
Directorio curado de herramientas de seguridad para Node.js, analizadores estáticos, escáneres de vulnerabilidades y recursos educativos que cubren OWASP Top 10, seguridad de la cadena de suministro y prácticas de codificación segura.
Una lista curada de increíbles recursos de seguridad de Node.js.

Aprende técnicas de codificación segura de Node.js y mejores prácticas de Liran Tal
mysql`...`) que comprende la gramática de consultas de Postgres y MySQL para prevenir inyección SQL.sh`...`) que comprende la sintaxis de Bash para prevenir inyección de shell.JSON.parse() con protección contra contaminación de prototipos.nodejs/security-wg mantiene un directorio /vuln/core con todos los CVE aplicados a las versiones de Node.js runtime.event-source-polyfill, Mariusz Nowak y su es5-ext, Evan Jacobs y sus styled-components, node-ipc, peacenotwar, nestjs-pino - todo en relación con la crisis entre Rusia y Ucrania.Artículos que cubren los temas relacionados con el protestware son:
Colección de incidentes de seguridad ocurridos en las comunidades relacionadas con Node.js, JavaScript y npm con artículos de respaldo:| Fecha | Nombre | Enlaces de referencia | |-------------------|-----------------------------------------------------------------------------------------------------------------------------------------------------------------|-----------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------| | 2026 mayo 11 | Paquetes npm de TanStack comprometidos mediante la campaña Shai-Hulud | Snyk, StepSecurity, Socket | 2026 abr 29 | Stealer basado en Bun ataca paquete npm @cap-js de SAP | Snyk | 2026 mar 31 | Paquete npm de Axios comprometido: ataque a la cadena de suministro distribuye RAT multiplataforma | Snyk, Axios post-mortem on GitHub issue, Mandaint report on UNC1069 involvement in Axios compromise | 2025 sep 25 | Servidor MCP malicioso en npm postmark-mcp recopila correos electrónicos | | 2025 sep 15 | Malware de paquete npm Shai-Hulud | , , | 2025 sep 8 | Mantenedor de Qix comprometido mediante campaña de phishing que propagó malware en debug chalk y muchos otros paquetes | | 2025 ago 27 | Compromiso de versión maliciosa del paquete Nx y uso malintencionado de LLM y agentes de herramientas de codificación IA | | 2025 jul 25 | Paquetes de Toptal comprometidos, provocando robo de tokens de GitHub y destrucción de sistemas | | 2025 jul 19 | Mantenedores de ESLint Config Prettier comprometidos, propagan malware e infectan a otros mantenedores | , , | 2025 jun 25 | Grupo norcoreano BeaverTail lanza 35 paquetes npm maliciosos | | 2025 jun 12 | Paquete npm y otros paquetes del espacio de nombres resultaron maliciosos | , | 2025 mayo 15 | El paquete npm utiliza esteganografía unicode en Google Calendar como comando y control | | 2025 mayo 8 | Paquete rand-user-agent con 45.000 descargas comprometido en ataque a la cadena de suministro para RAT malicioso | | 2025 mayo 7 | Paquetes npm maliciosos infectan a más de 3.200 usuarios de Cursor con puerta trasera | | 2025 mayo 2 | Typosquatting de nombres populares de paquetes .NET, Python y otros | | 2025 abr 15 | Hackers rusos hacen typosquat de express-exp | | 2025 abr 10 | Paquete npm malicioso pdf-to-office | | 2025 abr 5 | Hackers norcoreanos despliegan malware BeaverTail a través de 11 paquetes npm maliciosos | | 2025 mar 26 | Paquetes maliciosos y | | 2025 mar 11 | Grupo Lazarus norcoreano ataca paquetes npm is-buffer-validator, yoojae-validator, event-handle-package, array-empty-validator, react-event-dependency y auth-validator | | 2025 feb 26 | Código malicioso oculto en paquetes NPM | | 2025 ene 14 | Confusión de comandos en npm | | 2025 ene 13 | Paquetes con typosquatting de Chalk y Chokidar albergan troyanos con puerta trasera | | 2024 dic 20 | y con 400k descargas semanales fueron comprometidos debido al robo de tokens npm y se usaron para publicar paquetes maliciosos para minería de criptomoneda monero | , , | 2024 dic 11 | Paquete npm malicioso exfiltra datos