SafeInstall wertet die Policy lokal aus, bevor npm, pnpm oder bun überhaupt laufen – kein CVE-Scanner, sondern ein Gate vor der Installation.
STANDARDMÄSSIG AKTIV
- Blockiert Registry-Releases, die jünger als 72 Stunden sind (Standardwert, konfigurierbar).
- Blockiert Pakete mit preinstall-, install- oder postinstall-Skripten, sofern nicht ausdrücklich erlaubt.
- Blockiert Nicht-Registry-Quellen (Git, Tarball, URL), sofern nicht ausdrücklich erlaubt.
- Erkennt Trust-Downgrades – etwa wenn eine Abhängigkeit die Quelle wechselt oder plötzlich Skripte einführt.
OPTIONAL AKTIVIERBAR
- Typo-Squatting-Erkennung per Damerau-Levenshtein-Abstand gegen bekannte Paketnamen.
- Sigstore-Provenance-Verifizierung mit fixierbarem Trusted Publisher (erwartetes Quell-Repository).
- Prüfung transitiver Abhängigkeiten direkt aus der Lockfile, ohne zusätzliche Registry-Aufrufe.
- Provenance-Continuity-Prüfung erkennt Abweichungen von der bisherigen Herkunfts-Baseline eines Pakets.

WIE ES GEBAUT IST
Ein Node-CLI-Tool, das lokal läuft, öffentliche Registry- und Sigstore-Metadaten auswertet und sich in Claude Code, Codex und Cursor einhängt.
Node CLI
Node ab Version 20, umschließt npm, pnpm und bun als vorangestellter Befehl.
Sigstore
Verifiziert Provenance-Attestierungen gegen den öffentlichen Sigstore-Trust-Root.
Shell-Hooks
Hängt sich auf Shell-Ebene in Claude Code, Codex und Cursor ein – unabhängig davon, ob der Agent kooperiert.
MCP-Server
Lässt Agenten die Policy vorab konsultieren (check_package), bevor ein Install überhaupt vorgeschlagen wird.
Open Source, MIT-lizenziert, als npm-Paket verfügbar – npx safeinstall-cli init richtet Konfiguration und Guard-Hooks in einem Schritt ein.
WAS DAS FÜR IHR PROJEKT BEDEUTET
Wir bauen auch Sicherheits-Tooling, nicht nur Websites. SafeInstall zeigt, dass wir uns mit Supply-Chain-Sicherheit, Sigstore und KI-Agenten-Workflows technisch tief auskennen.
Open Source als Beleg, nicht als Behauptung. Der Quellcode ist einsehbar, die Lizenz ist MIT – jeder kann nachvollziehen, wie wir arbeiten.
Ein Ansprechpartner. Für Ihr Projekt bedeutet das: Wir bringen dieselbe technische Tiefe in Ihre Systeme ein.