
دليل منظم لأدوات أمان Node.js، محللات ثابتة، ماسحات ثغرات، وموارد تعليمية تغطي OWASP Top 10، أمن سلسلة التوريد، وممارسات البرمجة الآمنة.
قائمة منسقة بموارد أمان Node.js المميزة.

تعلم تقنيات وأفضل الممارسات لكتابة كود آمن في Node.js من ليران تال
mysql`...`) يفهم قواعد استعلامات Postgres و MySQL لمنع حقن SQL.sh`...`) يفهم بناء جملة Bash لذلك يمنع حقن الأوامر في الصدفة (shell injection).JSON.parse() مع حماية ضد تلوث النموذج الأولي (prototype poisoning).nodejs/security-wg على GitHub بدليل /vuln/core يحتوي على جميع CVEs المطبقة على إصدارات Node.js runtime.event-source-polyfill، Mariusz Nowak و es5-ext الخاص بهم، Evan Jacobs و styled-components الخاص بهم، node-ipc، peacenotwar، nestjs-pino - كل ذلك فيما يتعلق بالأزمة الروسية الأوكرانية.المقالات التي تغطي المواضيع حول البرامج الاحتجاجية هي:
مجموعة من الحوادث الأمنية التي حدثت في المجتمعات المتعلقة بـ Node.js و JavaScript و npm مع مقالات داعمة:| التاريخ | الاسم | روابط المرجع | |-------------------|-----------------------------------------------------------------------------------------------------------------------------------------------------------------|-------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------| | 2026 May 11 | حزمة TanStack npm تم اختراقها عبر حملة Shai-Hulud | Snyk, StepSecurity, Socket | 2026 Apr 29 | أداة سرقة مبنية على Bun تضرب حزمة SAP @cap-js npm | Snyk | 2026 Mar 31 | اختراق حزمة Axios npm: هجوم سلسلة التوريد يوصل RAT عبر المنصات | Snyk, تحليل ما بعد الحادثة لـ Axios على مشكلة GitHub, تقرير Mandiant حول تورط UNC1069 في اختراق Axios | 2025 Sep 25 | خادم MCP ضار على npm باسم postmark-mcp يجمع رسائل البريد الإلكتروني | | 2025 Sep 15 | برمجيات خبيثة Shai-Hulud في حزمة npm | , , | 2025 Sep 8 | اختراق مشرف Qix عبر حملة تصيد أدى إلى برمجيات خبيثة في debug chalk والعديد من الحزم الأخرى | | 2025 Aug 27 | اختراق إصدار ضار من حزمة Nx وتسليح أدوات الترميز بالذكاء الاصطناعي LLM والوكلاء | | 2025 Jul 25 | اختراق حزم Toptal مما أدى إلى سرقة رموز GitHub وتدمير الأنظمة | | 2025 Jul 19 | اختراق مشرفي ESLint Config Prettier ونشر برمجيات خبيثة وإصابة مشرفين آخرين أيضًا | , , | 2025 Jun 25 | مجموعة BeaverTail الكورية الشمالية تطلق 35 حزمة npm خبيثة | | 2025 Jun 12 | وجد أن حزمة npm وحزم فضاء الأسماء الأخرى خبيثة | , | 2025 May 15 | حزمة npm تستغل إخفاء النص اليونيكودي في تقويم Google كأمر وتحكم | | 2025 May 8 | حزمة rand-user-agent بعدد 45,000 تحميل تم اختراقها في هجوم سلسلة التوريد لـ RAT خبيث | | 2025 May 7 | حزم npm خبيثة تصيب أكثر من 3,200 مستخدم لـ Cursor بباب خلفي | | 2025 May 2 | تشابه إملائي في أسماء حزم .NET و Python وغيرها من أسماء الحزم الشائعة | | 2025 Apr 15 | قراصنة روس يحرفون اسم express-exp إملائياً | | 2025 Apr 10 | حزمة npm خبيثة pdf-to-office | | 2025 Apr 5 | قراصنة كوريا الشمالية ينشرون برمجيات BeaverTail الخبيثة عبر 11 حزمة npm خبيثة | | 2025 Mar 26 | حزم خبيثة و | | 2025 Mar 11 | مجموعة Lazarus الكورية الشمالية تستهدف حزم npm: is-buffer-validator, yoojae-validator, event-handle-package, array-empty-validator, react-event-dependency, و auth-validator | | 2025 Feb 26 | كود خبيث مخفي في حزم NPM | | 2025 Jan 14 | ارتباك أوامر npm | | 2025 Jan 13 | حزم تشابه إملائي لـ Chalk و Chokidar تحتوي على أبواب خلفية لأحصنة طروادة | | 2024 Dec 20 | تم اختراق و بعدد 400 ألف تحميل أسبوعياً