Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
awesome-nodejs-security — Directorio curado de herramientas de seguridad para Node.js, analizadores estáticos, escáneres de vulnerabilidades y recursos educativos que cubren OWASP Top 10, seguridad de la cadena de suministro y prácticas de codificación segura. | Kitploit
Herramientas/GitHubGitHub/lirantal/awesome-nodejs-security
Escáneres de VulnerabilidadesAnálisis Estático de Código (SAST)Análisis de CódigoSeguridad WebSeguridad de Cadena de SuministroAprendizaje y EducaciónRecursos CuradosRutas de Aprendizaje y Cursos

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir
GitHub
lirantal/awesome-nodejs-security

awesome-nodejs-security

Directorio curado de herramientas de seguridad para Node.js, analizadores estáticos, escáneres de vulnerabilidades y recursos educativos que cubren OWASP Top 10, seguridad de la cadena de suministro y prácticas de codificación segura.

Ver Repositorio
3.0k300hace 6 díasRevisado por Kitploit

Una lista curada de increíbles recursos de seguridad de Node.js.

# # #

liran_tal



Seguridad de Node.js

Captura de pantalla 2024-09-12 a las 20 14 27

Aprende técnicas de codificación segura de Node.js y mejores prácticas de Liran Tal


Contenido

  • Herramientas
    • Fortalecimiento del framework web
    • Análisis estático de código
    • Pruebas de seguridad dinámicas de aplicaciones
    • Validación de entrada/codificación de salida
    • Composición segura
    • CSRF
    • Vulnerabilidades y avisos de seguridad
    • Fortalecimiento de seguridad
  • Fuentes de datos
  • Incidentes de seguridad
  • Educativo
    • Campo de pruebas de hacking
    • Artículos
    • Artículos de investigación
    • Libros
    • Hojas de ruta
  • Empresas

Herramientas

Fortalecimiento del framework web

  • Helmet - Helmet te ayuda a asegurar tus aplicaciones Express configurando varios encabezados HTTP.
  • koa-helmet - koa-helmet te ayuda a asegurar tus aplicaciones Koa configurando varios encabezados HTTP.
  • blankie - Plugin CSP para hapi.
  • fastify-helmet - fastify-helmet te ayuda a asegurar tus aplicaciones fastify configurando encabezados de seguridad importantes.
  • nis2-express-middleware - Middleware integral para Express.js para cumplimiento de la directiva NIS2 de la UE (registro, defensa activa y valores predeterminados seguros).
  • nuxt-security - 🛡 Módulo de seguridad para Nuxt basado en OWASP Top 10 y Helmet.
  • reporting-api - Configura y recopila informes de CSP, Reporting API v0 y v1 para analizarlos de manera confiable y procesarlos por el usuario

Seguridad en GitHub Actions y CI/CD

  • New dependencies advisor - Acción de GitHub que añade comentarios a las solicitudes de extracción con información sobre la salud de los paquetes de dependencias npm recién agregadas.
  • OpenSSF Scorecard Monitor - Simplifica el seguimiento de OpenSSF Scorecard en tu organización con informes automatizados en markdown y JSON, además de alertas opcionales en issues de GitHub.

Análisis estático de código

  • eslint-plugin-security - Reglas de ESLint para la seguridad de Node. Este proyecto ayuda a identificar posibles puntos críticos de seguridad, pero encuentra muchos falsos positivos que requieren revisión manual.
  • tslint-plugin-security - Reglas de TSLint para la seguridad de Node. Este proyecto ayuda a identificar posibles puntos críticos de seguridad, pero encuentra muchos falsos positivos que requieren revisión manual.
  • safe-regex - Detecta expresiones regulares potencialmente catastróficas de tiempo exponencial limitando la altura de estrella a 1.
  • vuln-regex-detector - Este módulo permite verificar si una expresión regular es vulnerable. En JavaScript, las expresiones regulares pueden ser "vulnerables": susceptibles a retroceso catastrófico. Si tu aplicación se usa en el lado del cliente, puede ser un problema de rendimiento. En el lado del servidor, puede exponerte a Denegación de Servicio por Expresión Regular (REDOS).
  • regolith - Biblioteca de regex para TypeScript diseñada para prevenir ataques ReDoS. Creé enlaces en TypeScript para la biblioteca Rust Regex para prevenir ataques de Denegación de Servicio por Expresión Regular.
  • git-secrets - Evita que se comprometan secretos y credenciales en repositorios git.
  • DevSkim - DevSkim es un conjunto de plugins y reglas para IDE que proporcionan capacidades de "linting" de seguridad. También tiene soporte para CLI, por lo que se puede integrar en un pipeline CI/CD.
  • ban-sensitive-files - Verifica los nombres de archivo a confirmar contra una biblioteca de reglas de nombres de archivo para evitar almacenar archivos sensibles en Git. Revisa algunos archivos en busca de contenido sensible (por ejemplo, authToken dentro del archivo .npmrc).
  • NodeJSScan - Un escáner de seguridad de código estático para aplicaciones Node.js. Incluye una interfaz de usuario ordenada que puede señalar dónde está el problema y cómo solucionarlo.
  • NodeSecure CLI - CLI de Node.js que permite analizar en profundidad el árbol de dependencias de un paquete npm o un directorio dado.

