Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
أدوات/GitHubGitHub/lirantal/awesome-nodejs-security
ماسحات الثغرات الأمنيةتحليل الشفرة الثابت (SAST)تحليل الكودأمن الويبأمن سلسلة التوريدالتعلم والتعليمموارد منسقةمسارات ودورات التعلم

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة
GitHub
lirantal/awesome-nodejs-security

awesome-nodejs-security

دليل منظم لأدوات أمان Node.js، محللات ثابتة، ماسحات ثغرات، وموارد تعليمية تغطي OWASP Top 10، أمن سلسلة التوريد، وممارسات البرمجة الآمنة.

عرض المستودع
3.0k300منذ 6 أيامتمت المراجعة من قبل Kitploit

قائمة منسقة بموارد أمان Node.js المميزة.

# # #

liran_tal



أمان Node.js

Screenshot 2024-09-12 at 20 14 27

تعلم تقنيات وأفضل الممارسات لكتابة كود آمن في Node.js من ليران تال


المحتويات

  • الأدوات
    • تقوية إطار العمل الويب
    • تحليل الكود الثابت
    • اختبار أمان التطبيقات الديناميكي
    • التحقق من الإدخال/الإخراج
    • التركيب الآمن
    • CSRF
    • الثغرات والتنبيهات الأمنية
    • تعزيز الأمان
  • مصادر البيانات
  • الحوادث الأمنية
  • التعليم
    • ملعب الاختراق
    • مقالات
    • أبحاث
    • كتب
    • خرائط طريق
  • الشركات

الأدوات

تقوية إطار العمل الويب

  • Helmet - يساعدك Helmet في تأمين تطبيقات Express عن طريق ضبط رؤوس HTTP المختلفة.
  • koa-helmet - يساعدك koa-helmet في تأمين تطبيقات Koa عن طريق ضبط رؤوس HTTP المختلفة.
  • blankie - إضافة CSP لـ hapi.
  • fastify-helmet - يساعدك fastify-helmet في تأمين تطبيقات fastify عن طريق ضبط رؤوس الأمان الهامة.
  • nis2-express-middleware - وسيط شامل لتطبيقات Express.js للامتثال للائحة الأوروبية NIS2 (تسجيل النشاطات، الدفاع النشط، الإعدادات الافتراضية الآمنة).
  • nuxt-security - 🛡 وحدة أمان لـ Nuxt مستندة إلى OWASP Top 10 و Helmet.
  • reporting-api - إعداد وجمع تقارير CSP والإصدارين v0 و v1 من واجهة الإبلاغ لتحليلها بشكل موثوق ومعالجتها من قبل المستخدم.

أمان GitHub Actions و CI/CD

  • New dependencies advisor - إجراء GitHub لإضافة تعليقات إلى طلبات السحب مع معلومات عن صحة الحزم فيما يتعلق بالتبعيات الجديدة المضافة عبر npm.
  • OpenSSF Scorecard Monitor - تبسيط تتبع OpenSSF Scorecard في مؤسستك مع تقارير Markdown و JSON آلية، بالإضافة إلى تنبيهات اختيارية عبر مشكلات GitHub.

تحليل الكود الثابت

  • eslint-plugin-security - قواعد ESLint لأمان Node.js. يساعد هذا المشروع في تحديد النقاط الأمنية المحتملة، ولكنه يكتشف العديد من الإيجابيات الكاذبة التي تحتاج إلى مراجعة من قبل إنسان.
  • tslint-plugin-security - قواعد TSLint لأمان Node.js. يساعد هذا المشروع في تحديد النقاط الأمنية المحتملة، ولكنه يكتشف العديد من الإيجابيات الكاذبة التي تحتاج إلى مراجعة من قبل إنسان.
  • safe-regex - كشف التعبيرات النمطية الأسية الكارثية المحتملة عن طريق تحديد ارتفاع النجمة إلى 1.
  • vuln-regex-detector - تتيح لك هذه الوحدة التحقق من وجود ثغرة في تعبير نمطي. في JavaScript، يمكن أن تكون التعبيرات النمطية (regexes) "قابلة للاختراق": أي عرضة للتراجع الكارثي. إذا كان تطبيقك يُستخدم من جهة العميل، فقد تكون هذه مشكلة أداء. من جهة الخادم، قد يعرضك ذلك لهجمات رفض الخدمة بالتعبير النمطي (REDOS).
  • regolith - مكتبة تعبيرات نمطية (Regex) بلغة TypeScript مصممة لمنع هجمات ReDoS. لقد قمت بإنشاء روابط TypeScript لمكتبة التعبيرات النمطية بلغة Rust لمنع هجمات رفض الخدمة بالتعبير النمطي.
  • git-secrets - يمنعك من إرسال الأسرار وبيانات الاعتماد إلى مستودعات Git.
  • DevSkim - DevSkim هي مجموعة من الإضافات لبيئات التطوير المتكاملة (IDE) وقواعد توفر إمكانيات "فحص" أمني. كما يدعم واجهة سطر الأوامر (CLI) بحيث يمكن دمجه في مسار CI/CD.
  • ban-sensitive-files - يتحقق من أسماء الملفات التي سيتم إرسالها مقابل مكتبة من قواعد أسماء الملفات لمنع تخزين الملفات الحساسة في Git. يتحقق من بعض الملفات بحثًا عن محتويات حساسة (على سبيل المثال authToken داخل ملف .npmrc).
  • NodeJSScan - ماسح أمان ثابت لتطبيقات Node.js. يتضمن واجهة مستخدم أنيقة يمكنها الإشارة إلى مكان المشكلة وكيفية إصلاحها.
  • NodeSecure CLI - واجهة سطر أوامر Node.js تتيح لك تحليل شجرة التبعيات لحزمة npm معينة أو مجلد معين بعمق.
  • Trust But Verify - يقارن TBV حزمة npm بمستودعها المصدر لضمان تطابق القطعة الناتجة.
  • lockfile-lint - فحص ملفات القفل (lockfiles) لتحسين سياسات الثقة والأمان للحفاظ على النظافة من حقن الحزم الضارة والإعدادات غير الآمنة الأخرى.

