Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
Tools/GitHubGitHub/lirantal/awesome-nodejs-security
SchwachstellenscannerStatische Code-Analyse (SAST)Code-AnalyseWebsicherheitLieferkettensicherheitLernen & BildungKuratierte RessourcenLernpfade & Kurse

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen
GitHub
lirantal/awesome-nodejs-security

awesome-nodejs-security

Kuratierte Sammlung von Node.js-Sicherheitstools, statischen Analysewerkzeugen, Schwachstellenscannern und Bildungsressourcen, die OWASP Top 10, Lieferkettensicherheit und sichere Programmierpraktiken abdecken.

Repository anzeigen
3.0k300vor 6 TagenVon Kitploit geprüft

Eine kuratierte Liste großartiger Node.js-Sicherheitsressourcen.

# # #

liran_tal



Node.js Security

Screenshot 2024-09-12 at 20 14 27

Lerne Node.js Secure Coding-Techniken und Best Practices von Liran Tal


Inhaltsverzeichnis

  • Werkzeuge
    • Härtung von Web-Frameworks
    • Statische Code-Analyse
    • Dynamische Sicherheitstests von Anwendungen
    • Eingabe-/Ausgabevalidierung
    • Sichere Komposition
    • CSRF
    • Schwachstellen und Sicherheitshinweise
    • Sicherheitshärtung
  • Datenquellen
  • Sicherheitsvorfälle
  • Bildung
    • Hacking-Übungsplattform
    • Artikel
    • Forschungspapiere
    • Bücher
    • Roadmaps
  • Unternehmen

Werkzeuge

Härtung von Web-Frameworks

  • Helmet - Helmet hilft dir, deine Express-Apps durch das Setzen verschiedener HTTP-Header abzusichern.
  • koa-helmet - koa-helmet hilft dir, deine Koa-Apps durch das Setzen verschiedener HTTP-Header abzusichern.
  • blankie - CSP-Plugin für hapi.
  • fastify-helmet - fastify-helmet hilft dir, deine fastify-Apps durch das Setzen wichtiger Sicherheitsheader abzusichern.
  • nis2-express-middleware - Umfassende Express.js-Middleware für die EU-NIS2-Konformität (Protokollierung, aktive Verteidigung und sichere Standardeinstellungen).
  • nuxt-security - 🛡 Sicherheitsmodul für Nuxt basierend auf OWASP Top 10 und Helmet.
  • reporting-api - Einrichtung und Sammlung von CSP-, Reporting-API-v0- und -v1-Berichten zur zuverlässigen Analyse durch den Benutzer

GitHub Actions und CI/CD-Sicherheit

  • New dependencies advisor - GitHub Action, die Pull-Requests mit Paketgesundheitsinformationen zu neu hinzugefügten npm-Abhängigkeiten kommentiert.
  • OpenSSF Scorecard Monitor - Vereinfache die Nachverfolgung von OpenSSF Scorecard in deiner Organisation mit automatisierten Markdown- und JSON-Berichten, plus optionalen GitHub-Issue-Benachrichtigungen.

Statische Code-Analyse

  • eslint-plugin-security - ESLint-Regeln für Node-Sicherheit. Dieses Projekt hilft, potenzielle Sicherheitshotspots zu identifizieren, findet aber viele False Positives, die von einem Menschen geprüft werden müssen.
  • tslint-plugin-security - TSLint-Regeln für Node-Sicherheit. Dieses Projekt hilft, potenzielle Sicherheitshotspots zu identifizieren, findet aber viele False Positives, die von einem Menschen geprüft werden müssen.
  • safe-regex - Erkennt potenziell katastrophale exponentielle reguläre Ausdrücke, indem die Sternhöhe auf 1 begrenzt wird.
  • vuln-regex-detector - Dieses Modul ermöglicht es, einen regulären Ausdruck auf Schwachstellen zu prüfen. In JavaScript können reguläre Ausdrücke (Regex) „anfällig“ sein: anfällig für katastrophales Backtracking. Wenn deine Anwendung clientseitig verwendet wird, kann dies ein Leistungsproblem sein. Auf der Serverseite kann dies zu Regular Expression Denial of Service (REDOS) führen.
  • regolith - Regex-Bibliothek für TypeScript, entwickelt um ReDoS-Angriffe zu verhindern. Ich habe TypeScript-Bindungen für die Rust-Regex-Bibliothek erstellt, um Regular Expression Denial of Service-Angriffe zu verhindern.
  • git-secrets - Verhindert das Einchecken von Geheimnissen und Anmeldeinformationen in Git-Repositories.
  • DevSkim - DevSkim ist eine Reihe von IDE-Plugins und Regeln, die Sicherheits-„Linting“-Fähigkeiten bieten. Unterstützt auch die CLI, sodass es in CI/CD-Pipelines integriert werden kann.
  • ban-sensitive-files - Überprüft Dateinamen, die eingecheckt werden sollen, anhand einer Bibliothek von Dateinamenregeln, um die Speicherung sensibler Dateien in Git zu verhindern. Überprüft einige Dateien auf sensible Inhalte (z. B. authToken in einer .npmrc-Datei).
  • NodeJSScan - Ein statischer Sicherheitscode-Scanner für Node.js-Anwendungen. Inklusive übersichtlicher Benutzeroberfläche, die anzeigt, wo das Problem liegt und wie es behoben werden kann.
  • NodeSecure CLI - Node.js-CLI, die es ermöglicht, den Abhängigkeitsbaum eines bestimmten npm-Pakets oder eines Verzeichnisses eingehend zu analysieren.