Pruebas de seguridad dinámicas de aplicaciones

  • PurpleTeam - SaaS de pruebas de regresión de seguridad y CLI, perfecto para insertar en tus pipelines de compilación. No necesitas escribir ninguna prueba tú mismo. purpleteam es lo suficientemente inteligente como para saber cómo probar, solo necesitas proporcionar un archivo de trabajo (Job) que le indique a purpleteam qué deseas probar.

Validación de entrada y codificación de salida

  • node-esapi - node-esapi es un puerto mínimo del codificador ESAPI4JS (Enterprise Security API for JavaScript).
  • escape-html - Escapa una cadena para su uso en HTML.
  • js-string-escape - Escapa cualquier cadena para que sea un literal de cadena de JavaScript válido entre comillas dobles o simples.
  • validator - Una biblioteca npm de validadores y sanitizadores de cadenas.
  • xss-filters - ¡Filtrado de salida suficiente para prevenir XSS!
  • DOMPurify - Un sanitizador XSS solo para DOM, súper rápido y ultratolerante para HTML, MathML y SVG.
  • envalid - Envalid es una pequeña biblioteca para validar y acceder a variables de entorno en Node.js.
  • data-guardian - data-guardian es una biblioteca pequeña y altamente personalizable que puede enmascarar datos sensibles en entidades arbitrarias y puede ayudar con OWASP Protect Data Everywhere.
  • is-path-inside-secure - is-path-inside-secure es una implementación consciente de enlaces simbólicos del popular paquete npm is-path-inside, diseñado para ayudar a prevenir vulnerabilidades de path traversal.
  • spotlighting-datamarking - spotlighting-datamarking proporciona una implementación ligera de las técnicas del artículo Spotlighting, ofreciendo delimitación de datos, marcado de datos y codificación Base64 opcional para ayudar a separar datos de instrucciones y reducir la susceptibilidad a ataques indirectos de inyección de instrucciones.
  • promptpurify - Cortafuegos de instrucciones estructural para aplicaciones LLM, con un clasificador entrenado para entradas de inyección de instrucciones y jailbreak.

Composición segura

  • pug-plugin-trusted-types - Plugin de plantillas Pug que facilita la composición segura de HTML a partir de entradas no confiables y proporciona CSP y CSRF automágicamente.
  • safesql - Una plantilla etiquetada (mysql`...`) que comprende la gramática de consultas de Postgres y MySQL para prevenir inyección SQL.
  • sh-template-tag - Una plantilla etiquetada (sh`...`) que comprende la sintaxis de Bash para prevenir inyección de shell.

CSRF

  • csurf - Middleware de protección CSRF para Node.js.
  • crumb - Generación y validación de migas CSRF para hapi.
  • fastify-csrf - Un plugin para añadir protección CSRF a fastify.

Vulnerabilidades y avisos de seguridad

  • npq - Instala paquetes de forma segura con npm o yarn auditándolos como parte de tu proceso de instalación.
  • snyk - Snyk te ayuda a encontrar, corregir y monitorear vulnerabilidades conocidas en dependencias npm, Ruby y Java de Node.js, tanto de forma ad hoc como parte de tu sistema CI (Compilación).
  • node-release-lines - API de introspección para metadatos de versiones de Node.js. Proporciona información sobre líneas de versiones, su estado relativo junto con detalles de cada versión.
  • auditjs - Audita un archivo package.json de NPM para identificar vulnerabilidades conocidas utilizando OSSIndex.
  • npm-audit - Ejecuta una auditoría de seguridad basada en tu package.json usando npm.
  • npm-audit-resolver - Gestiona los resultados de npm-audit, incluyendo opciones para ignorar problemas específicos de manera clara y auditable.
  • gammaray - Ejecuta una auditoría de seguridad basada en tu package.json usando los datos de vulnerabilidades del Grupo de Trabajo de Seguridad de Node.js.
  • patch-package - Permite a los autores de aplicaciones crear correcciones para dependencias npm (en node_modules) sin bifurcar o esperar PRs fusionados, creando y aplicando parches.
  • check-my-headers - Forma rápida y sencilla de verificar cualquier encabezado HTTP.
  • clawsearch-guard - Verificación de seguridad previa a la instalación para habilidades de agentes de IA y paquetes npm. Realiza análisis de puntuación de confianza antes de la instalación para detectar patrones maliciosos, exfiltración de datos e inyección de instrucciones.
  • is-website-vulnerable - Encuentra vulnerabilidades de seguridad conocidas públicamente en las bibliotecas JavaScript del frontend de un sitio web.
  • joi-security - Detecta fallos de seguridad en esquemas de validación Joi.