en ataque de typosquatting | | 2024 dic 3 | Ataque a la cadena de suministro detectado en la librería web3.js de Solana | | 2024 nov 12 | "node-request-ip", "request-ip-check" y "request-ip-validator" son utilidades falsas de verificación de IP en npm que apuntan a criptomonedas e instalan troyanos | | 2024 oct 31 | Paquete npm Lottie Player comprometido para robo de billeteras cripto | | 2024 oct 31 | Campaña de typosquatting dirigida a Puppeteer, Bignum.js y otras 137 librerías de criptomonedas | | 2024 oct 28 | Campaña de confusión de dependencias utilizada en un ataque de seguridad en la cadena de suministro npm para vulnerar una empresa Fortune 500 | | 2024 oct 4 | , , paquetes npm falsificados dirigidos a usuarios de Windows con un binario modificado de AnyDesk | | 2024 jul 16 | y otros mantenedores sospechosos revelan hilos de ataque a la cadena de suministro npm | | 2024 jul 11 | starjacking y QuasarRAT en npm | | 2024 jun 17 | cambia a AGPL+comercial en un movimiento de "rug pull" | | 2024 jun 11 | Paquete npm oculta puerta trasera multiplataforma en archivos PNG | | 2024 jun 03 | Ataque de envenenamiento de caché del registro npm | | 2024 abr 26 | Entrevistas de trabajo falsas apuntan a desarrolladores con nueva puerta trasera en Python | | 2024 abr 16 | Tokens Tea y desarrolladores abusando de la infraestructura OSS para monetización | | 2024 feb 6 | Paquete npm malicioso noblox.js-proxy-server se hace pasar por Noblox.js, apuntando a usuarios de Roblox para robo de datos | | 2024 ene 25 | npm inundado con 748 paquetes que almacenan películas | | 2024 ene 3 | Un paquete con dependencias a todo el registro impide que los paquetes se puedan eliminar | | 2023 dic 14 | Ataque de seguridad en la cadena de suministro de Ledger que introduce malware de drenaje de cripto (@ledgerhq/connect-kit) | , Tweets | 2023 sep 27 | Commits falsos de Dependabot roban tokens de GitHub e inyectan malware en archivos JavaScript | | 2023 jun 27 | Manifest Confusion - un nuevo error divulgado públicamente en el administrador de paquetes npm que muestra inconsistencia en los metadatos del paquete | | 2023 jun 23 | Atacantes norcoreanos explotan ingeniería social y ataques a la cadena de suministro en npm | | 2023 jun 15 | Ataque a la cadena de suministro explota buckets S3 abandonados para distribuir binarios maliciosos para | , | 2023 jun 06 | Paquetes recomendados por ChatGPT pueden ser explotados como vector de ataque en la cadena de suministro | | 2023 feb 16 | Investigadores secuestran un paquete NPM popular con millones de descargas | | 2023 feb 10 | Investigadores descubren código malicioso ofuscado en paquetes Python de PyPI, también hay evidencia afiliada al ecosistema npm | | 2023 ene 29 | Phylum identifica 137 paquetes npm maliciosos | | 2022 nov 29 | Malware npm invisible puede ocultarse en versiones manipuladas y eludir las comprobaciones de seguridad de npm audit | | 2022 nov 24 | El equipo de Phylum captura un paquete npm malicioso imagecompress-mini que afirma ser una herramienta de compresión de imágenes | | 2022 oct 12 | Aqua security descubre una falla en npm que permite revelar paquetes npm alojados de forma privada en el registro | | 2022 oct 07 | LofyGang distribuyó ~200 paquetes NPM maliciosos para robar datos de tarjetas de crédito | | 2022 sep 23 | El popular intercambio de criptomonedas dYdX sufrió el pirateo de su cuenta NPM | | 2022 jul 29 | paquetes maliciosos , , y apuntan a robar información de tarjetas de crédito y tokens de discord | | 2022 may 26 | Tokens de GitHub oAuth robados llevan a una violación de seguridad en npm, metadatos de cuentas de usuario comprometidos, paquetes privados y contraseñas en texto plano en registros | | 2022 may 24 | paquetes npm maliciosos que explotan ataques de confusión de dependencias | , | 2022 may 23 | Paquetes npm secuestrados debido a dominios expirados | | 2022 abr 05 | Nuevas fallas en npm permiten a atacantes atacar mejor paquetes para toma de cuentas | | 