Dynamische Sicherheitstests von Anwendungen

  • PurpleTeam - Eine SaaS- und CLI-Lösung für Sicherheitsregressionstests, ideal für die Integration in deine Build-Pipelines. Du musst selbst keine Tests schreiben. purpleteam ist intelligent genug zu wissen, wie getestet werden muss; du musst nur eine Job-Datei bereitstellen, die purpleteam mitteilt, was getestet werden soll.

Eingabevalidierung & Ausgabekodierung

  • node-esapi - node-esapi ist eine minimale Portierung des ESAPI4JS (Enterprise Security API for JavaScript) Encoders.
  • escape-html - Zeichenkette für die Verwendung in HTML escapen.
  • js-string-escape - Jede Zeichenkette in ein gültiges JavaScript-String-Literal escapen, entweder in doppelten oder einfachen Anführungszeichen.
  • validator - Eine npm-Bibliothek mit String-Validatoren und -Sanitisierern.
  • xss-filters - Gerade ausreichende Ausgabefilterung zur Verhinderung von XSS!
  • DOMPurify - Ein reiner DOM-basierter, superschneller, äußerst toleranter XSS-Sanitisierer für HTML, MathML und SVG.
  • envalid - Envalid ist eine kleine Bibliothek zum Validieren und Zugreifen auf Umgebungsvariablen in Node.js.
  • data-guardian - data-guardian ist eine winzige, hochgradig anpassbare Bibliothek, die sensible Daten in beliebigen Entitäten maskieren kann und bei OWASP Protect Data everywhere hilft.
  • is-path-inside-secure - is-path-inside-secure ist eine symlink-bewusste Implementierung des beliebten npm-Pakets is-path-inside und wurde entwickelt, um Path-Traversal-Schwachstellen zu verhindern.
  • spotlighting-datamarking - spotlighting-datamarking bietet eine leichtgewichtige Implementierung der Techniken des Spotlighting-Papiers und bietet Datenabgrenzung, Datenmarkierung und optionale Base64-Kodierung, um Daten von Anweisungen zu trennen und die Anfälligkeit für indirekte Prompt-Injection-Angriffe zu verringern.
  • promptpurify - Strukturelle Prompt-Firewall für LLM-Apps mit einem trainierten Klassifikator für Prompt-Injection- und Jailbreak-Eingaben.

Sichere Komposition

  • pug-plugin-trusted-types - Pug-Template-Plugin erleichtert das sichere Zusammensetzen von HTML aus nicht vertrauenswürdigen Eingaben und bietet CSP & CSRF automagisch.
  • safesql - Ein getaggtes Template (mysql`...`), das die Postgres- und MySQL-Query-Grammatik versteht, um SQL-Injection zu verhindern.
  • sh-template-tag - Ein getaggtes Template (sh`...`), das die Bash-Syntax versteht und so Shell-Injection verhindert.

CSRF

  • csurf - Node.js-CSRF-Schutz-Middleware.
  • crumb - CSRF-Crumb-Erzeugung und -Validierung für hapi.
  • fastify-csrf - Ein Plugin zum Hinzufügen von CSRF-Schutz zu fastify.

Schwachstellen und Sicherheitshinweise

  • npq - Installiere Pakete sicher mit npm oder yarn, indem sie als Teil deines Installationsprozesses geprüft werden.
  • snyk - Snyk hilft dir, bekannte Schwachstellen in Node.js-npm-, Ruby- und Java-Abhängigkeiten zu finden, zu beheben und zu überwachen, sowohl ad hoc als auch als Teil deines CI (Build)-Systems.
  • node-release-lines - Introspektions-API für Node.js-Release-Metadaten. Liefert Informationen über Release-Linien, deren relativen Status sowie Details zu jedem Release.
  • auditjs - Prüft eine NPM-package.json-Datei auf bekannte Schwachstellen unter Verwendung von OSSIndex.
  • npm-audit - Führt ein Sicherheitsaudit basierend auf deiner package.json mit npm durch.
  • npm-audit-resolver - Verwalte npm-audit-Ergebnisse, einschließlich der Möglichkeit, bestimmte Probleme auf klare und nachvollziehbare Weise zu ignorieren.
  • gammaray - Führt ein Sicherheitsaudit basierend auf deiner package.json unter Verwendung der Schwachstellendaten der Node.js Security Working Group durch.
  • patch-package - Ermöglicht App-Autoren, Fehlerbehebungen für npm-Abhängigkeiten (in node_modules) zu erstellen, ohne Forks zu erstellen oder auf zusammengeführte PRs zu warten, indem Patches erstellt und angewendet werden.
  • check-my-headers - Schnelle und einfache Möglichkeit, beliebige HTTP-Header zu überprüfen.
  • clawsearch-guard - Pre-Install-Sicherheitsprüfung für KI-Agenten-Fähigkeiten und npm-Pakete. Führt vor der Installation eine Vertrauensbewertung durch, um bösartige Muster, Datenerpressung und Prompt Injection zu erkennen.
  • is-website-vulnerable - Findet öffentlich bekannte Sicherheitslücken in den JavaScript-Bibliotheken der Frontend einer Website.
  • joi-security - Erkennt Sicherheitslücken in Joi-Validierungsschemata.