Fortalecimiento de seguridad

  • hijagger - Verifica todos los mantenedores de todos los paquetes npm y PyPI en busca de paquetes secuestrables mediante el reregistro de dominios.
  • snync - Mitiga las preocupaciones de seguridad de los riesgos de confusión de dependencias en la cadena de suministro.
  • NopPP - No Prototype Pollution - Pequeña ayuda para proteger contra vulnerabilidades de contaminación de prototipos en tu aplicación, ya sea introducidas en tu propio código o en código de terceros.
  • anti-trojan-source - Detecta ataques de fuente troyana que emplean ataques bidireccionales Unicode para inyectar código malicioso.
  • express-limiter - Middleware de limitación de velocidad para aplicaciones Express basado en redis.
  • limits - Middleware simple para express/connect para establecer límites de tamaño de subida, tiempo de espera de solicitud, etc.
  • rate-limiter-flexible - Limitador de velocidad rápido, flexible y amigable por clave y protección contra DDoS y ataques de fuerza bruta en memoria de proceso, Cluster, Redis, MongoDb, MySQL, PostgreSQL a cualquier escala. Ejemplos para Express y Koa incluidos.
  • tor-detect-middleware Middleware de detección de Tor para express
  • express-enforces-ssl Fuerza SSL para proyectos Node.js basados en Express. Sin embargo, se recomienda encarecidamente que maneje SSL y reglas HTTP globales en un proxy frontal.
  • bourne Reemplazo directo de JSON.parse() con protección contra contaminación de prototipos.
  • sigcli - Capa de autenticación para agentes de IA. Proxy MITM local en 127.0.0.1 intercepta HTTPS e inyecta credenciales (cookies, tokens Bearer, encabezados personalizados) de forma transparente — los agentes de IA se autentican sin ver nunca los secretos. Almacenamiento cifrado AES-256-GCM, SSO del navegador, 4 estrategias de autenticación.

Fuentes de datos

  • recurso - Una lista estructurada de todas las versiones de Node.js, las compilaciones binarias, las dependencias que incluyen (npm, zlib, openssl) junto con sus versiones, si el lanzamiento es de seguridad y si es LTS.
  • recurso - El repositorio de GitHub nodejs/security-wg mantiene un directorio /vuln/core con todos los CVE aplicados a las versiones de Node.js runtime.

Incidentes de seguridad

Problemas de seguridad en la cadena de suministro de ProtestwareLa siguiente es una lista de protestware conocido que abarca también otros ecosistemas:

  • El autor del paquete PyPI atomicwrites elimina su propio código
  • left-pad
  • event-source-polyfill, Mariusz Nowak y su es5-ext, Evan Jacobs y sus styled-components, node-ipc, peacenotwar, nestjs-pino - todo en relación con la crisis entre Rusia y Ucrania.
  • La organización Open Souce Peace mantiene una lista de incidentes de protestware identificados.

Artículos que cubren los temas relacionados con el protestware son:

  • Revisión de protestware de Techcrunch 2022
  • Tipos de protestware de Snyk 2022

Incidentes de seguridad específicos de npm y JavaScript y problemas de seguridad en la cadena de suministro

