Kuratierte Sammlung von Node.js-Sicherheitstools, statischen Analysewerkzeugen, Schwachstellenscannern und Bildungsressourcen, die OWASP Top 10, Lieferkettensicherheit und sichere Programmierpraktiken abdecken.
Eine kuratierte Liste großartiger Node.js-Sicherheitsressourcen.

Lerne Node.js Secure Coding-Techniken und Best Practices von Liran Tal
mysql`...`), das die Postgres- und MySQL-Query-Grammatik versteht, um SQL-Injection zu verhindern.sh`...`), das die Bash-Syntax versteht und so Shell-Injection verhindert.JSON.parse()-Drop-in-Ersatz mit Prototype-Poisoning-Schutz.JSON.parse()-Drop-in-Ersatz mit Prototype-Poisoning-Schutz.npm install-Lifecycle-Skripte aus.ses, um Drittanbieter-Abhängigkeiten einzuschränken und ihren Zugriff auf Host-Funktionen basierend auf Richtlinien zu begrenzen, die durch Trust-on-First-Use-Statikanalyse generiert werden.nodejs/secuirty-wg-GitHub-Repository enthält ein /vuln/core-Verzeichnis mit allen CVEs, die auf Node.js-Laufzeitversionen angewendet wurden.event-source-polyfill, Mariusz Nowak und ihr es5-ext, Evan Jacobs und ihr styled-components, node-ipc, peacenotwar, nestjs-pino - alle in Bezug auf die russisch-ukrainische Krise.Artikel, die die Themen rund um Protestware abdecken, sind:
Sammlung von Sicherheitsvorfällen, die in den Node.js-, JavaScript- und npm-bezogenen Gemeinschaften aufgetreten sind, mit unterstützenden Artikeln:| Datum | Name | Referenzlinks |
|-------------------|-----------------------------------------------------------------------------------------------------------------------------------------------------------------|-------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------|
| 2026 May 11 | TanStack NPM-Pakete durch Shai-Hulud-Kampagne kompromittiert | Snyk, StepSecurity, Socket
| 2026 Apr 29 | Bun-basierter Stealer trifft SAP @cap-js NPM-Paket | Snyk
| 2026 Mar 31 | Axios NPM-Paket kompromittiert: Supply-Chain-Angriff liefert plattformübergreifenden RAT | Snyk, Axios Post-Mortem auf GitHub Issue, Mandiant-Bericht über Beteiligung von UNC1069 am Axios-Kompromittierung
| 2025 Sep 25 | Bösartiger MCP-Server auf npm postmark-mcp erntet E-Mails | Snyk
| 2025 Sep 15 | Shai-Hulud NPM-Paket-Malware | Snyk, ReversingLabs, Aikido
| 2025 Sep 8 | Qix-Maintainer durch Phishing-Kampagne kompromittiert, führt zu Malware in debug chalk und vielen anderen Paketen | Snyk
| 2025 Aug 27 | Nx-Paket: Bösartige Version kompromittiert und KI-Coding-Tools als Waffe für LLM und Agenten | Snyk
| 2025 Jul 25 | Toptal-Pakete wurden kompromittiert, was zu GitHub-Token-Diebstahl und Zerstörung von Systemen führte | Arstechnica
| 2025 Jul 19 | ESLint Config Prettier-Maintainer wurden kompromittiert, verbreiten Malware und infizieren auch andere Maintainer | Snyk, Socket, Safedep
| 2025 Jun 25 | BeaverTail: Nordkoreanische Gruppe veröffentlicht 35 NPM-Malware-Pakete | Socket
| 2025 Jun 12 | NPM-Paket @react-native-aria/focus und andere @react-native-area-Namespace-Pakete wurden als bösartig befunden | Aikido, Bleeping Computer
| 2025 May 15 | Das NPM-Paket os-info-checker-es6 nutzt Unicode-Steganografie in Google Kalender als Command-and-Control | Veracode
| 2025 May 8 | Paket rand-user-agent mit 45.000 Downloads in Supply-Chain-Angriff für bösartigen RAT kompromittiert | Aikido
| 2025 May 7 | Bösartige NPM-Pakete infizieren über 3.200 Cursor-Benutzer mit Hintertür | Socket