Sicherheitshärtung

  • hijagger - Überprüft alle Maintainer aller npm- und PyPI-Pakete auf kaperbare Pakete durch Domain-Neuregistrierung.
  • snync - Mindert Sicherheitsbedenken bezüglich Dependency-Confusion-Lieferkettensicherheitsrisiken.
  • NopPP - No Prototype Pollution - Winziger Helfer, der vor Prototype-Pollution-Schwachstellen in deiner Anwendung schützt, unabhängig davon, ob sie in deinem eigenen Code oder in Drittanbieter-Code eingeführt wurden.
  • anti-trojan-source - Erkennt Trojan-Source-Angriffe, die Unicode-Bidi-Angriffe nutzen, um bösartigen Code einzuschleusen.
  • express-limiter - Rate-Limiting-Middleware für Express-Anwendungen, die auf Redis basiert.
  • limits - Einfache Express/Connect-Middleware zum Festlegen von Upload-Größenbeschränkungen, Anforderungs-Timeout usw.
  • rate-limiter-flexible - Schneller, flexibler und freundlicher Rate-Limiter nach Schlüssel und Schutz vor DDoS- und Brute-Force-Angriffen im Prozessspeicher, Cluster, Redis, MongoDB, MySQL, PostgreSQL in jeder Größenordnung. Beispiele für Express und Koa enthalten.
  • tor-detect-middleware - Tor-Erkennungs-Middleware für Express
  • express-enforces-ssl - Erzwingt SSL für Express-basierte Node.js-Projekte. Es wird jedoch dringend empfohlen, SSL und globale HTTP-Regeln in einem Front-Proxy zu handhaben.
  • bourne - JSON.parse()-Drop-in-Ersatz mit Prototype-Poisoning-Schutz.
  • sigcli - Authentifizierungsschicht für KI-Agenten. Lokaler MITM-Proxy auf 127.0.0.1 fängt HTTPS ab und injiziert Anmeldeinformationen (Cookies, Bearer-Tokens, benutzerdefinierte Header) transparent – KI-Agenten authentifizieren sich, ohne jemals Geheimnisse zu sehen. AES-256-GCM-verschlüsselter Speicher, Browser-SSO, 4 Authentifizierungsstrategien.

Datenquellen

  • resource - Eine strukturierte Liste aller Node.js-Versionen, der Binärbuilds, der enthaltenen Abhängigkeiten (npm, zlib, openssl) mit ihren Versionen, ob das Release ein Sicherheitsrelease ist und ob es ein LTS ist.
  • resource - Das nodejs/secuirty-wg-GitHub-Repository enthält ein /vuln/core-Verzeichnis mit allen CVEs, die auf Node.js-Laufzeitversionen angewendet wurden.

Sicherheitsvorfälle

Protestware-LieferkettensicherheitsproblemeIm Folgenden finden Sie eine Liste bekannter Protestware, die sich auch über andere Ökosysteme erstreckt:

  • PyPI-Paketautor von atomicwrites löscht seinen eigenen Code
  • left-pad
  • event-source-polyfill, Mariusz Nowak und ihr es5-ext, Evan Jacobs und ihr styled-components, node-ipc, peacenotwar, nestjs-pino - alle in Bezug auf die russisch-ukrainische Krise.
  • Die Open Souce Peace Organisation führt eine Liste identifizierter Protestware-Vorfälle.

Artikel, die die Themen rund um Protestware abdecken, sind:

  • Protestware-Review von Techcrunch 2022
  • Snyk-Protestware-Typen 2022

npm- und JavaScript-spezifische Sicherheitsvorfälle und Lieferketten-Sicherheitsprobleme