Colección de incidentes de seguridad ocurridos en las comunidades relacionadas con Node.js, JavaScript y npm con artículos de respaldo:| Fecha | Nombre | Enlaces de referencia | |-------------------|-----------------------------------------------------------------------------------------------------------------------------------------------------------------|-----------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------| | 2026 mayo 11 | Paquetes npm de TanStack comprometidos mediante la campaña Shai-Hulud | Snyk, StepSecurity, Socket | 2026 abr 29 | Stealer basado en Bun ataca paquete npm @cap-js de SAP | Snyk | 2026 mar 31 | Paquete npm de Axios comprometido: ataque a la cadena de suministro distribuye RAT multiplataforma | Snyk, Axios post-mortem on GitHub issue, Mandaint report on UNC1069 involvement in Axios compromise | 2025 sep 25 | Servidor MCP malicioso en npm postmark-mcp recopila correos electrónicos | | 2025 sep 15 | Malware de paquete npm Shai-Hulud | , , | 2025 sep 8 | Mantenedor de Qix comprometido mediante campaña de phishing que propagó malware en debug chalk y muchos otros paquetes | | 2025 ago 27 | Compromiso de versión maliciosa del paquete Nx y uso malintencionado de LLM y agentes de herramientas de codificación IA | | 2025 jul 25 | Paquetes de Toptal comprometidos, provocando robo de tokens de GitHub y destrucción de sistemas | | 2025 jul 19 | Mantenedores de ESLint Config Prettier comprometidos, propagan malware e infectan a otros mantenedores | , , | 2025 jun 25 | Grupo norcoreano BeaverTail lanza 35 paquetes npm maliciosos | | 2025 jun 12 | Paquete npm y otros paquetes del espacio de nombres resultaron maliciosos | , | 2025 mayo 15 | El paquete npm utiliza esteganografía unicode en Google Calendar como comando y control | | 2025 mayo 8 | Paquete rand-user-agent con 45.000 descargas comprometido en ataque a la cadena de suministro para RAT malicioso | | 2025 mayo 7 | Paquetes npm maliciosos infectan a más de 3.200 usuarios de Cursor con puerta trasera | | 2025 mayo 2 | Typosquatting de nombres populares de paquetes .NET, Python y otros | | 2025 abr 15 | Hackers rusos hacen typosquat de express-exp | | 2025 abr 10 | Paquete npm malicioso pdf-to-office | | 2025 abr 5 | Hackers norcoreanos despliegan malware BeaverTail a través de 11 paquetes npm maliciosos | | 2025 mar 26 | Paquetes maliciosos y | | 2025 mar 11 | Grupo Lazarus norcoreano ataca paquetes npm is-buffer-validator, yoojae-validator, event-handle-package, array-empty-validator, react-event-dependency y auth-validator | | 2025 feb 26 | Código malicioso oculto en paquetes NPM | | 2025 ene 14 | Confusión de comandos en npm | | 2025 ene 13 | Paquetes con typosquatting de Chalk y Chokidar albergan troyanos con puerta trasera | | 2024 dic 20 | y con 400k descargas semanales fueron comprometidos debido al robo de tokens npm y se usaron para publicar paquetes maliciosos para minería de criptomoneda monero | , , | 2024 dic 11 | Paquete npm malicioso exfiltra datos en ataque de typosquatting | | 2024 dic 3 | Ataque a la cadena de suministro detectado en la librería web3.js de Solana | | 2024 nov 12 | "node-request-ip", "request-ip-check" y "request-ip-validator" son utilidades falsas de verificación de IP en npm que apuntan a criptomonedas e instalan troyanos | | 2024 oct 31 | Paquete npm Lottie Player comprometido para robo de billeteras cripto | | 2024 oct 31 | Campaña de typosquatting dirigida a Puppeteer, Bignum.js y otras 137 librerías de criptomonedas | | 2024 oct 28 | Campaña de confusión de dependencias utilizada en un ataque de seguridad en la cadena de suministro npm para vulnerar una empresa Fortune 500 | | 2024 oct 4 | , , paquetes npm falsificados dirigidos a usuarios de Windows con un binario modificado de AnyDesk | | 2024 jul 16 | y otros mantenedores sospechosos revelan hilos de ataque a la cadena de suministro npm | | 2024 jul 11 | starjacking y QuasarRAT en npm | | 2024 jun 17 | cambia a AGPL+comercial en un movimiento de "rug pull" | | 2024 jun 11 | Paquete npm oculta puerta trasera multiplataforma en archivos PNG | | 2024 jun 03 | Ataque de envenenamiento de caché del registro npm | | 2024 abr 26 | Entrevistas de trabajo falsas apuntan a desarrolladores con nueva puerta trasera en Python | | 2024 abr 16 | Tokens Tea y desarrolladores abusando de la infraestructura OSS para monetización | | 2024 feb 6 | Paquete npm malicioso noblox.js-proxy-server se hace pasar por Noblox.js, apuntando a usuarios de Roblox para robo de datos | | 2024 ene 25 | npm inundado con 748 paquetes que almacenan películas | | 2024 ene 3 | Un paquete con dependencias a todo el registro impide que los paquetes se puedan eliminar | | 2023 dic 14 | Ataque de seguridad en la cadena de suministro de Ledger que introduce malware de drenaje de cripto (@ledgerhq/connect-kit) | , Tweets | 2023 sep 27 | Commits falsos de Dependabot roban tokens de GitHub e inyectan malware en archivos JavaScript | | 2023 jun 27 | Manifest Confusion - un nuevo error divulgado públicamente en el administrador de paquetes npm que muestra inconsistencia