اختبار أمان التطبيقات الديناميكي

  • PurpleTeam - خدمة SaaS وسطر أوامر لاختبار الانحدار الأمني، مثالية للإدراج في خطوط البناء الخاصة بك. لا تحتاج إلى كتابة أي اختبارات بنفسك. PurpleTeam ذكي بما يكفي لمعرفة كيفية الاختبار، كل ما تحتاجه هو توفير ملف وظيفة (Job file) يخبر PurpleTeam بما تريد اختباره.

التحقق من الإدخال وترميز الإخراج

  • node-esapi - node-esapi هو نسخة مصغرة من مشفر ESAPI4JS (واجهة برمجة تطبيقات الأمان المؤسسية لـ JavaScript).
  • escape-html - إفلات سلسلة نصية للاستخدام في HTML.
  • js-string-escape - إفلات أي سلسلة نصية لتصبح حرفية سلسلة JavaScript صالحة بين علامتي اقتباس مفردة أو مزدوجة.
  • validator - مكتبة npm تحتوي على مدققات ومطهرات للسلاسل النصية.
  • xss-filters - ترشيح مخرجات كافٍ فقط لمنع هجمات XSS!
  • DOMPurify - مطهر XSS سريع جدًا ومتسامح يعمل على DOM فقط لمستندات HTML و MathML و SVG.
  • envalid - مكتبة صغيرة للتحقق من صحة متغيرات البيئة والوصول إليها في Node.js.
  • data-guardian - مكتبة صغيرة جدًا وقابلة للتخصيص بدرجة عالية يمكنها إخفاء البيانات الحساسة في الكيانات التعسفية ويمكن أن تساعد في حماية البيانات في كل مكان وفقًا لـ OWASP.
  • is-path-inside-secure - is-path-inside-secure هو تطبيق مدرك للروابط الرمزية (symlink-aware) للحزمة الشهيرة is-path-inside من npm، مصمم للمساعدة في منع ثغرات اجتياز المسار (path-traversal).
  • spotlighting-datamarking - توفر spotlighting-datamarking تطبيقًا خفيفًا لتقنيات ورقة Spotlighting، حيث تقدم تحديدًا للبيانات، وعلامات بيانات، وترميز Base64 اختياري للمساعدة في فصل البيانات عن التعليمات وتقليل القابلية لهجمات حقن الأوامر غير المباشرة (indirect prompt-injection).
  • promptpurify - جدار ناري هيكلي للاستدعاءات (prompt) لتطبيقات نماذج اللغة الكبيرة (LLM)، مع مصنف مدرب لاكتشاف إدخالات حقن الأوامر وهجمات كسر الحماية (jailbreak).

التركيب الآمن

  • pug-plugin-trusted-types - إضافة قالب Pug تجعل من السهل تركيب HTML آمن من المدخلات غير الموثوقة وتوفر حماية CSP و CSRF آليًا.
  • safesql - قالب مميز (mysql`...`) يفهم قواعد استعلامات Postgres و MySQL لمنع حقن SQL.
  • sh-template-tag - قالب مميز (sh`...`) يفهم بناء جملة Bash لذلك يمنع حقن الأوامر في الصدفة (shell injection).

CSRF

  • csurf - وسيط حماية CSRF في Node.js.
  • crumb - إنشاء والتحقق من قيمة crumb لـ CSRF في hapi.
  • fastify-csrf - إضافة لإضافة حماية CSRF إلى fastify.