Sammlung von Sicherheitsvorfällen, die in den Node.js-, JavaScript- und npm-bezogenen Gemeinschaften aufgetreten sind, mit unterstützenden Artikeln:| Datum | Name | Referenzlinks | |-------------------|-----------------------------------------------------------------------------------------------------------------------------------------------------------------|-------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------| | 2026 May 11 | TanStack NPM-Pakete durch Shai-Hulud-Kampagne kompromittiert | Snyk, StepSecurity, Socket | 2026 Apr 29 | Bun-basierter Stealer trifft SAP @cap-js NPM-Paket | Snyk | 2026 Mar 31 | Axios NPM-Paket kompromittiert: Supply-Chain-Angriff liefert plattformübergreifenden RAT | Snyk, Axios Post-Mortem auf GitHub Issue, Mandiant-Bericht über Beteiligung von UNC1069 am Axios-Kompromittierung | 2025 Sep 25 | Bösartiger MCP-Server auf npm postmark-mcp erntet E-Mails | | 2025 Sep 15 | Shai-Hulud NPM-Paket-Malware | , , | 2025 Sep 8 | Qix-Maintainer durch Phishing-Kampagne kompromittiert, führt zu Malware in debug chalk und vielen anderen Paketen | | 2025 Aug 27 | Nx-Paket: Bösartige Version kompromittiert und KI-Coding-Tools als Waffe für LLM und Agenten | | 2025 Jul 25 | Toptal-Pakete wurden kompromittiert, was zu GitHub-Token-Diebstahl und Zerstörung von Systemen führte | | 2025 Jul 19 | ESLint Config Prettier-Maintainer wurden kompromittiert, verbreiten Malware und infizieren auch andere Maintainer | , , | 2025 Jun 25 | BeaverTail: Nordkoreanische Gruppe veröffentlicht 35 NPM-Malware-Pakete | | 2025 Jun 12 | NPM-Paket und andere -Namespace-Pakete wurden als bösartig befunden | , | 2025 May 15 | Das NPM-Paket nutzt Unicode-Steganografie in Google Kalender als Command-and-Control | | 2025 May 8 | Paket rand-user-agent mit 45.000 Downloads in Supply-Chain-Angriff für bösartigen RAT kompromittiert | | 2025 May 7 | Bösartige NPM-Pakete infizieren über 3.200 Cursor-Benutzer mit Hintertür | | 2025 May 2 | Typosquatting populärer .NET-, Python- und anderer Paketnamen | | 2025 Apr 15 | Russische Hacker typosquatten express-exp | | 2025 Apr 10 | Bösartiges NPM-Paket pdf-to-office | | 2025 Apr 5 | Nordkoreanische Hacker setzen BeaverTail-Malware über 11 bösartige NPM-Pakete ein | | 2025 Mar 26 | Bösartige Pakete und | | 2025 Mar 11 | Nordkoreanische Lazarus-Gruppe zielt auf NPM-Pakete is-buffer-validator, yoojae-validator, event-handle-package, array-empty-validator, react-event-dependency und auth-validator ab | | 2025 Feb 26 | Bösartiger Code in NPM-Paketen versteckt | | 2025 Jan 14 | npm-Befehlsverwirrung | | 2025 Jan 13 | Typosquattierte Pakete für Chalk und Chokidar beherbergen Hintertür-Trojaner | | 2024 Dec 20 | und mit 400.000 wöchentlichen Downloads wurden durch NPM-Token-Diebstahl kompromittiert und zur Veröffentlichung bösartiger Pakete für Monero-Kryptowährungs-Mining verwendet | , , | 2024 Dec 11 | Bösartiges NPM-Paket exfiltriert Daten in Typosquatting-Angriff | | 2024 Dec 3 | Supply-Chain-Angriff in Solanas web3.js-Bibliothek erkannt | | 2024 Nov 12 | "node-request-ip", "request-ip-check" und "request-ip-validator" sind gefälschte IP-Prüfprogramme auf npm, die auf Kryptowährungen abzielen und Trojaner installieren | | 2024 Oct 31 | Lottie-Player-NPM-Paket für Krypto-Wallet-Diebstahl kompromittiert | | 2024 Oct 31 | Typosquat-Kampagne zielt auf Puppeteer, Bignum.js und etwa 137 andere Kryptowährungsbibliotheken ab | | 2024 Oct 28 | Abhängigkeitsverwirrungs-Kampagne, die in einer npm-Supply-Chain-Sicherheit verwendet wird, um ein Fortune-500-Unternehmen zu kompromittieren | | 2024 Oct 4 | , , gefälschte NPM-Pakete, die darauf abzielen, Windows-Benutzer mit einer modifizierten AnyDesk-Binärdatei zu hinterlegen | | 2024 Jul 16 | und andere: Verdächtiger Maintainer enthüllt Fäden des npm-Supply-Chain-Angriffs | | 2024 Jul 11 | Starjacking und QuasarRAT auf npm | | 2024 Jun 17 | wechselt zu AGPL+kommerziell in einem „Rug-Pull“-Schritt | | 2024 Jun 11 | Das NPM-Paket verbirgt plattformübergreifende Hintertür in PNG-Dateien | | 2024 Jun 03 | npm-Registry-Cache-Vergiftungsangriff | | 2024 Apr 26 | Gefälschte Vorstellungsgespräche zielen auf Entwickler mit neuer Python-Hintertür ab | | 2024 Apr 16 | Tea-Token und Entwickler missbrauchen OSS-Infrastruktur zur Monetarisierung | | 2024 Feb 6 | Bösartiges NPM-Paket noblox.js-proxy-server tarnt sich als Noblox.js, zielt auf Roblox-Benutzer ab, um Daten zu stehlen | | 2024 Jan 25 | npm mit 748 Paketen überschwemmt, die Filme speichern | | 2024 Jan 3 | Ein -Paket mit registrierungsweiten Abhängigkeiten verhindert, dass Pakete zurückgezogen werden können | | 2023 Dec 14 | Ledger-Supply-Chain-Sicherheitsangriff führt Krypto-Drainer-Malware ein (@ledgerhq/connect-kit) | , Tweets | 2023 Sep 27 | Gefälschte Dependabot-Commits stehlen GitHub-Tokens und injizieren Malware in JavaScript-Dateien | | 2023 Jun 27 | Manifest Confusion – ein neu öffentlich gemachter Fehler im npm-Paketmanager, der Inkonsistenz der Paketmetadaten