| 2025 May 2 | Typosquatting populärer .NET-, Python- und anderer Paketnamen | Socket
| 2025 Apr 15 | Russische Hacker typosquatten express-exp | Safety
| 2025 Apr 10 | Bösartiges NPM-Paket pdf-to-office | ReversingLabs
| 2025 Apr 5 | Nordkoreanische Hacker setzen BeaverTail-Malware über 11 bösartige NPM-Pakete ein | socket
| 2025 Mar 26 | Bösartige Pakete ethers-provider2 und ethers-providerz | ReversingLabs
| 2025 Mar 11 | Nordkoreanische Lazarus-Gruppe zielt auf NPM-Pakete is-buffer-validator, yoojae-validator, event-handle-package, array-empty-validator, react-event-dependency und auth-validator ab | socket
| 2025 Feb 26 | Bösartiger Code in NPM-Paketen versteckt | cycode
| 2025 Jan 14 | npm-Befehlsverwirrung | Checkmarx
| 2025 Jan 13 | Typosquattierte Pakete für Chalk und Chokidar beherbergen Hintertür-Trojaner | socket
| 2024 Dec 20 | @rspack/core und @rspack/cli mit 400.000 wöchentlichen Downloads wurden durch NPM-Token-Diebstahl kompromittiert und zur Veröffentlichung bösartiger Pakete für Monero-Kryptowährungs-Mining verwendet | rspack-Veröffentlichungshinweise, sonatype, Socket
| 2024 Dec 11 | Bösartiges NPM-Paket @typescript-eslint/eslint-plugin exfiltriert Daten in Typosquatting-Angriff | Socket
| 2024 Dec 3 | Supply-Chain-Angriff in Solanas web3.js-Bibliothek @solana/web3.js erkannt | Socket
| 2024 Nov 12 | "node-request-ip", "request-ip-check" und "request-ip-validator" sind gefälschte IP-Prüfprogramme auf npm, die auf Kryptowährungen abzielen und Trojaner installieren | sonatype
| 2024 Oct 31 | Lottie-Player-NPM-Paket für Krypto-Wallet-Diebstahl kompromittiert | Snyk
| 2024 Oct 31 | Typosquat-Kampagne zielt auf Puppeteer, Bignum.js und etwa 137 andere Kryptowährungsbibliotheken ab | Phylum
| 2024 Oct 28 | Abhängigkeitsverwirrungs-Kampagne, die in einer npm-Supply-Chain-Sicherheit verwendet wird, um ein Fortune-500-Unternehmen zu kompromittieren | https://www.landh.tech/blog/20241028-hidden-supply-chain-links/
| 2024 Oct 4 | lodasher, them4on, laodasher gefälschte NPM-Pakete, die darauf abzielen, Windows-Benutzer mit einer modifizierten AnyDesk-Binärdatei zu hinterlegen | Sonatype
| 2024 Jul 16 | string-width-cjs und andere: Verdächtiger Maintainer enthüllt Fäden des npm-Supply-Chain-Angriffs | Snyk
| 2024 Jul 11 | noblox-ts Starjacking und QuasarRAT auf npm | stacklok
| 2024 Jun 17 | ua-parser-js wechselt zu AGPL+kommerziell in einem „Rug-Pull“-Schritt | Adventures in Nodeland
| 2024 Jun 11 | Das NPM-Paket cors-parser verbirgt plattformübergreifende Hintertür in PNG-Dateien | Sonatype
| 2024 Jun 03 | npm-Registry-Cache-Vergiftungsangriff | landh.tech
| 2024 Apr 26 | Gefälschte Vorstellungsgespräche zielen auf Entwickler mit neuer Python-Hintertür ab | Bleeping Computer
| 2024 Apr 16 | Tea-Token und Entwickler missbrauchen OSS-Infrastruktur zur Monetarisierung | Sonatype
| 2024 Feb 6 | Bösartiges NPM-Paket noblox.js-proxy-server tarnt sich als Noblox.js, zielt auf Roblox-Benutzer ab, um Daten zu stehlen | Socket
| 2024 Jan 25 | npm mit 748 Paketen überschwemmt, die Filme speichern | Sonatype
| 2024 Jan 3 | Ein everything-Paket mit registrierungsweiten Abhängigkeiten verhindert, dass Pakete zurückgezogen werden können | SC Media
| 2023 Dec 14 | Ledger-Supply-Chain-Sicherheitsangriff führt Krypto-Drainer-Malware ein (@ledgerhq/connect-kit) | Sonatype, Tweets 1 2 3 4 5 6 7 8
| 2023 Sep 27 | Gefälschte Dependabot-Commits stehlen GitHub-Tokens und injizieren Malware in JavaScript-Dateien | Checkmarx
