
Kuratierte Sammlung von Node.js-Sicherheitstools, statischen Analysewerkzeugen, Schwachstellenscannern und Bildungsressourcen, die OWASP Top 10, Lieferkettensicherheit und sichere Programmierpraktiken abdecken.
Eine kuratierte Liste großartiger Node.js-Sicherheitsressourcen.

Lerne Node.js Secure Coding-Techniken und Best Practices von Liran Tal
mysql`...`), das die Postgres- und MySQL-Query-Grammatik versteht, um SQL-Injection zu verhindern.sh`...`), das die Bash-Syntax versteht und so Shell-Injection verhindert.JSON.parse()-Drop-in-Ersatz mit Prototype-Poisoning-Schutz.nodejs/secuirty-wg-GitHub-Repository enthält ein /vuln/core-Verzeichnis mit allen CVEs, die auf Node.js-Laufzeitversionen angewendet wurden.event-source-polyfill, Mariusz Nowak und ihr es5-ext, Evan Jacobs und ihr styled-components, node-ipc, peacenotwar, nestjs-pino - alle in Bezug auf die russisch-ukrainische Krise.Artikel, die die Themen rund um Protestware abdecken, sind:
Sammlung von Sicherheitsvorfällen, die in den Node.js-, JavaScript- und npm-bezogenen Gemeinschaften aufgetreten sind, mit unterstützenden Artikeln:| Datum | Name | Referenzlinks | |-------------------|-----------------------------------------------------------------------------------------------------------------------------------------------------------------|-------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------| | 2026 May 11 | TanStack NPM-Pakete durch Shai-Hulud-Kampagne kompromittiert | Snyk, StepSecurity, Socket | 2026 Apr 29 | Bun-basierter Stealer trifft SAP @cap-js NPM-Paket | Snyk | 2026 Mar 31 | Axios NPM-Paket kompromittiert: Supply-Chain-Angriff liefert plattformübergreifenden RAT | Snyk, Axios Post-Mortem auf GitHub Issue, Mandiant-Bericht über Beteiligung von UNC1069 am Axios-Kompromittierung | 2025 Sep 25 | Bösartiger MCP-Server auf npm postmark-mcp erntet E-Mails | | 2025 Sep 15 | Shai-Hulud NPM-Paket-Malware | , , | 2025 Sep 8 | Qix-Maintainer durch Phishing-Kampagne kompromittiert, führt zu Malware in debug chalk und vielen anderen Paketen | | 2025 Aug 27 | Nx-Paket: Bösartige Version kompromittiert und KI-Coding-Tools als Waffe für LLM und Agenten | | 2025 Jul 25 | Toptal-Pakete wurden kompromittiert, was zu GitHub-Token-Diebstahl und Zerstörung von Systemen führte | | 2025 Jul 19 | ESLint Config Prettier-Maintainer wurden kompromittiert, verbreiten Malware und infizieren auch andere Maintainer | , , | 2025 Jun 25 | BeaverTail: Nordkoreanische Gruppe veröffentlicht 35 NPM-Malware-Pakete | | 2025 Jun 12 | NPM-Paket und andere -Namespace-Pakete wurden als bösartig befunden | , | 2025 May 15 | Das NPM-Paket nutzt Unicode-Steganografie in Google Kalender als Command-and-Control | | 2025 May 8 | Paket rand-user-agent mit 45.000 Downloads in Supply-Chain-Angriff für bösartigen RAT kompromittiert | | 2025 May 7 | Bösartige NPM-Pakete infizieren über 3.200 Cursor-Benutzer mit Hintertür | | 2025 May 2 | Typosquatting populärer .NET-, Python- und anderer Paketnamen | | 2025 Apr 15 | Russische Hacker typosquatten express-exp | | 2025 Apr 10 | Bösartiges NPM-Paket pdf-to-office | | 2025 Apr 5 | Nordkoreanische Hacker setzen BeaverTail-Malware über 11 bösartige NPM-Pakete ein | | 2025 Mar 26 | Bösartige Pakete und | | 2025 Mar 11 | Nordkoreanische Lazarus-Gruppe zielt auf NPM-Pakete is-buffer-validator, yoojae-validator, event-handle-package, array-empty-validator, react-event-dependency und auth-validator ab | | 2025 Feb 26 | Bösartiger Code in NPM-Paketen versteckt | | 2025 Jan 14 | npm-Befehlsverwirrung | | 2025 Jan 13 | Typosquattierte Pakete für Chalk und Chokidar beherbergen Hintertür-Trojaner | | 2024 Dec 20 | und mit 400.000 wöchentlichen Downloads wurden durch NPM-Token-Diebstahl kompromittiert und zur Veröffentlichung bösartiger Pakete für Monero-Kryptowährungs-Mining verwendet | , , | 2024 Dec 11 | Bösartiges NPM-Paket exfiltriert Daten in Typosquatting-Angriff | | 