zeigt | | 2023 Jun 23 | Nordkoreanische Angreifer nutzen Social Engineering und Supply-Chain-Angriffe auf npm aus | | 2023 Jun 15 | Supply-Chain-Angriff nutzt verlassene S3-Buckets aus, um schädliche Binärdateien für zu verteilen | , | 2023 Jun 06 | Von ChatGPT empfohlene Pakete könnten für Supply-Chain-Sicherheitsangriffsvektoren ausgenutzt werden | | 2023 Feb 16 | Forscher kapern populäres NPM-Paket mit Millionen von Downloads | | 2023 Feb 10 | Forscher decken verschleierten bösartigen Code in PyPI-Python-Paketen auf, auch Beweise aus dem npm-Ökosystem | | 2023 Jan 29 | Phylum identifiziert 137 bösartige npm-Pakete | | 2022 Nov 29 | Unsichtbare npm-Malware könnte sich in maßgeschneiderten Versionen verstecken und die Sicherheitsprüfungen von npm audit umgehen | | 2022 Nov 24 | Phylum-Team erfasst erfasst bösartiges npm-Paket imagecompress-mini, das vorgibt, ein Bildkomprimierungstool zu sein | | 2022 Oct 12 | Aqua Security entdeckt Schwachstelle in npm, die die Offenlegung privat gehosteter npm-Pakete in der Registry ermöglicht | | 2022 Oct 07 | LofyGang verteilte ~200 bösartige NPM-Pakete, um Kreditkartendaten zu stehlen | | 2022 Sep 23 | Die beliebte Kryptowährungsbörse dYdX hatte ihr NPM-Konto gehackt | | 2022 Jul 29 | Bösartige Pakete , , und zielen auf den Diebstahl von Kreditkarteninformationen und Discord-Token ab | | 2022 May 26 | Gestohlene oAuth-GitHub-Token führten zu npm-Sicherheitsverletzung, kompromittierten Benutzerkonten-Metadaten, privaten Paketen und Klartext-Passwörtern in Protokollen | | 2022 May 24 | Bösartige npm-Pakete nutzen Dependency-Confusion-Angriffe aus | , | 2022 May 23 | npm-Pakete aufgrund abgelaufener Domains gekapert | | 2022 Apr 05 | Neue npm-Schwachstellen ermöglichen Angreifern, Pakete besser für Kontoübernahmen ins Visier zu nehmen | | 2022 Apr 26 | npm-Paket-Pflanzung | , | 2022 Mar 31 | Weitere Protestware von | | 2022 Mar 18 | Weitere Protestware von und | , , | | 2022 March 16 | Das Modul sabotiert npm-Entwickler im Paket , um gegen die Invasion der Ukraine zu protestieren | , , | | 2022 Mar 7 | Bösartige Pakete beim Exfiltrieren von Daten über legitime Webhook-Dienste erwischt | | | 2022 Feb 22 | 25 bösartige JavaScript-Bibliotheken aufgrund von Typosquatting-Angriffen | | | 2022 Feb 11 | 2.818 npm-Konten verwenden E-Mail-Adressen mit abgelaufenen Domains | | | 2021 Dec 08 | 17 JavaScript-Bibliotheken enthielten bösartigen Code, um Discord-Zugriffstoken und Umgebungsvariablen von Computern der Benutzer zu sammeln und zu stehlen – | | | 2021 December 01 | Der Bladabindi-Trojaner und RAT-Malware | | | 2021 November 04 | Pakete coa und rc – Die beliebte npm-Bibliothek 'coa' wurde heute mit injiziertem bösartigem Code gekapert, was vorübergehend React-Pipelines weltweit beeinträchtigte | , , , . | | 2021 October 27 | noblox.js-proxy und noblox.js – typosquattiertes npm-Paket, das Benutzer des offiziellen Roblox-API- und SDK-npm-Pakets (noblox.js) angreift | | | 2021 October 22 | ua-parser-js – Versionen eines beliebten NPM-Pakets namens ua-parser-js wurden mit bösartigem Code gefunden | , , , , | | 2021 September 02 | pac-resolver – kann Bedrohungsakteuren im lokalen Netzwerk ermöglichen, willkürlichen Code in Ihrem Node.js-Prozess auszuführen, wann immer dieser versucht, eine HTTP-Anfrage zu stellen | | | 2021 August 07 | Der npm-Paketbesitzprozess schlägt zurück und offenbart potenzielle Vektoren für Supply-Chain-Sicherheitsrisiken. | | | 2021 April 13 | Neue Linux-, macOS-Malware versteckt in gefälschtem Browserify-NPM-Paket: web-browserify | . | | 2020 December 02 | – bösartige npm-Pakete beim Installieren von Remote-Access-Trojanern erwischt. | , . | | 2020 November 09 | – npm-Paket beim Stehlen sensibler Discord- und Browserdateien erwischt | , . | | 2020 November 03 | – bösartiges npm-Paket öffnet Hintertüren auf den Computern von Programmierern. | | | 2020 August 29 | – bösartiges Paket stiehlt sensible Dateien. | | | 2020 April 27 | – One-Liner-Bibliothek zerstört ein Ökosystem. | , | | 2019 August 22 | – bösartiges Paket, das auf Windows-Systeme abzielt, um Informationen zu exfiltrieren und an einen entfernten Dienst zu senden. | , , | | 2019 June 05 | – bösartiger Code im npm-Paket event-stream gefunden. | , , | | 2018 November 27 | – bösartiger Code im npm-Paket event-stream gefunden. | , , , , , , | | 2018 July 12 | – bösartige Pakete in den npm-Paketen eslint-scope und eslint-config-eslint gefunden. | , , , , | | 2018 May 02 | – bösartiges Paket getcookies wird in übergeordnete express-bezogene Pakete eingebettet. | , , , , | | 2018 Feb 13 | Maintainer-Konto mit Zugriff auf das conventional-changelog npm-Paket kompromittiert und veröffentlichte Malware für 1 Tag und 11 Stunden | | 2017 August 02 | – bösartiges Typosquatting-Paket crossenv stiehlt Umgebungsvariablen. | , , , , | | 2016 March 22 | – wie ein Entwickler Node, Babel und Tausende von Projekten mit 11 Zeilen JavaScript kaputtmachte. | , , . |Follow-up notes:

  • Eine Ressource für böswillige Vorfälle ist BadJS – ein Repository bösartigen JavaScripts, das in Websites, Erweiterungen, npm-Paketen und überall sonst, wo JavaScript lebt, gefunden wurde.
  • npm zoo ist ein Archiv, das den ursprünglichen Quellcode bösartiger Pakete zu Bildungszwecken aufbewahrt.

Bildung

Newsletter

  • Node.js Security Newsletter – Einblicke in JavaScript- und Websicherheit, neueste Sicherheitslücken, praktische Einblicke in sicheren Code, Vorfälle im npm-Ökosystem, Node.js-Laufzeit-Feature-Updates, Bun- und Deno-Laufzeit-Updates, Best Practices für sicheres Coden, Malware, bösartige Pakete und mehr.

Artikel

  • A Roadmap for Node.js Security (ursprüngliche Domain https://nodesecroadmap.fyi/ nicht verfügbar. Siehe #42)
  • 10 npm security best practices
  • OWASP Cheat Sheet Series - Node.js Security Cheat Sheet
  • What is a backdoor? Let’s build one with Node.js
  • The Anatomy of a Malicious Package
  • Why npm lockfiles can be a security blindspot for injecting malicious modules
  • GitHub Actions to securely publish npm packages
  • Top 11 Node.js security best practices | Sqreen.com
  • A Tale of (prototype) Poisoning
  • Securizing your GitHub org
  • Research Case Study: Supply Chain Security at Scale – Insights into NPM Account Takeovers
  • npm Security Best Practices
  • The Documentation Attack Surface: How npm Libraries Teach Insecure Patterns – Analyse, wie beliebte npm-Bibliotheken mit sicheren Standardeinstellungen in ihren README-Beispielen unsichere Muster vermitteln, mit Abdeckung von 4 Paketen mit über 180 Millionen kombinierten wöchentlichen Downloads.

Forschungsarbeiten

  • Deep dive into Visual Studio Code extension security vulnerabilities

Bücher

  • Secure Your Node.js Web Application: Keep Attackers Out and Users Happy von Karl Duuna, 2016
  • Essential Node.js Security von Liran Tal, 2017 – Praktisch und reich an Quellcode für einen praxisnahen Leitfaden zur Sicherung von Node.js-Webanwendungen.
  • Securing Node JS Apps von Ben Edmunds, 2016 – Lernen Sie die Sicherheitsgrundlagen, die ein Senior-Entwickler normalerweise über Jahre sammelt, komprimiert in einem schnellen und einfachen Handbuch.
  • Web Developer Security Toolbox – Gebündelte Node.js- und Websicherheitsbücher.
  • Thomas Gentilhomme Buch: Become a Node.js Developer
  • Node.js Secure Coding: Defending Against Command Injection Vulnerabilities
  • Node.js Secure Coding: Prevention and Exploitation of Path Traversal Vulnerabilities
  • Node.js Secure Coding: Mitigate and Weaponize Code Injection Vulnerabilities

Roadmaps

  • Node.js Developer Roadmap

Unternehmen

  • Snyk – Eine entwicklerorientierte Lösung, die das Auffinden und Beheben von Sicherheitslücken in Ihren Abhängigkeiten automatisiert.
  • Datadog ASM – Anwendungssicherheitsüberwachung mit Echtzeit-Bedrohungserkennung und -schutz (ehemals Sqreen, übernommen 2021).
  • NodeSource – Mission-Critical Node.js-Anwendungen. Bietet N|Solid und Node Certified Modules.
  • GuardRails – Eine GitHub-App, die Ihnen sofortiges Sicherheitsfeedback in Ihren Pull Requests gibt.
  • NodeSecure – Eine Organisation von Entwicklern, die kostenlose und quelloffene JavaScript/Node.js-Sicherheitswerkzeuge entwickeln.