2022 abr 26 | Siembra de paquetes npm | , | 2022 mar 31 | Más protestware de | | 2022 mar 18 | Más protestware de y | , , | | 2022 marzo 16 | El módulo sabotea a desarrolladores npm en el paquete para protestar por la invasión de Ucrania | , , | | 2022 mar 7 | Paquetes maliciosos detectados exfiltrando datos a través de servicios legítimos de webhook | | | 2022 feb 22 | 25 librerías JavaScript maliciosas debido a ataques de typosquatting | | | 2022 feb 11 | 2.818 cuentas npm utilizan direcciones de correo electrónico con dominios expirados | | | 2021 dic 08 | 17 librerías JavaScript contenían código malicioso para recolectar y robar tokens de acceso de Discord y variables de entorno de los ordenadores de los usuarios - | | | 2021 diciembre 01 | El troyano Bladabindi y malware RAT | | | 2021 noviembre 04 | Paquetes coa y rc - La popular librería npm 'coa' fue secuestrada hoy con código malicioso inyectado, afectando efímeramente canalizaciones React en todo el mundo | , , , . | | 2021 octubre 27 | noblox.js-proxy y noblox.js - paquete npm con typosquatting que apunta a usuarios de la API y SDK oficial de Roblox (noblox.js) | | | 2021 octubre 22 | ua-parser-js - Se encontró que versiones de un popular paquete NPM llamado ua-parser-js contenían código malicioso | , , , , | | 2021 septiembre 02 | pac-resolver - puede permitir que actores maliciosos en la red local ejecuten código arbitrario dentro de su proceso Node.js cada vez que intente realizar una solicitud HTTP | | | 2021 agosto 07 | Proceso de propiedad de paquetes npm contraataca y expone vectores potenciales para riesgos de seguridad en la cadena de suministro. | | | 2021 abril 13 | Nuevo malware para Linux, macOS oculto en paquete NPM falso de Browserify: web-browserify | . | | 2020 diciembre 02 | - paquetes npm maliciosos detectados instalando troyanos de acceso remoto. | , . | | 2020 noviembre 09 | - Paquete npm detectado robando archivos sensibles de Discord y navegadores | , . | | 2020 noviembre 03 | - paquete npm malicioso abre puertas traseras en ordenadores de programadores. | | | 2020 agosto 29 | - paquete malicioso que roba archivos sensibles. | | | 2020 abril 27 | - librería de una línea rompe un ecosistema. | , | | 2019 agosto 22 | - paquete malicioso dirigido a sistemas Windows para exfiltrar información y enviarla a un servicio remoto. | , , | | 2019 junio 05 | - código malicioso encontrado en el paquete npm event-stream. | , , | | 2018 noviembre 27 | - código malicioso encontrado en el paquete npm event-stream. | , , , , , , | | 2018 julio 12 | - paquetes maliciosos encontrados en los paquetes npm eslint-scope y eslint-config-eslint. | , , , , | | 2018 mayo 02 | - paquete malicioso getcookies incrustado en paquetes de nivel superior relacionados con express. | , , , , | | 2018 feb 13 | cuenta de mantenedor con acceso al paquete npm conventional-changelog comprometida y publicó malware durante 1 día y 11 horas | | 2017 agosto 02 | - paquete malicioso de typosquatting crossenv roba variables de entorno. | , , , , | | 2016 marzo 22 | - cómo un desarrollador rompió Node, Babel y miles de proyectos en 11 líneas de JavaScript. | , , . |Notas complementarias:
¿Encontraste un proyecto, paquete, artículo u otro tipo de recurso increíble relacionado con la seguridad en Node.js? ¡Envíame un pull request! Sigue las directrices. ¡Gracias!
di hola en Twitter
JSON.parse() con protección contra contaminación de prototipos.npm install permitidos.ses para confinar dependencias de terceros y limitar su acceso a los poderes del anfitrión basándose en políticas generadas por análisis estático de confianza en el primer uso.@react-native-aria/focus@react-native-areaos-info-checker-es6ethers-provider2ethers-providerz@rspack/core@rspack/cli@typescript-eslint/eslint-plugin@solana/web3.jslodasherthem4onlaodasherstring-width-cjsnoblox-tsua-parser-jscors-parsereverythingsmall-smpern-validslifeculerproc-titlestyled-componentses5-extevent-source-pollyfillpeacenotwarnode-ipc