الثغرات والتنبيهات الأمنية

  • npq - قم بتثبيت الحزم بأمان باستخدام npm أو yarn عن طريق تدقيقها كجزء من عملية التثبيت.
  • snyk - يساعدك Snyk في العثور على الثغرات المعروفة في تبعيات Node.js npm و Ruby و Java وإصلاحها ومراقبتها، سواء بشكل مخصص أو كجزء من نظام CI (البناء) الخاص بك.
  • node-release-lines - واجهة برمجة تطبيقات استبطان (Introspection API) للبيانات الوصفية لإصدارات Node.js. توفر معلومات عن خطوط الإصدارات، حالتها النسبية بالإضافة إلى تفاصيل كل إصدار.
  • auditjs - يدقق ملف package.json في NPM لتحديد الثغرات المعروفة باستخدام OSSIndex.
  • npm-audit - يقوم بتدقيق أمني بناءً على ملف package.json الخاص بك باستخدام npm.
  • npm-audit-resolver - إدارة نتائج npm-audit، بما في ذلك خيارات تجاهل مشكلات محددة بطريقة واضحة وقابلة للتدقيق.
  • gammaray - يقوم بتدقيق أمني بناءً على ملف package.json الخاص بك باستخدام بيانات ثغرات مجموعة عمل أمان Node.js.
  • patch-package - يسمح لمطوري التطبيقات بإنشاء إصلاحات لتبعيات npm (في node_modules) دون الحاجة إلى عمل fork أو انتظار طلبات السحب المدمجة، عن طريق إنشاء وتطبيق التصحيحات.
  • check-my-headers - طريقة سريعة وبسيطة للتحقق من أي رؤوس HTTP.
  • clawsearch-guard - فحص أمني قبل التثبيت لمهارات وكلاء الذكاء الاصطناعي وحزم npm. يقوم بتحليل درجة الثقة قبل التثبيت للكشف عن الأنماط الضارة، وسرقة البيانات، وحقن الأوامر (prompt injection).
  • is-website-vulnerable - يكتشف الثغرات الأمنية المعروفة علنًا في مكتبات JavaScript الأمامية للموقع.
  • joi-security - كشف الثغرات الأمنية في مخططات التحقق Joi.
  • confused - أداة للتحقق من ثغرات ارتباك التبعيات (dependency confusion) في أنظمة إدارة الحزم المتعددة. راجع كمرجع حول الأساس المنطقي لهذه الأداة.

تعزيز الأمان

  • hijagger - يتحقق من جميع القائمين على صيانة جميع حزم npm و PyPI بحثًا عن حزم قابلة للاختطاف من خلال إعادة تسجيل النطاق.
  • snync - تخفيف المخاوف الأمنية الناتجة عن ارتباك التبعيات (Dependency Confusion) في سلسلة توريد الأمان.
  • NopPP - No Prototype Pollution - مساعد صغير للحماية من ثغرات تلوث النموذج الأولي (Prototype Pollution) في تطبيقك سواء تم إدخالها في الكود الخاص بك أو في كود الطرف الثالث.
  • anti-trojan-source - كشف هجمات المصدر الطروادي (Trojan Source) التي تستخدم هجمات يونيكود ثنائية الاتجاه (bidi) لحقن كود ضار.
  • express-limiter - وسيط تحديد معدل (rate limiting) لتطبيقات Express مبني على redis.
  • limits - وسيط بسيط لـ Express/connect لتعيين حد لحجم الرفع، وضبط مهلة الطلب، إلخ.
  • rate-limiter-flexible - محدد معدل سريع ومرن وصديق يعمل بالمفتاح (key) وحماية من هجمات DDoS والقوة الغاشمة في ذاكرة العملية، العنقودية، Redis، MongoDb، MySQL، PostgreSQL على أي نطاق. تتضمن أمثلة لـ Express و Koa.
  • tor-detect-middleware - وسيط كشف Tor لـ Express.
  • express-enforces-ssl - فرض SSL لمشاريع Node.js القائمة على Express. ومع ذلك، يُنصح بشدة بمعالجة SSL والقواعد العامة لـ HTTP في وكيل أمامي (front proxy).
  • bourne - بديل لـ JSON.parse() مع حماية ضد تلوث النموذج الأولي (prototype poisoning).
  • sigcli - طبقة مصادقة لوكلاء الذكاء الاصطناعي. وكيل MITM محلي على 127.0.0.1 يعترض HTTPS ويحقن بيانات الاعتماد (الكوكيز، رموز الوصول الحاملة (bearer tokens)، رؤوس مخصصة) بشفافية — وكلاء الذكاء الاصطناعي يتوثقون دون رؤية الأسرار أبدًا. تخزين مشفر بـ AES-256-GCM، دخول موحد عبر المتصفح (browser SSO)، 4 استراتيجيات مصادقة.
  • fastify-rate-limit - محدد معدل منخفض الحمل للمسارات.
  • - بديل لـ مع حماية ضد تلوث النموذج الأولي.

مصادر البيانات

  • مورد - قائمة منظمة بجميع إصدارات Node.js، والبنى الثنائية، والتبعيات التي تتضمنها (npm، zlib، openssl) بالإضافة إلى إصداراتها، وما إذا كان الإصدار هو إصدار أمني أم لا، وما إذا كان LTS.
  • مورد - يحتفظ مستودع nodejs/security-wg على GitHub بدليل /vuln/core يحتوي على جميع CVEs المطبقة على إصدارات Node.js runtime.

الحوادث الأمنية

مشكلات أمان سلسلة التوريد في الحرائك البرمجية الاحتجاجية (Protestware)فيما يلي قائمة بالبرامج الاحتجاجية المعروفة التي تمتد عبر أنظمة بيئية أخرى أيضًا:

  • مؤلف حزمة PyPI لـ atomicwrites يحذف كوده الخاص
  • left-pad
  • event-source-polyfill، Mariusz Nowak و es5-ext الخاص بهم، Evan Jacobs و styled-components الخاص بهم، node-ipc، peacenotwar، nestjs-pino - كل ذلك فيما يتعلق بالأزمة الروسية الأوكرانية.
  • تحتفظ منظمة Open Souce Peace بقائمة من حوادث البرامج الاحتجاجية المحددة.

