mirror of
https://github.com/safedep/pmg.git
synced 2026-08-03 07:24:09 +02:00
feat: Add PMG to orchestrate installation
This commit is contained in:
@@ -20,6 +20,9 @@ type malysisQueryAnalyzer struct {
|
|||||||
Config MalysisQueryAnalyzerConfig
|
Config MalysisQueryAnalyzerConfig
|
||||||
}
|
}
|
||||||
|
|
||||||
|
var _ Analyzer = &malysisQueryAnalyzer{}
|
||||||
|
var _ MalysisAnalyzer = &malysisQueryAnalyzer{}
|
||||||
|
|
||||||
func NewMalysisQueryAnalyzer(config MalysisQueryAnalyzerConfig) (*malysisQueryAnalyzer, error) {
|
func NewMalysisQueryAnalyzer(config MalysisQueryAnalyzerConfig) (*malysisQueryAnalyzer, error) {
|
||||||
client, err := drygrpc.GrpcClient("pmg-malysis-query",
|
client, err := drygrpc.GrpcClient("pmg-malysis-query",
|
||||||
"community-api.safedep.io", "443", "", http.Header{}, []grpc.DialOption{})
|
"community-api.safedep.io", "443", "", http.Header{}, []grpc.DialOption{})
|
||||||
@@ -33,6 +36,10 @@ func NewMalysisQueryAnalyzer(config MalysisQueryAnalyzerConfig) (*malysisQueryAn
|
|||||||
}, nil
|
}, nil
|
||||||
}
|
}
|
||||||
|
|
||||||
|
func (a *malysisQueryAnalyzer) Name() string {
|
||||||
|
return "malysis-query"
|
||||||
|
}
|
||||||
|
|
||||||
func (a *malysisQueryAnalyzer) Analyze(ctx context.Context,
|
func (a *malysisQueryAnalyzer) Analyze(ctx context.Context,
|
||||||
packageVersion *packagev1.PackageVersion) (*MalysisResult, error) {
|
packageVersion *packagev1.PackageVersion) (*MalysisResult, error) {
|
||||||
|
|
||||||
|
|||||||
+7
-2
@@ -15,8 +15,13 @@ func executeCommonFlow(pm packagemanager.PackageManager, args []string) error {
|
|||||||
return fmt.Errorf("failed to create npm dependency resolver: %w", err)
|
return fmt.Errorf("failed to create npm dependency resolver: %w", err)
|
||||||
}
|
}
|
||||||
|
|
||||||
proxy, err := guard.NewPackageManagerGuard(guard.PackageManagerGuardConfig{},
|
malysisQueryAnalyzer, err := analyzer.NewMalysisQueryAnalyzer(analyzer.MalysisQueryAnalyzerConfig{})
|
||||||
pm, packageResolver, []analyzer.Analyzer{})
|
if err != nil {
|
||||||
|
return fmt.Errorf("failed to create malysis query analyzer: %w", err)
|
||||||
|
}
|
||||||
|
|
||||||
|
proxy, err := guard.NewPackageManagerGuard(guard.DefaultPackageManagerGuardConfig(),
|
||||||
|
pm, packageResolver, []analyzer.MalysisAnalyzer{malysisQueryAnalyzer})
|
||||||
if err != nil {
|
if err != nil {
|
||||||
return fmt.Errorf("failed to create package manager guard: %w", err)
|
return fmt.Errorf("failed to create package manager guard: %w", err)
|
||||||
}
|
}
|
||||||
|
|||||||
+73
-5
@@ -6,16 +6,25 @@ import (
|
|||||||
"os"
|
"os"
|
||||||
"os/exec"
|
"os/exec"
|
||||||
|
|
||||||
|
packagev1 "buf.build/gen/go/safedep/api/protocolbuffers/go/safedep/messages/package/v1"
|
||||||
"github.com/safedep/dry/log"
|
"github.com/safedep/dry/log"
|
||||||
"github.com/safedep/pmg/analyzer"
|
"github.com/safedep/pmg/analyzer"
|
||||||
"github.com/safedep/pmg/packagemanager"
|
"github.com/safedep/pmg/packagemanager"
|
||||||
)
|
)
|
||||||
|
|
||||||
type PackageManagerGuardConfig struct{}
|
type PackageManagerGuardConfig struct {
|
||||||
|
ResolveDependencies bool
|
||||||
|
}
|
||||||
|
|
||||||
|
func DefaultPackageManagerGuardConfig() PackageManagerGuardConfig {
|
||||||
|
return PackageManagerGuardConfig{
