Back to Topics Directory
Topic Hub

#supply-chain-security (19 Repositories)

Ranked open-source repositories tagged with #supply-chain-security, scored by pull request acceptance likelihood and maintainer engagement velocity.

Topic Avg Merge Rate

63.3%

Avg Review Latency

21.6h

Filter by language

19 repositories tagged #supply-chain-security

S TierGo 499 2 GFIs

safedep/pmg

PMG protects developers, AI agents from malicious open source packages using proxy, sandbox and SafeDep's threat intelligence feed.

80.0%
Merge Rate
<1h
First Review
100%
1st-Timers
9
Maintainers
S TierTypeScript 286 1 GFIs

NodeSecure/js-x-ray

JavaScript & Node.js open-source SAST scanner. A static analyser for detecting most common malicious patterns 🔬.

93.5%
Merge Rate
14h
First Review
83%
1st-Timers
3
Maintainers
S TierGo 581

chainloop-dev/chainloop

SDLC evidence store and policy engine for your Software Supply Chain attestations, SBOMs, VEX, SARIF, QA reports, and more

93.5%
Merge Rate
22h
First Review
78%
1st-Timers
5
Maintainers
A TierRust 139

openai/fence

A fence keeps things out, but also in. This project is still in early, and active development.

96.7%
Merge Rate
20h
First Review
50%
1st-Timers
2
Maintainers
A TierGo 242

cicd-sensor/cicd-sensor

Open-source eBPF runtime security sensor for GitHub Actions and GitLab CI/CD.

91.7%
Merge Rate
17h
First Review
100%
1st-Timers
2
Maintainers
A TierGo 1.5k

guacsec/guac

GUAC aggregates software security metadata into a high fidelity graph database.

70.8%
Merge Rate
9h
First Review
80%
1st-Timers
7
Maintainers
A TierGo 175 4 GFIs

konflux-ci/konflux-ci

Trusted builds made easy! A cloud-native software factory for building, testing, and releasing trusted software artifacts

80.6%
Merge Rate
20h
First Review
48%
1st-Timers
11
Maintainers
B TierRust 428

kpcyrd/rebuilderd

Independent verification of binary packages - Reproducible Builds

83.3%
Merge Rate
<1h
First Review
100%
1st-Timers
1
Maintainers
A TierRust 291

getnora-io/nora

Lightweight multi-format artifact registry. 15 formats: Docker, Maven, npm, PyPI, Cargo, Go, Raw, RubyGems, Terraform, Ansible Galaxy, NuGet, Pub, Conan, RPM, and Debian/APT. Single binary, zero dependencies, < 50 MB RAM idle.

74.3%
Merge Rate
19h
First Review
33%
1st-Timers
3
Maintainers
A TierRust 3.8k

nolabs-ai/nono

safe execution paths for agents - zero trust, zero setup, zero latency.

83.4%
Merge Rate
4d
First Review
85%
1st-Timers
41
Maintainers
A TierGo 1.1k 1 GFIs

safedep/vet

Protect against malicious open source packages 🤖

75.0%
Merge Rate
10h
First Review
100%
1st-Timers
2
Maintainers
A TierGo 175

step-security/dev-machine-guard

Scan your dev machine for AI agents, MCP servers, IDE extensions, and suspicious packages - in seconds.

80.8%
Merge Rate
2d
First Review
80%
1st-Timers
9
Maintainers
A TierGo 233 1 GFIs

ckotzbauer/sbom-operator

Catalogue all images of a Kubernetes cluster to multiple targets with Syft

77.8%
Merge Rate
2h
First Review
50%
1st-Timers
2
Maintainers
B TierShell 453

docker/scout-cli

Docker Scout CLI

66.7%
Merge Rate
4d
First Review
100%
1st-Timers
2
Maintainers
B TierRust 2.7k

sheeki03/tirith

Terminal security for developers and AI agents. Intercepts homograph URLs, pipe-to-shell, ANSI injection, obfuscated payloads, data exfiltration, and malicious AI skills/configs before they execute.

55.4%
Merge Rate
1d
First Review
33%
1st-Timers
4
Maintainers
D TierGo 330

step-security/secure-repo

Orchestrate GitHub Actions Security

0.0%
Merge Rate
-
First Review
0%
1st-Timers
0
Maintainers
D TierGo 188

projectdiscovery/depx

Malicious package & supply-chain intelligence

0.0%
Merge Rate
-
First Review
0%
1st-Timers
0
Maintainers
D TierTypeScript 149

gensecaihq/Shai-Hulud-2.0-Detector

GitHub Action that detects the Shai-Hulud 2.0 (Nov 2025) and ChainDrop (Aug 2026) npm supply-chain attacks. Scans dependencies, lockfiles and CI workflows against a daily-updated database of 1,200+ compromised packages, flags malicious install scripts, TruffleHog secret theft and SHA1HULUD runners. SARIF output for GitHub Code Scanning.

0.0%
Merge Rate
-
First Review
0%
1st-Timers
0
Maintainers
D TierGo 5.0k

perplexityai/bumblebee

Read-only developer endpoint scanner for on-disk package, extension, and developer-tool metadata, built to check exposure to known software supply-chain compromises.

0.0%
Merge Rate
-
First Review
0%
1st-Timers
0
Maintainers
Best Supply-chain-security Open Source Repositories & C-Rank™ | GetMerged