en los metadatos del paquete | | 2023 jun 23 | Atacantes norcoreanos explotan ingeniería social y ataques a la cadena de suministro en npm | | 2023 jun 15 | Ataque a la cadena de suministro explota buckets S3 abandonados para distribuir binarios maliciosos para | , | 2023 jun 06 | Paquetes recomendados por ChatGPT pueden ser explotados como vector de ataque en la cadena de suministro | | 2023 feb 16 | Investigadores secuestran un paquete NPM popular con millones de descargas | | 2023 feb 10 | Investigadores descubren código malicioso ofuscado en paquetes Python de PyPI, también hay evidencia afiliada al ecosistema npm | | 2023 ene 29 | Phylum identifica 137 paquetes npm maliciosos | | 2022 nov 29 | Malware npm invisible puede ocultarse en versiones manipuladas y eludir las comprobaciones de seguridad de npm audit | | 2022 nov 24 | El equipo de Phylum captura un paquete npm malicioso imagecompress-mini que afirma ser una herramienta de compresión de imágenes | | 2022 oct 12 | Aqua security descubre una falla en npm que permite revelar paquetes npm alojados de forma privada en el registro | | 2022 oct 07 | LofyGang distribuyó ~200 paquetes NPM maliciosos para robar datos de tarjetas de crédito | | 2022 sep 23 | El popular intercambio de criptomonedas dYdX sufrió el pirateo de su cuenta NPM | | 2022 jul 29 | paquetes maliciosos , , y apuntan a robar información de tarjetas de crédito y tokens de discord | | 2022 may 26 | Tokens de GitHub oAuth robados llevan a una violación de seguridad en npm, metadatos de cuentas de usuario comprometidos, paquetes privados y contraseñas en texto plano en registros | | 2022 may 24 | paquetes npm maliciosos que explotan ataques de confusión de dependencias | , | 2022 may 23 | Paquetes npm secuestrados debido a dominios expirados | | 2022 abr 05 | Nuevas fallas en npm permiten a atacantes atacar mejor paquetes para toma de cuentas | | 2022 abr 26 | Siembra de paquetes npm | , | 2022 mar 31 | Más protestware de | | 2022 mar 18 | Más protestware de y | , , | | 2022 marzo 16 | El módulo sabotea a desarrolladores npm en el paquete para protestar por la invasión de Ucrania | , , | | 2022 mar 7 | Paquetes maliciosos detectados exfiltrando datos a través de servicios legítimos de webhook | | | 2022 feb 22 | 25 librerías JavaScript maliciosas debido a ataques de typosquatting | | | 2022 feb 11 | 2.818 cuentas npm utilizan direcciones de correo electrónico con dominios expirados | | | 2021 dic 08 | 17 librerías JavaScript contenían código malicioso para recolectar y robar tokens de acceso de Discord y variables de entorno de los ordenadores de los usuarios - | | | 2021 diciembre 01 | El troyano Bladabindi y malware RAT | | | 2021 noviembre 04 | Paquetes coa y rc - La popular librería npm 'coa' fue secuestrada hoy con código malicioso inyectado, afectando efímeramente canalizaciones React en todo el mundo | , , , . | | 2021 octubre 27 | noblox.js-proxy y noblox.js - paquete npm con typosquatting que apunta a usuarios de la API y SDK oficial de Roblox (noblox.js) | | | 2021 octubre 22 | ua-parser-js - Se encontró que versiones de un popular paquete NPM llamado ua-parser-js contenían código malicioso | , , , , | | 2021 septiembre 02 | pac-resolver - puede permitir que actores maliciosos en la red local ejecuten código arbitrario dentro de su proceso Node.js cada vez que intente realizar una solicitud HTTP | | | 2021 agosto 07 | Proceso de propiedad de paquetes npm contraataca y expone vectores potenciales para riesgos de seguridad en la cadena de suministro. | | | 2021 abril 13 | Nuevo malware para Linux, macOS oculto en paquete NPM falso de Browserify: web-browserify | . | | 2020 diciembre 02 | - paquetes npm maliciosos detectados instalando troyanos de acceso remoto. | , . | | 2020 noviembre 09 | - Paquete npm detectado robando archivos sensibles de Discord y navegadores | , . | | 2020 noviembre 03 | - paquete npm malicioso abre puertas traseras en ordenadores de programadores. | | | 2020 agosto 29 | - paquete malicioso que roba archivos sensibles. | | | 2020 abril 27 | - librería de una línea rompe un ecosistema. | , | | 2019 agosto 22 | - paquete malicioso dirigido a sistemas Windows para exfiltrar información y enviarla a un servicio remoto. | , , | | 2019 junio 05 | - código malicioso encontrado en el paquete npm event-stream. | , , | | 2018 noviembre 27 | - código malicioso encontrado en el paquete npm event-stream. | , , , , , , | | 2018 julio 12 | - paquetes maliciosos encontrados en los paquetes npm eslint-scope y eslint-config-eslint. | , , , , | | 2018 mayo 02 | - paquete malicioso getcookies incrustado en paquetes de nivel superior relacionados con express. | , , , , | | 2018 feb 13 | cuenta de mantenedor con acceso al paquete npm conventional-changelog comprometida y publicó malware durante 1 día y 11 horas | | 2017 agosto 02 | - paquete malicioso de typosquatting crossenv roba variables de entorno. | , , , , | | 2016 marzo 22 | - cómo un desarrollador rompió Node, Babel y miles de proyectos en 11 líneas de JavaScript. | , , . |Notas complementarias:

  • Un recurso para incidentes maliciosos es BadJS - un repositorio de JavaScript malicioso que se ha encontrado en sitios web, extensiones, paquetes npm y en cualquier otro lugar donde JavaScript viva.
  • npm zoo es un archivo que mantiene un registro del código fuente original de paquetes maliciosos con fines educativos.

Educativo

Boletines

  • Node.js Security newsletter - Información sobre seguridad en JavaScript y web, últimas vulnerabilidades de seguridad, conocimientos prácticos sobre código seguro, incidentes del ecosistema npm, actualizaciones de características del runtime de Node.js, actualizaciones de los runtimes Bun y Deno, mejores prácticas de codificación segura, malware, paquetes maliciosos y más.

Artículos

  • Una hoja de ruta para la seguridad en Node.js (el dominio original https://nodesecroadmap.fyi/ no está disponible. Ver #42)
  • 10 mejores prácticas de seguridad npm
  • Serie de hojas de referencia OWASP - Hoja de referencia de seguridad para Node.js
  • ¿Qué es una puerta trasera? Construyamos una con Node.js
  • La anatomía de un paquete malicioso
  • Por qué los lockfiles de npm pueden ser un punto ciego de seguridad para inyectar módulos maliciosos
  • Acciones de GitHub para publicar paquetes npm de manera segura
  • Las 11 mejores prácticas de seguridad en Node.js | Sqreen.com
  • Un cuento de envenenamiento de prototipos
  • Asegurando tu organización de GitHub
  • Caso de estudio de investigación: Seguridad de la cadena de suministro a escala – Información sobre la toma de cuentas de NPM
  • Mejores prácticas de seguridad npm
  • La superficie de ataque de la documentación: Cómo las bibliotecas npm enseñan patrones inseguros - Análisis de cómo bibliotecas npm populares con configuraciones seguras por defecto enseñan patrones inseguros en sus ejemplos de README, cubriendo 4 paquetes con más de 180 millones de descargas semanales combinadas.

Artículos de investigación

  • Inmersión profunda en vulnerabilidades de seguridad de extensiones de Visual Studio Code

Libros

  • Asegure su aplicación web Node.js: Mantenga a los atacantes fuera y a los usuarios contentos por Karl Duuna, 2016
  • Seguridad esencial en Node.js por Liran Tal, 2017 - Práctico y abundante en código fuente para una guía práctica de asegurar aplicaciones web Node.js.
  • Asegurando aplicaciones Node JS por Ben Edmunds, 2016 - Aprenda los fundamentos de seguridad que un desarrollador senior normalmente adquiere a lo largo de años de experiencia, todo condensado en un manual rápido y fácil.
  • Caja de herramientas de seguridad para desarrolladores web - Libros combinados de seguridad en Node.js y web.
  • Libro de Thomas Gentilhomme: Conviértete en desarrollador Node.js
  • Codificación segura en Node.js: Defensa contra vulnerabilidades de inyección de comandos
  • Codificación segura en Node.js: Prevención y explotación de vulnerabilidades de path traversal
  • Codificación segura en Node.js: Mitigación y armamento de vulnerabilidades de inyección de código

Hojas de ruta

  • Hoja de ruta del desarrollador Node.js

Empresas

  • Snyk - Una solución centrada en el desarrollador que automatiza la búsqueda y corrección de vulnerabilidades en sus dependencias.
  • Datadog ASM - Monitoreo de seguridad de aplicaciones con detección y protección de amenazas en tiempo real (anteriormente Sqreen, adquirido en 2021).
  • NodeSource - Aplicaciones Node.js de misión crítica. Proporciona N|Solid y Módulos Certificados por Node.
  • GuardRails - Una aplicación de GitHub que te proporciona retroalimentación de seguridad instantánea en tus Pull Requests.
  • NodeSecure - Una organización de desarrolladores que construyen herramientas de seguridad gratuitas y de código abierto para JavaScript/Node.js.