|
||||||
|
ResolveDependencies: true,
|
||||||
|
}
|
||||||
|
}
|
||||||
|
|
||||||
type packageManagerGuard struct {
|
type packageManagerGuard struct {
|
||||||
config PackageManagerGuardConfig
|
config PackageManagerGuardConfig
|
||||||
analyzers []analyzer.Analyzer
|
analyzers []analyzer.MalysisAnalyzer
|
||||||
packageManager packagemanager.PackageManager
|
packageManager packagemanager.PackageManager
|
||||||
packageResolver packagemanager.PackageResolver
|
packageResolver packagemanager.PackageResolver
|
||||||
}
|
}
|
||||||
@@ -23,7 +32,7 @@ type packageManagerGuard struct {
|
|||||||
func NewPackageManagerGuard(config PackageManagerGuardConfig,
|
func NewPackageManagerGuard(config PackageManagerGuardConfig,
|
||||||
packageManager packagemanager.PackageManager,
|
packageManager packagemanager.PackageManager,
|
||||||
packageResolver packagemanager.PackageResolver,
|
packageResolver packagemanager.PackageResolver,
|
||||||
analyzers []analyzer.Analyzer) (*packageManagerGuard, error) {
|
analyzers []analyzer.MalysisAnalyzer) (*packageManagerGuard, error) {
|
||||||
return &packageManagerGuard{
|
return &packageManagerGuard{
|
||||||
analyzers: analyzers,
|
analyzers: analyzers,
|
||||||
packageManager: packageManager,
|
packageManager: packageManager,
|
||||||
@@ -45,9 +54,68 @@ func (g *packageManagerGuard) Run(ctx context.Context, args []string) error {
|
|||||||
return g.continueExecution(ctx, parsedCommand)
|
return g.continueExecution(ctx, parsedCommand)
|
||||||
}
|
}
|
||||||
|
|
||||||
log.Debugf("Install targets: %v", parsedCommand.InstallTargets)
|
// TODO: We should track the dependency tree here so that we can trace a
|
||||||
|
// dependency to one of the parent packages from install targets
|
||||||
|
|
||||||
return nil
|
packagesToAnalyze := []*packagev1.PackageVersion{}
|
||||||
|
for _, installTarget := range parsedCommand.InstallTargets {
|
||||||
|
packagesToAnalyze = append(packagesToAnalyze, installTarget.PackageVersion)
|
||||||
|
}
|
||||||
|
|
||||||
|
log.Debugf("Found %d install targets", len(parsedCommand.InstallTargets))
|
||||||
|
|
||||||
|
if g.config.ResolveDependencies {
|
||||||
|
for _, pkg := range parsedCommand.InstallTargets {
|
||||||
|
if pkg.PackageVersion.GetVersion() == "" {
|
||||||
|
log.Debugf("Resolving latest version for package: %s", pkg.PackageVersion.Package.Name)
|
||||||
|
latestVersion, err := g.packageResolver.ResolveLatestVersion(ctx, pkg.PackageVersion.GetPackage())
|
||||||
|
if err != nil {
|
||||||
|
return fmt.Errorf("failed to resolve latest version: %w", err)
|
||||||
|
}
|
||||||
|
|
||||||
|
pkg.PackageVersion.Version = latestVersion.GetVersion()
|
||||||
|
}
|
||||||
|
|
||||||
|
log.Debugf("Resolving dependencies for package: %s@%s", pkg.PackageVersion.Package.Name, pkg.PackageVersion.Version)
|
||||||
|
|
||||||
|
dependencies, err := g.packageResolver.ResolveDependencies(ctx, pkg.PackageVersion)
|
||||||
|
if err != nil {
|
||||||
|
return fmt.Errorf("failed to resolve dependencies: %w", err)
|
||||||
|
}
|
||||||
|
|
||||||
|
log.Debugf("Resolved %d dependencies for package: %s@%s", len(dependencies),
|
||||||
|
pkg.PackageVersion.Package.Name, pkg.PackageVersion.Version)
|
||||||
|
|
||||||
|
packagesToAnalyze = append(packagesToAnalyze, dependencies...)