المقالات التي تغطي المواضيع حول البرامج الاحتجاجية هي:

  • مراجعة Techcrunch للبرامج الاحتجاجية لعام 2022
  • أنواع البرامج الاحتجاجية من Snyk لعام 2022

حوادث أمنية محددة في npm و JavaScript وقضايا أمن سلسلة التوريد

مجموعة من الحوادث الأمنية التي حدثت في المجتمعات المتعلقة بـ Node.js و JavaScript و npm مع مقالات داعمة:| التاريخ | الاسم | روابط المرجع | |-------------------|-----------------------------------------------------------------------------------------------------------------------------------------------------------------|-------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------| | 2026 May 11 | حزمة TanStack npm تم اختراقها عبر حملة Shai-Hulud | Snyk, StepSecurity, Socket | 2026 Apr 29 | أداة سرقة مبنية على Bun تضرب حزمة SAP @cap-js npm | Snyk | 2026 Mar 31 | اختراق حزمة Axios npm: هجوم سلسلة التوريد يوصل RAT عبر المنصات | Snyk, تحليل ما بعد الحادثة لـ Axios على مشكلة GitHub, تقرير Mandiant حول تورط UNC1069 في اختراق Axios | 2025 Sep 25 | خادم MCP ضار على npm باسم postmark-mcp يجمع رسائل البريد الإلكتروني | | 2025 Sep 15 | برمجيات خبيثة Shai-Hulud في حزمة npm | , , | 2025 Sep 8 | اختراق مشرف Qix عبر حملة تصيد أدى إلى برمجيات خبيثة في debug chalk والعديد من الحزم الأخرى | | 2025 Aug 27 | اختراق إصدار ضار من حزمة Nx وتسليح أدوات الترميز بالذكاء الاصطناعي LLM والوكلاء | | 2025 Jul 25 | اختراق حزم Toptal مما أدى إلى سرقة رموز GitHub وتدمير الأنظمة | | 2025 Jul 19 | اختراق مشرفي ESLint Config Prettier ونشر برمجيات خبيثة وإصابة مشرفين آخرين أيضًا | , , | 2025 Jun 25 | مجموعة BeaverTail الكورية الشمالية تطلق 35 حزمة npm خبيثة | | 2025 Jun 12 | وجد أن حزمة npm وحزم فضاء الأسماء الأخرى خبيثة | , | 2025 May 15 | حزمة npm تستغل إخفاء النص اليونيكودي في تقويم Google كأمر وتحكم | | 2025 May 8 | حزمة rand-user-agent بعدد 45,000 تحميل تم اختراقها في هجوم سلسلة التوريد لـ RAT خبيث | | 2025 May 7 | حزم npm خبيثة تصيب أكثر من 3,200 مستخدم لـ Cursor بباب خلفي | | 2025 May 2 | تشابه إملائي في أسماء حزم .NET و Python وغيرها من أسماء الحزم الشائعة | | 2025 Apr 15 | قراصنة روس يحرفون اسم express-exp إملائياً | | 2025 Apr 10 | حزمة npm خبيثة pdf-to-office | | 2025 Apr 5 | قراصنة كوريا الشمالية ينشرون برمجيات BeaverTail الخبيثة عبر 11 حزمة npm خبيثة | | 2025 Mar 26 | حزم خبيثة و | | 2025 Mar 11 | مجموعة Lazarus الكورية الشمالية تستهدف حزم npm: is-buffer-validator, yoojae-validator, event-handle-package, array-empty-validator, react-event-dependency, و auth-validator | | 2025 Feb 26 | كود خبيث مخفي في حزم NPM | | 2025 Jan 14 | ارتباك أوامر npm | | 2025 Jan 13 | حزم تشابه إملائي لـ Chalk و Chokidar تحتوي على أبواب خلفية لأحصنة طروادة | | 2024 Dec 20 | تم اختراق و بعدد 400 ألف تحميل أسبوعياً بسبب سرقة رمز npm واستخدامها لنشر حزم خبيثة لتعدين عملة Monero | , , | 2024 Dec 11 | حزمة npm خبيثة تسرب البيانات في هجوم تشابه إملائي | | 2024 Dec 3 | اكتشاف هجوم سلسلة التوريد في مكتبة web3.js الخاصة بـ Solana | | 2024 Nov 12 | "node-request-ip", "request-ip-check" و "request-ip-validator" هي أدوات فحص IP مزيفة على npm تستهدف العملات الرقمية وتثبت أحصنة طروادة | | 2024 Oct 31 | اختراق حزمة Lottie Player npm لسرقة محافظ العملات الرقمية | | 2024 Oct 31 | حملة تشابه إملائي تستهدف Puppeteer و Bignum.js وحوالي 137 مكتبة عملات رقمية أخرى | | 2024 Oct 28 | استخدام حملة ارتباك التبعيات في أمان سلسلة توريد npm لاختراق شركة Fortune 500 | | 2024 Oct 4 | حزم npm مزيفة و و تهدف إلى زرع باب خلفي لمستخدمي Windows عبر نسخة معدلة من AnyDesk | | 2024 Jul 16 | ومشرف مشبوه يكشف خيوط هجوم سلسلة توريد npm | | 2024 Jul 11 | نجم مختطف و QuasarRAT على npm | | 2024 Jun 17 | يتحول إلى AGPL+تجاري في حركة "سحب البساط" | | 2024 Jun 11 | حزمة npm تخفي باباً خلفياً عبر المنصات في ملفات PNG | | 2024 Jun 03 | هجوم تسميم ذاكرة التخزين المؤقت لـ npm | | 2024 Apr 26 | مقابلات وظيفية وهمية تستهدف المطورين بباب خلفي جديد بلغة Python | | 2024 Apr 16 | رموز Tea والمطورون يسيئون استخدام بنية OSS للربح المالي | | 2024 Feb 6 | حزمة npm خبيثة noblox.js-proxy-server تنتحل Noblox.js وتستهدف مستخدمي Roblox لسرقة البيانات | | 2024 Jan 25 | npm تغمر بـ 748 حزمة تخزن أفلاماً | | 2024 Jan 3 | حزمة ذات تبعيات عبر السجل تمنع إلغاء نشر الحزم | | 2023 Dec 14 | هجوم سلسلة توريد Ledger لإدخال برمجيات خبيثة لسرقة العملات الرقمية (@ledgerhq/connect-kit) | , تغريدات | 2023 