| 2023 Jun 27 | Manifest Confusion – ein neu öffentlich gemachter Fehler im npm-Paketmanager, der Inkonsistenz der Paketmetadaten zeigt | Darcy Clarke's blog
| 2023 Jun 23 | Nordkoreanische Angreifer nutzen Social Engineering und Supply-Chain-Angriffe auf npm aus | Phylum
| 2023 Jun 15 | Supply-Chain-Angriff nutzt verlassene S3-Buckets aus, um schädliche Binärdateien für bignum NPM-Paket zu verteilen | The Hacker News, Checkmarx
| 2023 Jun 06 | Von ChatGPT empfohlene Pakete könnten für Supply-Chain-Sicherheitsangriffsvektoren ausgenutzt werden | Vulcan
| 2023 Feb 16 | Forscher kapern populäres NPM-Paket mit Millionen von Downloads | Illustria on The Hacker News
| 2023 Feb 10 | Forscher decken verschleierten bösartigen Code in PyPI-Python-Paketen auf, auch Beweise aus dem npm-Ökosystem | The Hacker News
| 2023 Jan 29 | Phylum identifiziert 137 bösartige npm-Pakete | phylum
| 2022 Nov 29 | Unsichtbare npm-Malware könnte sich in maßgeschneiderten Versionen verstecken und die Sicherheitsprüfungen von npm audit umgehen | JFrog
| 2022 Nov 24 | Phylum-Team erfasst erfasst bösartiges npm-Paket imagecompress-mini, das vorgibt, ein Bildkomprimierungstool zu sein | Louisw Lang on Twitter
| 2022 Oct 12 | Aqua Security entdeckt Schwachstelle in npm, die die Offenlegung privat gehosteter npm-Pakete in der Registry ermöglicht | Aqua
| 2022 Oct 07 | LofyGang verteilte ~200 bösartige NPM-Pakete, um Kreditkartendaten zu stehlen | TheHackerNews
| 2022 Sep 23 | Die beliebte Kryptowährungsbörse dYdX hatte ihr NPM-Konto gehackt | Mend
| 2022 Jul 29 | Bösartige Pakete small-sm, pern-valids, lifeculer und proc-title zielen auf den Diebstahl von Kreditkarteninformationen und Discord-Token ab | darkreading
| 2022 May 26 | Gestohlene oAuth-GitHub-Token führten zu npm-Sicherheitsverletzung, kompromittierten Benutzerkonten-Metadaten, privaten Paketen und Klartext-Passwörtern in Protokollen | GitHub
| 2022 May 24 | Bösartige npm-Pakete nutzen Dependency-Confusion-Angriffe aus | Snyk, Snyk
| 2022 May 23 | npm-Pakete aufgrund abgelaufener Domains gekapert | TheRegister
| 2022 Apr 05 | Neue npm-Schwachstellen ermöglichen Angreifern, Pakete besser für Kontoübernahmen ins Visier zu nehmen | Aqua
| 2022 Apr 26 | npm-Paket-Pflanzung | Aqua, The Hacker News
| 2022 Mar 31 | Weitere Protestware von styled-components | Checkmarx Security blog
| 2022 Mar 18 | Weitere Protestware von es5-ext und event-source-pollyfill | Snyk-Hinweis für event-source-pollyfill, es5-ext-Commit, ArsTechnica |
| 2022 March 16 | Das Modul peacenotwar sabotiert npm-Entwickler im Paket node-ipc, um gegen die Invasion der Ukraine zu protestieren | Snyk-Blog, Darkreading, SC Magazine |
| 2022 Mar 7 | Bösartige Pakete beim Exfiltrieren von Daten über legitime Webhook-Dienste erwischt | Checkmarx Security blog |
| 2022 Feb 22 | 25 bösartige JavaScript-Bibliotheken aufgrund von Typosquatting-Angriffen | TheHackerNews |
| 2022 Feb 11 | 2.818 npm-Konten verwenden E-Mail-Adressen mit abgelaufenen Domains | TheRecord |
| 2021 Dec 08 | 17 JavaScript-Bibliotheken enthielten bösartigen Code, um Discord-Zugriffstoken und Umgebungsvariablen von Computern der Benutzer zu sammeln und zu stehlen – | TheRecord |
| 2021 December 01 | Der Bladabindi-Trojaner und RAT-Malware | Sonatype |