|
||||||
|
}
|
||||||
|
}
|
||||||
|
|
||||||
|
log.Debugf("Checking %d packages for malware", len(packagesToAnalyze))
|
||||||
|
|
||||||
|
maliciousPackages := []*packagev1.PackageVersion{}
|
||||||
|
for _, pkg := range packagesToAnalyze {
|
||||||
|
log.Debugf("Analyzing package: %s@%s", pkg.Package.Name, pkg.Version)
|
||||||
|
|
||||||
|
for _, analyzer := range g.analyzers {
|
||||||
|
analysisResult, err := analyzer.Analyze(ctx, pkg)
|
||||||
|
if err != nil {
|
||||||
|
return fmt.Errorf("failed to analyze package: %w", err)
|
||||||
|
}
|
||||||
|
|
||||||
|
if analysisResult.IsMalware() {
|
||||||
|
maliciousPackages = append(maliciousPackages, pkg)
|
||||||
|
}
|
||||||
|
}
|
||||||
|
}
|
||||||
|
|
||||||
|
if len(maliciousPackages) > 0 {
|
||||||
|
log.Errorf("Found %d malicious packages", len(maliciousPackages))
|
||||||
|
return fmt.Errorf("found malicious packages")
|
||||||
|
}
|
||||||
|
|
||||||
|
log.Debugf("No malicious packages found, continuing execution")
|
||||||
|
|
||||||
|
return g.continueExecution(ctx, parsedCommand)
|
||||||
}
|
}
|
||||||
|
|
||||||
func (g *packageManagerGuard) continueExecution(ctx context.Context, pc *packagemanager.ParsedCommand) error {
|
func (g *packageManagerGuard) continueExecution(ctx context.Context, pc *packagemanager.ParsedCommand) error {
|
||||||
|
|||||||
@@ -52,7 +52,7 @@ func (npm *npmPackageManager) ParseCommand(args []string) (*ParsedCommand, error
|
|||||||
}
|
}
|
||||||
|
|
||||||
// Check if this is an install command
|
// Check if this is an install command
|
||||||
if !npm.isInstallCommand(args[1]) {
|
if !npm.isInstallCommand(args[0]) {
|
||||||
return &ParsedCommand{
|
return &ParsedCommand{
|
||||||
Command: command,
|
Command: command,
|
||||||
}, nil
|
}, nil
|
||||||
@@ -60,7 +60,7 @@ func (npm *npmPackageManager) ParseCommand(args []string) (*ParsedCommand, error
|
|||||||
|
|
||||||
// Extract packages from args
|
// Extract packages from args
|
||||||
var packages []string
|
var packages []string
|
||||||
for i := 2; i < len(args); i++ {
|
for i := 1; i < len(args); i++ {
|
||||||
arg := args[i]
|
arg := args[i]
|
||||||
if !strings.HasPrefix(arg, "-") {
|
if !strings.HasPrefix(arg, "-") {
|
||||||
packages = append(packages, arg)
|
packages = append(packages, arg)
|
||||||
|
|||||||
@@ -21,7 +21,7 @@ type NpmDependencyResolverConfig struct {
|
|||||||
func NewDefaultNpmDependencyResolverConfig() NpmDependencyResolverConfig {
|
func NewDefaultNpmDependencyResolverConfig() NpmDependencyResolverConfig {
|
||||||
return NpmDependencyResolverConfig{
|
return NpmDependencyResolverConfig{
|
||||||
IncludeDevDependencies: true,
|
IncludeDevDependencies: true,
|
||||||
IncludeTransitiveDependencies: true,
|
IncludeTransitiveDependencies: false,
|
||||||
TransitiveDepth: 5,
|
TransitiveDepth: 5,
|
||||||
FailFast: false,
|
FailFast: false,
|
||||||
}
|
}
|
||||||
|
|||||||
Reference in New Issue
Block a user