بسبب سرقة رمز npm واستخدامها لنشر حزم خبيثة لتعدين عملة Monero | , , | 2024 Dec 11 | حزمة npm خبيثة تسرب البيانات في هجوم تشابه إملائي | | 2024 Dec 3 | اكتشاف هجوم سلسلة التوريد في مكتبة web3.js الخاصة بـ Solana | | 2024 Nov 12 | "node-request-ip", "request-ip-check" و "request-ip-validator" هي أدوات فحص IP مزيفة على npm تستهدف العملات الرقمية وتثبت أحصنة طروادة | | 2024 Oct 31 | اختراق حزمة Lottie Player npm لسرقة محافظ العملات الرقمية | | 2024 Oct 31 | حملة تشابه إملائي تستهدف Puppeteer و Bignum.js وحوالي 137 مكتبة عملات رقمية أخرى | | 2024 Oct 28 | استخدام حملة ارتباك التبعيات في أمان سلسلة توريد npm لاختراق شركة Fortune 500 | | 2024 Oct 4 | حزم npm مزيفة و و تهدف إلى زرع باب خلفي لمستخدمي Windows عبر نسخة معدلة من AnyDesk | | 2024 Jul 16 | ومشرف مشبوه يكشف خيوط هجوم سلسلة توريد npm | | 2024 Jul 11 | نجم مختطف و QuasarRAT على npm | | 2024 Jun 17 | يتحول إلى AGPL+تجاري في حركة "سحب البساط" | | 2024 Jun 11 | حزمة npm تخفي باباً خلفياً عبر المنصات في ملفات PNG | | 2024 Jun 03 | هجوم تسميم ذاكرة التخزين المؤقت لـ npm | | 2024 Apr 26 | مقابلات وظيفية وهمية تستهدف المطورين بباب خلفي جديد بلغة Python | | 2024 Apr 16 | رموز Tea والمطورون يسيئون استخدام بنية OSS للربح المالي | | 2024 Feb 6 | حزمة npm خبيثة noblox.js-proxy-server تنتحل Noblox.js وتستهدف مستخدمي Roblox لسرقة البيانات | | 2024 Jan 25 | npm تغمر بـ 748 حزمة تخزن أفلاماً | | 2024 Jan 3 | حزمة ذات تبعيات عبر السجل تمنع إلغاء نشر الحزم | | 2023 Dec 14 | هجوم سلسلة توريد Ledger لإدخال برمجيات خبيثة لسرقة العملات الرقمية (@ledgerhq/connect-kit) | , تغريدات | 2023 Sep 27 | التزامات Dependabot مزيفة تسرق رموز GitHub وتحقن برمجيات خبيثة في ملفات JavaScript | | 2023 Jun 27 | ارتباك البيان - ثغرة جديدة تم الكشف عنها علناً في مدير حزم npm تظهر عدم تناسق بيانات الحزمة | | 2023 Jun 23 | مهاجمون كوريون شماليون يستغلون الهندسة الاجتماعية وهجمات سلسلة التوريد على npm | | 2023 Jun 15 | هجوم سلسلة توريد يستغل دلاء S3 مهجورة لتوزيع ملفات ثنائية خبيثة لحزمة | , | 2023 Jun 06 | الحزم الموصى بها من ChatGPT قد تُستغل كمتجه لهجوم أمان سلسلة التوريد | | 2023 Feb 16 | باحثون يختطفون حزمة NPM شهيرة بملايين التحميلات | | 2023 Feb 10 | باحثون يكشفون عن كود خبيث مبهم في حزم PyPI Python، مع أدلة على النظام البيئي npm أيضاً | | 2023 Jan 29 | Phylum تحدد 137 حزمة npm خبيثة | | 2022 Nov 29 | برمجيات npm خبيثة غير مرئية قد تختبئ في إصدارات مصممة وتتجاوز فحوصات أمان npm audit | | 2022 Nov 24 | فريق Phylum يلتقط حزمة npm خبيثة imagecompress-mini تدعي أنها أداة ضغط صور | | 2022 Oct 12 | Aqua security تكتشف ثغرة في npm تسمح بالكشف عن حزم npm المستضافة بشكل خاص على السجل | | 2022 Oct 07 | LofyGang توزع ~200 حزمة NPM خبيثة لسرقة بيانات بطاقات الائتمان | | 2022 Sep 23 | اختراق حساب NPM الخاص ببورصة العملات الرقمية الشهيرة dYdX | | 2022 Jul 29 | حزم خبيثة و و و تستهدف سرقة معلومات بطاقات الائتمان ورموز Discord | | 2022 May 26 | رموز oAuth GitHub المسروقة تؤدي إلى خرق أمان npm، واختراق بيانات وصف حسابات المستخدمين، وحزم خاصة، وكلمات مرور نصية واضحة في السجلات | | 2022 May 24 | حزم npm خبيثة تستغل هجمات ارتباك التبعيات | , | 2022 May 23 | حزم npm مختطفة بسبب نطاقات منتهية الصلاحية | | 2022 Apr 05 | ثغرات جديدة في npm تسمح للمهاجمين باستهداف حزم أفضل للاستيلاء على الحسابات | | 2022 Apr 26 | زرع حزمة npm | , | 2022 Mar 31 | المزيد من