Sep 27 | التزامات Dependabot مزيفة تسرق رموز GitHub وتحقن برمجيات خبيثة في ملفات JavaScript | | 2023 Jun 27 | ارتباك البيان - ثغرة جديدة تم الكشف عنها علناً في مدير حزم npm تظهر عدم تناسق بيانات الحزمة | | 2023 Jun 23 | مهاجمون كوريون شماليون يستغلون الهندسة الاجتماعية وهجمات سلسلة التوريد على npm | | 2023 Jun 15 | هجوم سلسلة توريد يستغل دلاء S3 مهجورة لتوزيع ملفات ثنائية خبيثة لحزمة | , | 2023 Jun 06 | الحزم الموصى بها من ChatGPT قد تُستغل كمتجه لهجوم أمان سلسلة التوريد | | 2023 Feb 16 | باحثون يختطفون حزمة NPM شهيرة بملايين التحميلات | | 2023 Feb 10 | باحثون يكشفون عن كود خبيث مبهم في حزم PyPI Python، مع أدلة على النظام البيئي npm أيضاً | | 2023 Jan 29 | Phylum تحدد 137 حزمة npm خبيثة | | 2022 Nov 29 | برمجيات npm خبيثة غير مرئية قد تختبئ في إصدارات مصممة وتتجاوز فحوصات أمان npm audit | | 2022 Nov 24 | فريق Phylum يلتقط حزمة npm خبيثة imagecompress-mini تدعي أنها أداة ضغط صور | | 2022 Oct 12 | Aqua security تكتشف ثغرة في npm تسمح بالكشف عن حزم npm المستضافة بشكل خاص على السجل | | 2022 Oct 07 | LofyGang توزع ~200 حزمة NPM خبيثة لسرقة بيانات بطاقات الائتمان | | 2022 Sep 23 | اختراق حساب NPM الخاص ببورصة العملات الرقمية الشهيرة dYdX | | 2022 Jul 29 | حزم خبيثة و و و تستهدف سرقة معلومات بطاقات الائتمان ورموز Discord | | 2022 May 26 | رموز oAuth GitHub المسروقة تؤدي إلى خرق أمان npm، واختراق بيانات وصف حسابات المستخدمين، وحزم خاصة، وكلمات مرور نصية واضحة في السجلات | | 2022 May 24 | حزم npm خبيثة تستغل هجمات ارتباك التبعيات | , | 2022 May 23 | حزم npm مختطفة بسبب نطاقات منتهية الصلاحية | | 2022 Apr 05 | ثغرات جديدة في npm تسمح للمهاجمين باستهداف حزم أفضل للاستيلاء على الحسابات | | 2022 Apr 26 | زرع حزمة npm | , | 2022 Mar 31 | المزيد من برمجيات الاحتجاج من | | 2022 Mar 18 | المزيد من برمجيات الاحتجاج من و | , , | | 2022 March 16 | وحدة تخرب مطوري npm في حزمة احتجاجاً على غزو أوكرانيا | , , | | 2022 Mar 7 | حزم خبيثة تم اكتشافها تسرب البيانات عبر خدمات ويب هوك شرعية | | | 2022 Feb 22 | 25 مكتبة JavaScript خبيثة بسبب هجمات التشابه الإملائي | | | 2022 Feb 11 | 2,818 حساب npm يستخدم عناوين بريد إلكتروني بنطاقات منتهية الصلاحية | | | 2021 Dec 08 | 17 مكتبة JavaScript تحتوي على كود خبيث لجمع وسرقة رموز الوصول لـ Discord ومتغيرات البيئة من أجهزة المستخدمين - | | | 2021 December 01 | حصان طروادة Bladabindi وبرمجية RAT | | | 2021 November 04 | حزم coa و rc - مكتبة npm الشهيرة 'coa' تم اختطافها اليوم مع حقن كود خبيث فيها، مما أثر عابراً على خطوط أنابيب React حول العالم | , , , . | | 2021 October 27 | noblox.js-proxy و noblox.js - حزم npm بتشابه إملائي تستهدف مستخدمي API و SDK الرسمي لـ Roblox (noblox.js) | | | 2021 October 22 | ua-parser-js - تم العثور على كود خبيث في إصدارات من حزمة NPM الشهيرة ua-parser-js | , , , , | | 2021 September 02 | pac-resolver - يمكن أن يمكن المهاجمين على الشبكة المحلية من تشغيل كود عشوائي داخل عملية Node.js الخاصة بك كلما حاولت تقديم طلب HTTP | | | 2021 August 07 | عملية ملكية حزمة npm ترتد وتكشف عن متجهات محتملة لمخاطر أمان سلسلة التوريد. | | | 2021 April 13 | برمجيات خبيثة جديدة لنظامي Linux و macOS مخبأة في حزمة NPM مزيفة: web-browserify | . | | 2020 December 02 | - حزم npm خبيثة تم اكتشافها وهي تثبت أحصنة طروادة للوصول عن بُعد. | , . | | 2020 November 09 | - حزمة Npm تم اكتشافها تسرق ملفات حساسة من Discord والمتصفح | , . | | 2020 November 03 | - حزمة npm خبيثة تفتح أبواباً خلفية على أجهزة المبرمجين. | | | 2020 August 29 | - حزمة خبيثة تسرق ملفات حساسة. | | | 2020 April 27 | - مكتبة بسطر واحد تعطل نظاماً بيئياً. | , | | 2019 August 22 | - حزمة خبيثة تستهدف أنظمة Windows لسرقة المعلومات وإرسالها إلى خدمة عن بُعد. | , , | | 2019 June 05 | - كود خبيث موجود في حزمة npm event-stream. | , , | | 2018 November 27 | - كود خبيث موجود في حزمة npm event-stream. | , , , , , , | | 2018 July 12 | - حزم خبيثة موجودة في حزمة npm eslint-scope و eslint-config-eslint. | , , , , | | 2018 May 02 | - حزمة خبيثة getcookies تُدمج في حزم ذات مستوى أعلى مرتبطة بـ express. | , , , , | | 2018 Feb 13 | تم اختراق حساب مشرف لديه وصول إلى حزمة conventional-changelog npm ونشر برمجيات خبيثة لمدة يوم واحد و11 ساعة | | 2017 August 02 | - حزمة تشابه إملائي خبيثة crossenv تسرق متغيرات البيئة. | , , , , | | 2016 March 22 | - كيف كسر مطور واحد Node و Babel وآلاف المشاريع في 11 سطراً من JavaScript. | , , . |ملاحظات متابعة:

  • مصدر للحوادث الخبيثة هو BadJS - مستودع لجافا سكريبت الخبيثة التي تم العثور عليها في المواقع الإلكترونية والإضافات وحزم npm وأي مكان آخر تعيش فيه جافا سكريبت.
  • npm zoo هو أرشيف يتتبع الكود المصدري للحزم الخبيثة الأصلية لأغراض تعليمية.

تعليمي

النشرات الإخبارية

  • Node.js Security newsletter - رؤى حول أمن جافا سكريبت والويب، أحدث الثغرات الأمنية، رؤى عملية حول الكود الآمن، حوادث نظام npm البيئي، تحديثات ميزات وقت تشغيل Node.js، تحديثات وقت تشغيل Bun و Deno، أفضل ممارسات البرمجة الآمنة، البرامج الضارة، الحزم الخبيثة، والمزيد.

المقالات

  • A Roadmap for Node.js Security (النطاق الأصلي https://nodesecroadmap.fyi/ غير متوفر. انظر #42)
  • 10 npm security best practices
  • OWASP Cheat Sheet Series - Node.js Security Cheat Sheet
  • What is a backdoor? Let’s build one with Node.js
  • The Anatomy of a Malicious Package
  • Why npm lockfiles can be a security blindspot for injecting malicious modules
  • GitHub Actions to securely publish npm packages
  • Top 11 Node.js security best practices | Sqreen.com
  • A Tale of (prototype) Poisoning
  • Securizing your GitHub org
  • Research Case Study: Supply Chain Security at Scale – Insights into NPM Account Takeovers
  • npm Security Best Practices
  • The Documentation Attack Surface: How npm Libraries Teach Insecure Patterns - تحليل لكيفية تعليم مكتبات npm الشائعة ذات الإعدادات الآمنة لأنماط غير آمنة في أمثلة README الخاصة بها، تغطي 4 حزم مع أكثر من 180 مليون تنزيل أسبوعي مجتمعة.

الأوراق البحثية

  • Deep dive into Visual Studio Code extension security vulnerabilities

الكتب

  • Secure Your Node.js Web Application: Keep Attackers Out and Users Happy by Karl Duuna, 2016
  • Essential Node.js Security by Liran Tal, 2017 - عملي وغني بأكواد المصدر لدليل عملي لتأمين تطبيقات الويب Node.js.
  • Securing Node JS Apps by Ben Edmunds, 2016 - تعلم أساسيات الأمان التي يكتسبها المطور الكبير عادةً على مدى سنوات من الخبرة، كلها مكثفة في كتيب سريع وسهل.
  • Web Developer Security Toolbox - كتب مجمعة عن أمن Node.js والويب.
  • Thomas Gentilhomme كتاب: Become a Node.js Developer
  • Node.js Secure Coding: Defending Against Command Injection Vulnerabilities
  • Node.js Secure Coding: Prevention and Exploitation of Path Traversal Vulnerabilities
  • Node.js Secure Coding: Mitigate and Weaponize Code Injection Vulnerabilities

خرائط الطريق

  • Node.js Developer Roadmap

الشركات

  • Snyk - حل يركز على المطور يقوم بأتمتة اكتشاف وإصلاح الثغرات في التبعيات.
  • Datadog ASM - مراقبة أمان التطبيقات مع كشف التهديدات والحماية في الوقت الفعلي (سابقًا Sqreen، تم الاستحواذ 2021).
  • NodeSource - تطبيقات Node.js ذات المهام الحرجة. توفر N|Solid ووحدات Node المعتمدة.
  • GuardRails - تطبيق GitHub يمنحك ردود فعل أمنية فورية في طلبات السحب.
  • NodeSecure - منظمة من المطورين تبني أدوات أمان جافا سكريبت/Node.js مجانية ومفتوحة المصدر.