| 2021 November 04 | Pakete coa und rc – Die beliebte npm-Bibliothek 'coa' wurde heute mit injiziertem bösartigem Code gekapert, was vorübergehend React-Pipelines weltweit beeinträchtigte | Bleepingcomputer, the record, npm-Tweet, npm-Tweet für rc. |
| 2021 October 27 | noblox.js-proxy und noblox.js – typosquattiertes npm-Paket, das Benutzer des offiziellen Roblox-API- und SDK-npm-Pakets (noblox.js) angreift | the register |
| 2021 October 22 | ua-parser-js – Versionen eines beliebten NPM-Pakets namens ua-parser-js wurden mit bösartigem Code gefunden | Cybersecurity and Infrastructure Security Agency (CISA), GitHub-Issue, IOCs, portswigger, theregister |
| 2021 September 02 | pac-resolver – kann Bedrohungsakteuren im lokalen Netzwerk ermöglichen, willkürlichen Code in Ihrem Node.js-Prozess auszuführen, wann immer dieser versucht, eine HTTP-Anfrage zu stellen | arstechnica.com |
| 2021 August 07 | Der npm-Paketbesitzprozess schlägt zurück und offenbart potenzielle Vektoren für Supply-Chain-Sicherheitsrisiken. | Twitter |
| 2021 April 13 | Neue Linux-, macOS-Malware versteckt in gefälschtem Browserify-NPM-Paket: web-browserify | Bleepingcomputer. |
| 2020 December 02 | jdb.js - db-json.js – bösartige npm-Pakete beim Installieren von Remote-Access-Trojanern erwischt. | zdnet.com, Bleepingcomputer. |
| 2020 November 09 | discord bösartiges npm-Paket – npm-Paket beim Stehlen sensibler Discord- und Browserdateien erwischt | sonatype, zdnet. |
| 2020 November 03 | twilio-npm – bösartiges npm-Paket öffnet Hintertüren auf den Computern von Programmierern. | zdnet |
| 2020 August 29 | fallguys – bösartiges Paket stiehlt sensible Dateien. | zdnet |
| 2020 April 27 | is-promise – One-Liner-Bibliothek zerstört ein Ökosystem. | Forbes Lindesay - Maintainer post-mortem, snyks Post-Mortem |
| 2019 August 22 | bb-builder – bösartiges Paket, das auf Windows-Systeme abzielt, um Informationen zu exfiltrieren und an einen entfernten Dienst zu senden. | Snyk, Reversing Labs, Bleeping Computer |
| 2019 June 05 | EasyDEX-GUI – bösartiger Code im npm-Paket event-stream gefunden. | npm, snyk, komodo announcement |
| 2018 November 27 | event-stream – bösartiger Code im npm-Paket event-stream gefunden. | GitHub-Issue snyk, snyks Post-Mortem, schneid, intrinsic, npm, jayden, hillel wayne's postmortem |
| 2018 July 12 | eslint – bösartige Pakete in den npm-Paketen eslint-scope und eslint-config-eslint gefunden. | GitHub-Issue, eslint-Tweet, eslints Post-Mortem, nodesources Post-Mortem, npm-Erklärung |
| 2018 May 02 | getcookies – bösartiges Paket getcookies wird in übergeordnete express-bezogene Pakete eingebettet. | GitHub issue, npm, bleepingcomputer.com, Snyk’s getcookies vulnerability page, Hacker News |
| 2018 Feb 13 | Maintainer-Konto mit Zugriff auf das conventional-changelog npm-Paket kompromittiert und veröffentlichte Malware für 1 Tag und 11 Stunden | conventional-changelog repository update
| 2017 August 02 | crossenv – bösartiges Typosquatting-Paket crossenv stiehlt Umgebungsvariablen. | CJ blog on typosquat packages, Typosquatting research paper, bleepingcomputer.com, Snyk’s crossenv vulnerability page, Hacker News |
| 2016 March 22 | left-pad – wie ein Entwickler Node, Babel und Tausende von Projekten mit 11 Zeilen JavaScript kaputtmachte. | left-pad.io, The Register, qurtaz. |Follow-up notes:
Hast du ein tolles Projekt, Paket, einen Artikel oder andere Ressourcen zu Node.js-Sicherheit gefunden? Sende mir einen Pull-Request! Befolge einfach die Richtlinien. Danke!
sag hallo auf Twitter