2024 Dec 3 | Supply-Chain-Angriff in Solanas web3.js-Bibliothek erkannt | | 2024 Nov 12 | "node-request-ip", "request-ip-check" und "request-ip-validator" sind gefälschte IP-Prüfprogramme auf npm, die auf Kryptowährungen abzielen und Trojaner installieren | | 2024 Oct 31 | Lottie-Player-NPM-Paket für Krypto-Wallet-Diebstahl kompromittiert | | 2024 Oct 31 | Typosquat-Kampagne zielt auf Puppeteer, Bignum.js und etwa 137 andere Kryptowährungsbibliotheken ab | | 2024 Oct 28 | Abhängigkeitsverwirrungs-Kampagne, die in einer npm-Supply-Chain-Sicherheit verwendet wird, um ein Fortune-500-Unternehmen zu kompromittieren | | 2024 Oct 4 | , , gefälschte NPM-Pakete, die darauf abzielen, Windows-Benutzer mit einer modifizierten AnyDesk-Binärdatei zu hinterlegen | | 2024 Jul 16 | und andere: Verdächtiger Maintainer enthüllt Fäden des npm-Supply-Chain-Angriffs | | 2024 Jul 11 | Starjacking und QuasarRAT auf npm | | 2024 Jun 17 | wechselt zu AGPL+kommerziell in einem „Rug-Pull“-Schritt | | 2024 Jun 11 | Das NPM-Paket verbirgt plattformübergreifende Hintertür in PNG-Dateien | | 2024 Jun 03 | npm-Registry-Cache-Vergiftungsangriff | | 2024 Apr 26 | Gefälschte Vorstellungsgespräche zielen auf Entwickler mit neuer Python-Hintertür ab | | 2024 Apr 16 | Tea-Token und Entwickler missbrauchen OSS-Infrastruktur zur Monetarisierung | | 2024 Feb 6 | Bösartiges NPM-Paket noblox.js-proxy-server tarnt sich als Noblox.js, zielt auf Roblox-Benutzer ab, um Daten zu stehlen | | 2024 Jan 25 | npm mit 748 Paketen überschwemmt, die Filme speichern | | 2024 Jan 3 | Ein -Paket mit registrierungsweiten Abhängigkeiten verhindert, dass Pakete zurückgezogen werden können | | 2023 Dec 14 | Ledger-Supply-Chain-Sicherheitsangriff führt Krypto-Drainer-Malware ein (@ledgerhq/connect-kit) | , Tweets | 2023 Sep 27 | Gefälschte Dependabot-Commits stehlen GitHub-Tokens und injizieren Malware in JavaScript-Dateien | | 2023 Jun 27 | Manifest Confusion – ein neu öffentlich gemachter Fehler im npm-Paketmanager, der Inkonsistenz der Paketmetadaten zeigt | | 2023 Jun 23 | Nordkoreanische Angreifer nutzen Social Engineering und Supply-Chain-Angriffe auf npm aus | | 2023 Jun 15 | Supply-Chain-Angriff nutzt verlassene S3-Buckets aus, um schädliche Binärdateien für zu verteilen | , | 2023 Jun 06 | Von ChatGPT empfohlene Pakete könnten für Supply-Chain-Sicherheitsangriffsvektoren ausgenutzt werden | | 2023 Feb 16 | Forscher kapern populäres NPM-Paket mit Millionen von Downloads | | 2023 Feb 10 | Forscher decken verschleierten bösartigen Code in PyPI-Python-Paketen auf, auch Beweise aus dem npm-Ökosystem | | 2023 Jan 29 | Phylum identifiziert 137 bösartige npm-Pakete | | 2022 Nov 29 | Unsichtbare npm-Malware könnte sich in maßgeschneiderten Versionen verstecken und die Sicherheitsprüfungen von npm audit umgehen | | 2022 Nov 24 | Phylum-Team erfasst erfasst bösartiges npm-Paket imagecompress-mini, das vorgibt, ein Bildkomprimierungstool zu sein | | 2022 Oct 12 | Aqua Security entdeckt Schwachstelle in npm, die die Offenlegung privat gehosteter npm-Pakete in der Registry ermöglicht | | 2022 Oct 07 | LofyGang verteilte ~200 bösartige NPM-Pakete, um Kreditkartendaten zu stehlen | | 2022 Sep 23 | Die beliebte Kryptowährungsbörse dYdX hatte ihr NPM-Konto gehackt | | 2022 Jul 29 | Bösartige Pakete , , und zielen auf den Diebstahl von Kreditkarteninformationen und Discord-Token ab | | 2022 May 26 | Gestohlene oAuth-GitHub-Token führten zu npm-Sicherheitsverletzung, kompromittierten Benutzerkonten-Metadaten, privaten Paketen und Klartext-Passwörtern in Protokollen | | 2022 May 24 | Bösartige npm-Pakete nutzen Dependency-Confusion-Angriffe aus | , | 2022 May 23 | npm-Pakete aufgrund abgelaufener Domains gekapert | | 2022 Apr 05 | Neue npm-Schwachstellen ermöglichen Angreifern, Pakete besser für Kontoübernahmen ins Visier zu nehmen | | 2022 Apr 26 | npm-Paket-Pflanzung | , | 2022 Mar 31 | Weitere Protestware von | | 2022 Mar 18 | Weitere Protestware von und | , , | | 2022 March 16 | Das Modul sabotiert npm-Entwickler im Paket , um gegen die Invasion der Ukraine zu protestieren | , , | | 2022 Mar 7 | Bösartige Pakete beim Exfiltrieren von Daten über legitime Webhook-Dienste erwischt | | | 2022 Feb 22 | 25 bösartige JavaScript-Bibliotheken aufgrund von Typosquatting-Angriffen | | | 2022 Feb 11 | 2.818 npm-Konten verwenden E-Mail-Adressen mit abgelaufenen Domains | | | 2021 Dec 08 | 17 JavaScript-Bibliotheken enthielten bösartigen Code, um Discord-Zugriffstoken und Umgebungsvariablen von Computern der Benutzer zu sammeln und zu stehlen – | | | 2021 December 01 | Der Bladabindi-Trojaner und RAT-Malware | | | 2021 November 04 | Pakete coa und rc – Die beliebte npm-Bibliothek 'coa' wurde heute mit injiziertem bösartigem Code gekapert, was vorübergehend React-Pipelines weltweit beeinträchtigte | , , , . | | 2021 October 27 | noblox.js-proxy und noblox.js – typosquattiertes npm-Paket, das Benutzer des offiziellen Roblox-API- und SDK-npm-Pakets (noblox.js) angreift | | | 2021 October 22 | ua-parser-js – Versionen eines beliebten NPM-Pakets namens ua-parser-js wurden mit bösartigem Code gefunden | , , , , | | 2021 September 02 | pac-resolver – kann Bedrohungsakteuren im lokalen Netzwerk ermöglichen, willkürlichen Code in Ihrem Node.js-Prozess auszuführen, wann immer dieser versucht, eine HTTP-Anfrage zu stellen | | | 2021 August 07 | Der npm-Paketbesitzprozess schlägt zurück und offenbart potenzielle Vektoren für Supply-Chain-Sicherheitsrisiken. | | | 2021 April 13 | Neue Linux-, macOS-Malware versteckt in gefälschtem Browserify-NPM-Paket: web-browserify | . | | 2020 December 02 | – bösartige npm-Pakete beim Installieren von Remote-Access-Trojanern erwischt. | , . | | 2020 November 09 | – npm-Paket beim Stehlen sensibler Discord- und Browserdateien erwischt | , . | | 2020 November 03 | – bösartiges npm-Paket öffnet Hintertüren auf den Computern von Programmierern. | | | 2020 August 29 | – bösartiges Paket stiehlt sensible Dateien. | | | 2020 April 27 | – One-Liner-Bibliothek zerstört ein Ökosystem. | , | | 2019 August 22 | – bösartiges Paket, das auf Windows-Systeme abzielt, um Informationen zu exfiltrieren und an einen entfernten Dienst zu senden. | , , | | 2019 June 05 | – bösartiger Code im npm-Paket event-stream gefunden. | , , | | 2018 November 27 | – bösartiger Code im npm-Paket event-stream gefunden. | , , , , , , | | 2018 July 12 | – bösartige Pakete in den npm-Paketen eslint-scope und eslint-config-eslint gefunden. | , , , , | | 2018 May 02 | – bösartiges Paket getcookies wird in übergeordnete express-bezogene Pakete eingebettet. | , , , , | | 2018 Feb 13 | Maintainer-Konto mit Zugriff auf das conventional-changelog npm-Paket kompromittiert und veröffentlichte Malware für 1 Tag und 11 Stunden | | 2017 August 02 | – bösartiges Typosquatting-Paket crossenv stiehlt Umgebungsvariablen. | , , , , | | 2016 March 22 | – wie ein Entwickler Node, Babel und Tausende von Projekten mit 11 Zeilen JavaScript kaputtmachte. | , , . |Follow-up notes:
Hast du ein tolles Projekt, Paket, einen Artikel oder andere Ressourcen zu Node.js-Sicherheit gefunden? Sende mir einen Pull-Request! Befolge einfach die Richtlinien. Danke!
sag hallo auf Twitter
JSON.parse()-Drop-in-Ersatz mit Prototype-Poisoning-Schutz.npm install-Lifecycle-Skripte aus.ses, um Drittanbieter-Abhängigkeiten einzuschränken und ihren Zugriff auf Host-Funktionen basierend auf Richtlinien zu begrenzen, die durch Trust-on-First-Use-Statikanalyse generiert werden.@react-native-aria/focus@react-native-areaos-info-checker-es6ethers-provider2ethers-providerz@rspack/core@rspack/cli@typescript-eslint/eslint-plugin@solana/web3.jslodasherthem4onlaodasherstring-width-cjsnoblox-tsua-parser-jscors-parsereverythingsmall-smpern-validslifeculerproc-titlestyled-componentses5-extevent-source-pollyfillpeacenotwarnode-ipc