ميادين الاختراق

  • OWASP NodeGoat - يوفر مشروع OWASP NodeGoat بيئة لتعلم كيفية تطبيق مخاطر OWASP Top 10 الأمنية على تطبيقات الويب المطورة باستخدام Node.js وكيفية معالجتها بفعالية.
  • OWASP Juice Shop - تطبيق ويب غير آمن عمدًا للتدريبات الأمنية مكتوب بالكامل بلغة جافا سكريبت ويشمل OWASP Top Ten بالكامل وعيوب أمنية خطيرة أخرى.
  • DomGoat - يحدث XSS من جانب العميل عندما تنتهي البيانات غير الموثوقة من المصادر في المصارف. معلومات وتمارين عن مصادر مختلفة ومصارف مختلفة ومثال على XSS يحدث بسببها في القائمة على الجانب الأيسر.

المساهمة

وجدت مشروعًا رائعًا أو حزمة أو مقالة أو أي نوع آخر من الموارد المتعلقة بأمان Node.js؟ أرسل لي طلب سحب! فقط اتبع الإرشادات. شكرًا!


قل مرحبًا على Twitter

الترخيص

CC0

تنزيل الأداة
  • pkgsign - أداة سطر أوامر لتوقيع والتحقق من حزم npm و yarn.
  • semgrep - تحليل ثابت مفتوح المصدر، وغير متصل بالإنترنت، وقابل للتخصيص بسهولة للعديد من اللغات. بعض الأدوات الأخرى في هذه القائمة (NodeJSScan) تستخدم semgrep كمحرك لها.
  • npm-scan - أداة قابلة للتوسع تعتمد على الاستدلال (heuristics) لفحص الثغرات في حزم npm المثبتة.
  • js-x-ray - ماسح ثابت (SAST) لـ JavaScript و Node.js قادر على اكتشاف العديد من أنماط الكود الضار المعروفة (استيراد غير آمن، عبارة غير آمنة، تعبير نمطي غير آمن، قيم حرفية مشفرة، أكود مصغرة ومشوشة).
  • cspscanner - يساعد CSP Scanner المطورين وخبراء الأمان على فحص وتقييم سياسة أمان المحتوى (CSP) للموقع بسهولة.
  • eslint-plugin-anti-trojan-source - إضافة ESLint لاكتشاف ومنع هجمات المصدر الطروادي (Trojan Source) من دخول قاعدة الكود الخاصة بك.
  • sdc-check - أداة صغيرة لإعلامك بالمخاطر المحتملة في قائمة تبعيات مشروعك.
  • fix-lockfile-integrity - أداة سطر أوامر لإصلاح تجزئة التكامل الضعيفة (sha1) إلى تجزئة تكامل أكثر أمانًا (sha512) في ملف القفل npm الخاص بك.
  • Bearer - أداة سطر أوامر للعثور على مخاطر الأمان والخصوصية في الكود الخاص بك وفقًا لـ OWASP Top 10 ومساعدتك في إصلاحها.
  • GuardDog - أداة سطر أوامر لتعريف حزم PyPI و npm الضارة.
  • repolyze - تحليل مستودع كود مصدر Git للإشارات الصحية ومؤشرات المشروع الحيوية.
  • ارتباك التبعيات: كيف اخترقت آبل ومايكروسوفت وعشرات الشركات الأخرى
  • nodejs-cve-checker - أداة بسيطة تتحقق من نشر CVEs في NVD بعد إصدار أمان Node.js.
  • zizmor - تحليل ثابت لـ GitHub Actions وسير عمل CI/CD.
  • releaserun - فحص تبعيات المشروع لبيئات التشغيل منتهية الصلاحية، و CVEs المعروفة، ودرجات الصحة عبر أكثر من 300 منتج.
  • CVE PoC Search - البحث عن مستودعات إثبات المفهوم العامة على GitHub بواسطة معرف CVE.
  • secure-json-parse
    JSON.parse()
  • express-brute - وسيط حماية من القوة الغاشمة لمسارات Express يحد من الطلبات الواردة، ويزيد التأخير مع كل طلب بتسلسل يشبه فيبوناتشي.
  • allowed-scripts - تنفيذ نصوص دورة حياة npm install المسموح بها فقط.
  • ses - محاكي (shim) لـ JavaScript المقوى (Hardened JavaScript)، وهو نمط لغة يخفف من هجمات تلوث النموذج الأولي ويدعم عزل عدة مستأجرين بأمان في نطاق JavaScript واحد، مع منح كل منهم كائنات API مقاومة.
  • lavamoat - يخفف من هجمات سلسلة التوريد باستخدام ses لعزل تبعيات الطرف الثالث وتقييد وصولها إلى إمكانيات المضيف بناءً على سياسات تم إنشاؤها بواسطة تحليل ثابت للثقة عند الاستخدام الأول (trust-on-first-use).
  • moddable - يطبق JavaScript المقوى (Hardened JavaScript) كنموذج أمان للأنظمة المدمجة.
  • is-my-node-vulnerable - حزمة تتحقق مما إذا كان تثبيت Node.js الخاص بك معرضًا لثغرات أمنية معروفة.
  • @lavamoat/preinstall-always-fail - حزمة npm للتأكيد على تشغيل نصوص ما قبل التثبيت أو ما بعد التثبيت في سير عمل npm أو yarn الخاص بك.
  • FCaptcha - كابتشا مستضافة ذاتيًا مع تحليل سلوكي تكتشف البوتات ووكلاء الذكاء الاصطناعي البصريين والمتصفحات بدون واجهة رسومية. يتضمن خادم Node.js مع إثبات العمل SHA-256.