Campo de entrenamiento de hacking

  • OWASP NodeGoat - El proyecto OWASP NodeGoat proporciona un entorno para aprender cómo se aplican los riesgos de seguridad del OWASP Top 10 a aplicaciones web desarrolladas con Node.js y cómo abordarlos de manera efectiva.
  • OWASP Juice Shop - OWASP Juice Shop es una aplicación web intencionalmente insegura para capacitaciones de seguridad escrita enteramente en Javascript que abarca todo el OWASP Top Ten y otras fallas de seguridad graves.
  • DomGoat - El XSS del lado del cliente ocurre cuando datos no confiables de fuentes terminan en sumideros. Información y ejercicios sobre diferentes fuentes, diferentes sumideros y ejemplos de XSS que ocurren debido a ellos en el menú del lado izquierdo.

Contribución

¿Encontraste un proyecto, paquete, artículo u otro tipo de recurso increíble relacionado con la seguridad en Node.js? ¡Envíame un pull request! Sigue las directrices. ¡Gracias!


di hola en Twitter

Licencia

CC0

Descargar herramienta
  • Trust But Verify - TBV compara un paquete npm con su repositorio fuente para asegurar que el artefacto resultante sea el mismo.
  • lockfile-lint - Analiza archivos de bloqueo (lockfiles) para mejorar la seguridad y las políticas de confianza, manteniéndolos limpios de inyección de paquetes maliciosos y otras configuraciones inseguras.
  • pkgsign - Una herramienta CLI para firmar y verificar paquetes npm y yarn.
  • semgrep - Análisis estático de código abierto, sin conexión y fácil de personalizar para muchos lenguajes. Algunos otros en esta lista (NodeJSScan) usan semgrep como motor.
  • npm-scan - Una herramienta extensible de escaneo de vulnerabilidades basada en heurísticas para paquetes npm instalados.
  • js-x-ray - Escáner SAST de JavaScript y Node.js capaz de detectar varios patrones de código malicioso conocidos (importaciones inseguras, declaraciones inseguras, RegEx inseguros, literales codificados, código minimizado y ofuscado).
  • cspscanner - CSP Scanner ayuda a desarrolladores y expertos en seguridad a inspeccionar y evaluar fácilmente la Política de Seguridad de Contenido (CSP) de un sitio.
  • eslint-plugin-anti-trojan-source - Plugin de ESLint para detectar y prevenir ataques de fuente troyana (Trojan Source) en tu base de código.
  • sdc-check - Pequeña herramienta para informarte sobre riesgos potenciales en la lista de dependencias de tu proyecto.
  • fix-lockfile-integrity - Herramienta CLI para corregir hashes de integridad débiles (sha1) a hashes más seguros (sha512) en tu archivo de bloqueo npm.
  • Bearer - Herramienta CLI para encontrar y ayudarte a corregir riesgos de seguridad y privacidad en tu código según OWASP Top 10.
  • GuardDog - GuardDog es una herramienta CLI para identificar paquetes maliciosos en PyPI y npm.
  • repolyze - Analiza un repositorio de código fuente git en busca de señales de salud y métricas del proyecto.
  • confused - Herramienta para verificar vulnerabilidades de confusión de dependencias en múltiples sistemas de gestión de paquetes. Ver Dependency Confusion: How I Hacked Into Apple, Microsoft and Dozens of Other Companies como referencia sobre la razón de esta herramienta.
  • nodejs-cve-checker - Una herramienta simple que valida que los CVE se hayan publicado en NVD después de un lanzamiento de seguridad de Node.js.
  • zizmor - Análisis estático para GitHub Actions y flujos de trabajo CI/CD.
  • releaserun - Escanea dependencias del proyecto en busca de tiempos de ejecución al final de su vida útil, CVE conocidos y calificaciones de salud de versiones en más de 300 productos.
  • CVE PoC Search - Busca repositorios públicos de prueba de concepto en GitHub por identificador CVE.
  • fastify-rate-limit Limitador de velocidad de baja sobrecarga para tus rutas.
  • secure-json-parse Reemplazo directo de JSON.parse() con protección contra contaminación de prototipos.
  • express-brute Middleware de protección contra fuerza bruta para rutas de express que limita la velocidad de las solicitudes entrantes, aumentando la demora con cada solicitud en una secuencia similar a Fibonacci.
  • allowed-scripts Ejecuta scripts de ciclo de vida de npm install permitidos.
  • ses Un shim para JavaScript reforzado, un modo de lenguaje que mitiga ataques de contaminación de prototipos y soporta confinar de forma segura múltiples inquilinos en un único ámbito de JavaScript, dotando a cada uno con objetos de API reforzados.