Hacking-Übungsplätze

  • OWASP NodeGoat – Das OWASP NodeGoat-Projekt bietet eine Umgebung, um zu lernen, wie OWASP Top 10 Sicherheitsrisiken auf mit Node.js entwickelte Webanwendungen zutreffen und wie man sie effektiv angeht.
  • OWASP Juice Shop – Der OWASP Juice Shop ist eine absichtlich unsichere Web-App für Sicherheitstrainings, vollständig in JavaScript geschrieben, die die gesamte OWASP Top Ten und andere schwerwiegende Sicherheitslücken umfasst.
  • DomGoat – Client-XSS tritt auf, wenn unzuverlässige Daten von Quellen in Senken landen. Informationen und Übungen zu verschiedenen Quellen, verschiedenen Senken und Beispielen für XSS, die aufgrund dieser im Menü auf der linken Seite auftreten.

Mitwirken

Hast du ein tolles Projekt, Paket, einen Artikel oder andere Ressourcen zu Node.js-Sicherheit gefunden? Sende mir einen Pull-Request! Befolge einfach die Richtlinien. Danke!


sag hallo auf Twitter

License

CC0

Tool herunterladen
  • Trust But Verify - TBV vergleicht ein npm-Paket mit seinem Quellrepository, um sicherzustellen, dass das resultierende Artefakt identisch ist.
  • lockfile-lint - Linten von Lockdateien für verbesserte Sicherheits- und Vertrauensrichtlinien, um frei von bösartigen Paketeinschleusungen und anderen unsicheren Konfigurationen zu bleiben.
  • pkgsign - Ein CLI-Tool zum Signieren und Verifizieren von npm- und yarn-Paketen.
  • semgrep - Open-Source, offline, einfach anpassbare statische Analyse für viele Sprachen. Einige andere in dieser Liste (NodeJSScan) verwenden semgrep als ihre Engine.
  • npm-scan - Ein erweiterbares, heuristikbasiertes Schwachstellen-Scan-Tool für installierte npm-Pakete.
  • js-x-ray - JavaScript- und Node.js-SAST-Scanner, der verschiedene bekannte bösartige Codemuster erkennen kann (unsichere Imports, unsichere Anweisungen, unsichere Regex, codierte Literale, minimierter und verschleierter Code).
  • cspscanner - CSP Scanner hilft Entwicklern und Sicherheitsexperten, die Content Security Policy (CSP) einer Website einfach zu überprüfen und zu bewerten.
  • eslint-plugin-anti-trojan-source - ESLint-Plugin zur Erkennung und Verhinderung von Trojan-Source-Angriffen in deiner Codebasis.
  • sdc-check - Kleines Tool, das dich über potenzielle Risiken in der Liste deiner Projektabhängigkeiten informiert.
  • fix-lockfile-integrity - Ein CLI-Tool zum Korrigieren eines schwachen Integritäts-Hashs (sha1) zu einem sichereren Integritäts-Hash (sha512) in deiner npm-Lockdatei.
  • Bearer - Ein CLI-Tool, um Sicherheits- und Datenschutzrisiken in deinem Code gemäß OWASP Top 10 zu finden und zu beheben.
  • GuardDog - GuardDog ist ein CLI-Tool zur Identifizierung bösartiger PyPI- und npm-Pakete.
  • repolyze - Analysiert ein Git-Quellcode-Repository auf Gesundheitsindikatoren und Projektvitalität.
  • confused - Tool zur Überprüfung auf Dependency-Confusion-Schwachstellen in mehreren Paketverwaltungssystemen. Siehe Dependency Confusion: How I Hacked Into Apple, Microsoft and Dozens of Other Companies als Referenz für die Begründung dieses Tools.
  • nodejs-cve-checker - Ein einfaches Tool, das überprüft, ob CVEs nach einem Node.js-Sicherheitsrelease in der NVD veröffentlicht wurden.
  • zizmor - Statische Analyse für GitHub Actions und CI/CD-Workflows.
  • releaserun - Scannt Projektabhängigkeiten nach ausgelaufenen Laufzeiten, bekannten CVEs und Versionsgesundheitsnoten für über 300 Produkte.
  • CVE PoC Search - Durchsuche öffentliche GitHub-Proof-of-Concept-Repositories nach CVE-Kennung.
  • fastify-rate-limit - Ein Rate-Limiter mit geringem Overhead für deine Routen.
  • secure-json-parse - JSON.parse()-Drop-in-Ersatz mit Prototype-Poisoning-Schutz.
  • express-brute - Eine Brute-Force-Schutz-Middleware für Express-Routen, die eingehende Anfragen drosselt und die Verzögerung bei jeder Anfrage in einer fibonacci-ähnlichen Sequenz erhöht.
  • allowed-scripts - Führe erlaubte npm install-Lifecycle-Skripte aus.
  • ses - Ein Shim für gehärtetes JavaScript, einen Sprachmodus, der Prototype-Pollution-Angriffe abschwächt und das sichere Einschränken mehrerer Mandanten in einer einzigen JavaScript-Umgebung unterstützt, wobei jeder mit gehärteten API-Objekten ausgestattet wird.
  • lavamoat - Mildert Lieferkettenangriffe durch Verwendung von ses, um Drittanbieter-Abhängigkeiten einzuschränken und ihren Zugriff auf Host-Funktionen basierend auf Richtlinien zu begrenzen, die durch Trust-on-First-Use-Statikanalyse generiert werden.