  • are-scripts-enabled - حزمة npm للتأكيد على تشغيل نصوص ما قبل التثبيت أو ما بعد التثبيت في سير عمل npm أو yarn الخاص بك.
  • @w-r-l/verify - التحقق من السلامة التشفيرية لحزم أرشيف الويب WACZ. يتحقق من تواقيع Ed25519 وأختام الوقت RFC 3161.
  • pompelmi - فحص رفع الملفات محليًا أولاً لـ Node.js لفحص الملفات غير الموثوقة قبل التخزين.
  • verifyfetch - التحقق من التكامل المستند إلى SRI والتنزيلات القابلة للاستئناف للملفات الكبيرة. يحمي من اختراق CDN وهجمات سلسلة التوريد في المتصفح.
  • Snyk
    Snyk
    ReversingLabs
    Aikido
    Snyk
    Snyk
    Arstechnica
    Snyk
    Socket
    Safedep
    Socket
    @react-native-aria/focus
    @react-native-area
    Aikido
    Bleeping Computer
    os-info-checker-es6
    Veracode
    Aikido
    Socket
    Socket
    Safety
    ReversingLabs
    socket
    ethers-provider2
    ethers-providerz
    ReversingLabs
    socket
    cycode
    Checkmarx
    socket
    @rspack/core
    @rspack/cli
    rspack release notes
    sonatype
    Socket
    @typescript-eslint/eslint-plugin
    Socket
    @solana/web3.js
    Socket
    sonatype
    Snyk
    Phylum
    https://www.landh.tech/blog/20241028-hidden-supply-chain-links/
    lodasher
    them4on
    laodasher
    Sonatype
    string-width-cjs
    Snyk
    noblox-ts
    stacklok
    ua-parser-js
    Adventures in Nodeland
    cors-parser
    Sonatype
    landh.tech
    Bleeping Computer
    Sonatype
    Socket
    Sonatype
    everything
    SC Media
    Sonatype
    1
    2
    3
    4
    5
    6
    7
    8
    Checkmarx
    Darcy Clarke's blog
    Phylum
    bignum npm
    The Hacker News
    Checkmarx
    Vulcan
    Illustria on The Hacker News
    The Hacker News
    phylum
    JFrog
    Louisw Lang on Twitter
    Aqua
    TheHackerNews
    Mend
    small-sm
    pern-valids
    lifeculer
    proc-title
    darkreading
    GitHub
    Snyk
    Snyk
    TheRegister
    Aqua
    Aqua
    The Hacker News
    styled-components
    Checkmarx Security blog
    es5-ext
    event-source-pollyfill
    Snyk advisory for event-source-pollyfill
    es5-ext commit
    ArsTechnica
    peacenotwar
    node-ipc
    Snyk blog
    Darkreading
    SC Magazine
    Checkmarx Security blog
    TheHackerNews
    TheRecord
    TheRecord
    Sonatype
    Bleepingcomputer
    the record
    npm tweet
    npm tweet for rc
    the register
    Cybersecurity and Infrastructure Security Agency (CISA)
    github issue
    IOCs
    portswigger
    theregister
    arstechnica.com
    Twitter
    Bleepingcomputer
    jdb.js - db-json.js
    zdnet.com
    Bleepingcomputer
    حزمة npm خبيثة لـ discord
    sonatype
    zdnet
    twilio-npm
    zdnet
    fallguys
    zdnet
    is-promise
    Forbes Lindesay - Maintainer post-mortem
    snyk's postmortem
    bb-builder
    Snyk
    Reversing Labs
    Bleeping Computer
    EasyDEX-GUI
    npm
    snyk
    komodo announcement
    event-stream
    github issue
    snyk
    snyk's postmortem
    schneid
    intrinsic
    npm
    jayden
    hillel wayne's postmortem
    eslint
    github issue
    eslint tweet
    eslint's postmortem
    nodesource's postmortem
    npm's statement
    getcookies
    GitHub issue
    npm
    bleepingcomputer.com
    Snyk’s getcookies vulnerability page
    Hacker News
    conventional-changelog repository update
    crossenv
    CJ blog on typosquat packages
    Typosquatting research paper
    bleepingcomputer.com
    Snyk’s crossenv vulnerability page
    Hacker News
    left-pad
    left-pad.io
    The Register
    qurtaz