برمجيات الاحتجاج من | | 2022 Mar 18 | المزيد من برمجيات الاحتجاج من و | , , | | 2022 March 16 | وحدة تخرب مطوري npm في حزمة احتجاجاً على غزو أوكرانيا | , , | | 2022 Mar 7 | حزم خبيثة تم اكتشافها تسرب البيانات عبر خدمات ويب هوك شرعية | | | 2022 Feb 22 | 25 مكتبة JavaScript خبيثة بسبب هجمات التشابه الإملائي | | | 2022 Feb 11 | 2,818 حساب npm يستخدم عناوين بريد إلكتروني بنطاقات منتهية الصلاحية | | | 2021 Dec 08 | 17 مكتبة JavaScript تحتوي على كود خبيث لجمع وسرقة رموز الوصول لـ Discord ومتغيرات البيئة من أجهزة المستخدمين - | | | 2021 December 01 | حصان طروادة Bladabindi وبرمجية RAT | | | 2021 November 04 | حزم coa و rc - مكتبة npm الشهيرة 'coa' تم اختطافها اليوم مع حقن كود خبيث فيها، مما أثر عابراً على خطوط أنابيب React حول العالم | , , , . | | 2021 October 27 | noblox.js-proxy و noblox.js - حزم npm بتشابه إملائي تستهدف مستخدمي API و SDK الرسمي لـ Roblox (noblox.js) | | | 2021 October 22 | ua-parser-js - تم العثور على كود خبيث في إصدارات من حزمة NPM الشهيرة ua-parser-js | , , , , | | 2021 September 02 | pac-resolver - يمكن أن يمكن المهاجمين على الشبكة المحلية من تشغيل كود عشوائي داخل عملية Node.js الخاصة بك كلما حاولت تقديم طلب HTTP | | | 2021 August 07 | عملية ملكية حزمة npm ترتد وتكشف عن متجهات محتملة لمخاطر أمان سلسلة التوريد. | | | 2021 April 13 | برمجيات خبيثة جديدة لنظامي Linux و macOS مخبأة في حزمة NPM مزيفة: web-browserify | . | | 2020 December 02 | - حزم npm خبيثة تم اكتشافها وهي تثبت أحصنة طروادة للوصول عن بُعد. | , . | | 2020 November 09 | - حزمة Npm تم اكتشافها تسرق ملفات حساسة من Discord والمتصفح | , . | | 2020 November 03 | - حزمة npm خبيثة تفتح أبواباً خلفية على أجهزة المبرمجين. | | | 2020 August 29 | - حزمة خبيثة تسرق ملفات حساسة. | | | 2020 April 27 | - مكتبة بسطر واحد تعطل نظاماً بيئياً. | , | | 2019 August 22 | - حزمة خبيثة تستهدف أنظمة Windows لسرقة المعلومات وإرسالها إلى خدمة عن بُعد. | , , | | 2019 June 05 | - كود خبيث موجود في حزمة npm event-stream. | , , | | 2018 November 27 | - كود خبيث موجود في حزمة npm event-stream. | , , , , , , | | 2018 July 12 | - حزم خبيثة موجودة في حزمة npm eslint-scope و eslint-config-eslint. | , , , , | | 2018 May 02 | - حزمة خبيثة getcookies تُدمج في حزم ذات مستوى أعلى مرتبطة بـ express. | , , , , | | 2018 Feb 13 | تم اختراق حساب مشرف لديه وصول إلى حزمة conventional-changelog npm ونشر برمجيات خبيثة لمدة يوم واحد و11 ساعة | | 2017 August 02 | - حزمة تشابه إملائي خبيثة crossenv تسرق متغيرات البيئة. | , , , , | | 2016 March 22 | - كيف كسر مطور واحد Node و Babel وآلاف المشاريع في 11 سطراً من JavaScript. | , , . |ملاحظات متابعة:
وجدت مشروعًا رائعًا أو حزمة أو مقالة أو أي نوع آخر من الموارد المتعلقة بأمان Node.js؟ أرسل لي طلب سحب! فقط اتبع الإرشادات. شكرًا!
قل مرحبًا على Twitter
JSON.parse()npm install المسموح بها فقط.ses لعزل تبعيات الطرف الثالث وتقييد وصولها إلى إمكانيات المضيف بناءً على سياسات تم إنشاؤها بواسطة تحليل ثابت للثقة عند الاستخدام الأول (trust-on-first-use).@react-native-aria/focus@react-native-areaos-info-checker-es6ethers-provider2ethers-providerz@rspack/core@rspack/cli@typescript-eslint/eslint-plugin@solana/web3.jslodasherthem4onlaodasherstring-width-cjsnoblox-tsua-parser-jscors-parsereverythingsmall-smpern-validslifeculerproc-titlestyled-componentses5-extevent-source-pollyfillpeacenotwarnode-ipc