  • moddable - Implementiert gehärtetes JavaScript als Sicherheitsmodell für eingebettete Systeme.
  • is-my-node-vulnerable - Paket, das überprüft, ob deine Node.js-Installation anfällig für bekannte Sicherheitslücken ist.
  • @lavamoat/preinstall-always-fail - npm-Paket, um zu überprüfen, ob Preinstall- oder Postinstall-Skripte in deinen npm- oder yarn-Workflows ausgeführt werden.
  • FCaptcha - Selbst gehostetes CAPTCHA mit Verhaltensanalyse, das Bots, visuelle KI-Agenten und headless Browser erkennt. Enthält Node.js-Server mit SHA-256 Proof of Work.
  • are-scripts-enabled - npm-Paket, um zu überprüfen, ob Preinstall- oder Postinstall-Skripte in deinen npm- oder yarn-Workflows ausgeführt werden.
  • @w-r-l/verify - Überprüft die kryptografische Integrität von WACZ-Webarchiv-Bundles. Prüft Ed25519-Signaturen und RFC 3161-Zeitstempel.
  • pompelmi - Lokal-first Datei-Upload-Scanning für Node.js, um nicht vertrauenswürdige Dateien vor dem Speichern zu überprüfen.
  • verifyfetch - SRI-basierte Integritätsüberprüfung und fortsetzbare Downloads für große Dateien. Schützt vor CDN-Kompromittierung und Lieferkettenangriffen im Browser.
  • Snyk
    Snyk
    ReversingLabs
    Aikido
    Snyk
    Snyk
    Arstechnica
    Snyk
    Socket
    Safedep
    Socket
    @react-native-aria/focus
    @react-native-area
    Aikido
    Bleeping Computer
    os-info-checker-es6
    Veracode
    Aikido
    Socket
    Socket
    Safety
    ReversingLabs
    socket
    ethers-provider2
    ethers-providerz
    ReversingLabs
    socket
    cycode
    Checkmarx
    socket
    @rspack/core
    @rspack/cli
    rspack-Veröffentlichungshinweise
    sonatype
    Socket
    @typescript-eslint/eslint-plugin
    Socket
    @solana/web3.js
    Socket
    sonatype
    Snyk
    Phylum
    https://www.landh.tech/blog/20241028-hidden-supply-chain-links/
    lodasher
    them4on
    laodasher
    Sonatype
    string-width-cjs
    Snyk
    noblox-ts
    stacklok
    ua-parser-js
    Adventures in Nodeland
    cors-parser
    Sonatype
    landh.tech
    Bleeping Computer
    Sonatype
    Socket
    Sonatype
    everything
    SC Media
    Sonatype
    1
    2
    3
    4
    5
    6
    7
    8
    Checkmarx
    Darcy Clarke's blog
    Phylum
    bignum NPM-Paket
    The Hacker News
    Checkmarx
    Vulcan
    Illustria on The Hacker News
    The Hacker News
    phylum
    JFrog
    Louisw Lang on Twitter
    Aqua
    TheHackerNews
    Mend
    small-sm
    pern-valids
    lifeculer
    proc-title
    darkreading
    GitHub
    Snyk
    Snyk
    TheRegister
    Aqua
    Aqua
    The Hacker News
    styled-components
    Checkmarx Security blog
    es5-ext
    event-source-pollyfill
    Snyk-Hinweis für event-source-pollyfill
    es5-ext-Commit
    ArsTechnica
    peacenotwar
    node-ipc
    Snyk-Blog
    Darkreading
    SC Magazine
    Checkmarx Security blog
    TheHackerNews
    TheRecord
    TheRecord
    Sonatype
    Bleepingcomputer
    the record
    npm-Tweet
    npm-Tweet für rc
    the register
    Cybersecurity and Infrastructure Security Agency (CISA)
    GitHub-Issue
    IOCs
    portswigger
    theregister
    arstechnica.com
    Twitter
    Bleepingcomputer
    jdb.js - db-json.js
    zdnet.com
    Bleepingcomputer
    discord bösartiges npm-Paket
    sonatype
    zdnet
    twilio-npm
    zdnet
    fallguys
    zdnet
    is-promise
    Forbes Lindesay - Maintainer post-mortem
    snyks Post-Mortem
    bb-builder
    Snyk
    Reversing Labs
    Bleeping Computer
    EasyDEX-GUI
    npm
    snyk
    komodo announcement
    event-stream
    GitHub-Issue
    snyk
    snyks Post-Mortem
    schneid
    intrinsic
    npm
    jayden
    hillel wayne's postmortem
    eslint
    GitHub-Issue
    eslint-Tweet
    eslints Post-Mortem
    nodesources Post-Mortem
    npm-Erklärung
    getcookies
    GitHub issue
    npm
    bleepingcomputer.com
    Snyk’s getcookies vulnerability page
    Hacker News
    conventional-changelog repository update
    crossenv
    CJ blog on typosquat packages
    Typosquatting research paper
    bleepingcomputer.com
    Snyk’s crossenv vulnerability page
    Hacker News
    left-pad
    left-pad.io
    The Register
    qurtaz