  • lavamoat Mitiga ataques a la cadena de suministro utilizando ses para confinar dependencias de terceros y limitar su acceso a los poderes del anfitrión basándose en políticas generadas por análisis estático de confianza en el primer uso.
  • moddable Implementa JavaScript reforzado como modelo de seguridad para sistemas embebidos.
  • is-my-node-vulnerable - Paquete que verifica si tu instalación de Node.js es vulnerable a vulnerabilidades de seguridad conocidas.
  • @lavamoat/preinstall-always-fail - Paquete npm para verificar si los scripts de preinstalación o postinstalación se están ejecutando en tus flujos de trabajo npm o yarn.
  • FCaptcha - CAPTCHA autogestionado con análisis de comportamiento que detecta bots, agentes de IA de visión y navegadores headless. Incluye servidor Node.js con prueba de trabajo SHA-256.
  • are-scripts-enabled - Paquete npm para verificar si los scripts de preinstalación o postinstalación se están ejecutando en tus flujos de trabajo npm o yarn.
  • @w-r-l/verify - Verifica la integridad criptográfica de paquetes de archivo web WACZ. Comprueba firmas Ed25519 y sellos de tiempo RFC 3161.
  • pompelmi - Escaneo de carga de archivos local primero para Node.js para inspeccionar archivos no confiables antes del almacenamiento.
  • verifyfetch - Verificación de integridad basada en SRI y descargas reanudables para archivos grandes. Protege contra compromisos de CDN y ataques a la cadena de suministro en el navegador.
  • Snyk
    Snyk
    ReversingLabs
    Aikido
    Snyk
    Snyk
    Arstechnica
    Snyk
    Socket
    Safedep
    Socket
    @react-native-aria/focus
    @react-native-area
    Aikido
    Bleeping Computer
    os-info-checker-es6
    Veracode
    Aikido
    Socket
    Socket
    Safety
    ReversingLabs
    socket
    ethers-provider2
    ethers-providerz
    ReversingLabs
    socket
    cycode
    Checkmarx
    socket
    @rspack/core
    @rspack/cli
    rspack release notes
    sonatype
    Socket
    @typescript-eslint/eslint-plugin
    Socket
    @solana/web3.js
    Socket
    sonatype
    Snyk
    Phylum
    https://www.landh.tech/blog/20241028-hidden-supply-chain-links/
    lodasher
    them4on
    laodasher
    Sonatype
    string-width-cjs
    Snyk
    noblox-ts
    stacklok
    ua-parser-js
    Adventures in Nodeland
    cors-parser
    Sonatype
    landh.tech
    Bleeping Computer
    Sonatype
    Socket
    Sonatype
    everything
    SC Media
    Sonatype
    1
    2
    3
    4
    5
    6
    7
    8
    Checkmarx
    Darcy Clarke's blog
    Phylum
    paquete npm bignum
    The Hacker News
    Checkmarx
    Vulcan
    Illustria on The Hacker News
    The Hacker News
    phylum
    JFrog
    Louisw Lang on Twitter
    Aqua
    TheHackerNews
    Mend
    small-sm
    pern-valids
    lifeculer
    proc-title
    darkreading
    GitHub
    Snyk
    Snyk
    TheRegister
    Aqua
    Aqua
    The Hacker News
    styled-components
    Checkmarx Security blog
    es5-ext
    event-source-pollyfill
    Snyk advisory for event-source-pollyfill
    es5-ext commit
    ArsTechnica
    peacenotwar
    node-ipc
    Snyk blog
    Darkreading
    SC Magazine
    Checkmarx Security blog
    TheHackerNews
    TheRecord
    TheRecord
    Sonatype
    Bleepingcomputer
    the record
    npm tweet
    npm tweet for rc
    the register
    Cybersecurity and Infrastructure Security Agency (CISA)
    github issue
    IOCs
    portswigger
    theregister
    arstechnica.com
    Twitter
    Bleepingcomputer
    jdb.js - db-json.js
    zdnet.com
    Bleepingcomputer
    discord malicious npm package
    sonatype
    zdnet
    twilio-npm
    zdnet
    fallguys
    zdnet
    is-promise
    Forbes Lindesay - Maintainer post-mortem
    snyk's postmortem
    bb-builder
    Snyk
    Reversing Labs
    Bleeping Computer
    EasyDEX-GUI
    npm
    snyk
    komodo announcement
    event-stream
    github issue
    snyk
    snyk's postmortem
    schneid
    intrinsic
    npm
    jayden
    hillel wayne's postmortem
    eslint
    github issue
    eslint tweet
    eslint's postmortem
    nodesource's postmortem
    npm's statement
    getcookies
    GitHub issue
    npm
    bleepingcomputer.com
    Snyk’s getcookies vulnerability page
    Hacker News
    conventional-changelog repository update
    crossenv
    CJ blog on typosquat packages
    Typosquatting research paper
    bleepingcomputer.com
    Snyk’s crossenv vulnerability page
    Hacker News
    left-pad
    left-pad.io
    The Register
    qurtaz