Skip to content
KitploitKITPLOIT
OutilsExploitsBlog
Log in
Soumettre
OutilsExploitsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
np-audit — Analyse statique de sécurité pour les paquets npm. Détecte le code obfusqué, les patterns malveillants et les vulnérabilités connues avant l'installation. | Kitploit
Outils/GitHubGitHub/koblers/np-audit
Analyse StatiqueScanners de VulnérabilitésAnalyse de CodeAnalyse de MalwareDétection de SecretsSécurité de la Chaîne Logistique
GitHubkoblers/np-audit

np-audit

Analyse statique de sécurité pour les paquets npm. Détecte le code obfusqué, les patterns malveillants et les vulnérabilités connues avant l'installation.

Voir le dépôt
721il y a 2h 1mPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

np-audit

npm version npm downloads npm package size GitHub license CI codecov

np-audit — auditeur de paquets npm

Analyse de sécurité statique pour les paquets npm — détecte les scripts de cycle de vie obfusqués, les vulnérabilités connues et les schémas malveillants avant leur exécution. Remplacement direct de npm install et npm ci.

Zéro dépendance. Uniquement les modules intégrés de Node.js. < 100 kB une fois téléchargé.

npx np-audit scan express
npm install -g np-audit
npa scan                     # scan all deps
npa install                  # audit then install
alias npm='npa'              # use as drop-in replacement

Marshallers

La détection est répartie en marshallers modulaires — chacun détecte un signal d'attaque unique :

MarshallerCe qu'il détecteScore
eval/dynamic-execeval(), new Function(), eval indirect, vm.*, setTimeout avec une chaîne8
obfuscator.iomodèles de noms de variables _0x (sortie d'obfuscator.io)9–80
high-entropy-stringChaînes longues ou chaînes de concaténation à haute entropie de Shannon6
hex-escape-densitySéquences d'échappement denses \xNN et \uXXXX5–50
fromCharCodeString.fromCharCode avec de nombreux arguments, grands tableaux décimaux de codes de caractères7
encoded-decodeDécodage Base64/hex (atob, Buffer.from) éventuellement combiné avec eval3–8
child-processrequire('child_process'), exec, spawn, fork, worker_threads5
hex-arrayGrand nombre de valeurs littérales hexadécimales 0x7–60
process-envaccès à process.env (signal d'exfiltration d'identifiants)3
network-callrequire('https'), fetch(), dns, net, tls4
filesystem-manipulationfs.writeFile, chmod, symlink (persistance de porte dérobée)3–4
runtime-downloadTélécharge et exécute des runtimes externes (Bun, Deno)9–50
vscode-autorunTâches VS Code avec runOn: folderOpen (exécution automatique)30
known-vulnerabilityCVE connues via l'API Snyk ou OSV.dev4–6 (WARN), 80 (malicious)

Les scores évoluent avec la sévérité — un plus grand nombre d'indicateurs d'obfuscation produit des scores plus élevés. Le verdict final repose sur le score individuel le plus élevé parmi tous les marshallers.

Voir CONTRIBUTING.md pour savoir comment écrire des marshallers personnalisés.


Analyse des vulnérabilités (CVE)

Chaque paquet analysé est vérifié par rapport aux bases de données de vulnérabilités connues en plus de l'analyse du code.

Par défaut : OSV.dev (aucune configuration requise)

Fonctionne immédiatement — interroge l'API gratuite OSV.dev pour les vulnérabilités connues et les avis de paquets malveillants.

Optionnel : API Snyk (données plus riches)

# Environment variable
export SNYK_API_TOKEN=your-token-here

# Or via Snyk CLI
snyk auth

Ordre de résolution du jeton : SNYK_API_TOKEN → SNYK_TOKEN → ~/.config/configstore/snyk.json

SévéritéScoreVerdict
Paquet malveillant80DANGER
10+ vulnérabilités6WARN
5–9 vulnérabilités5WARN
1–4 vulnérabilités4WARN

Les CVE non malveillantes produisent des avertissements mais ne bloquent jamais l'installation. Seuls les paquets confirmés malveillants déclenchent DANGER.


Utilisation

Commandes

CommandeAliasDescription
npa install [package]npa iAudit puis exécution de npm install
npa ci—Audit puis exécution de npm ci
npa scan [package]npa sAnalyse uniquement, sans installation
npa config getnpa c getAfficher la configuration actuelle
npa config set <key> <value>npa c setMettre à jour une valeur de configuration
npa alias --install—Installer l'alias shell
npa alias --uninstall—Supprimer l'alias shell

Toute commande non reconnue est transmise à npm (par ex. npa run test, npa publish).

Options

OptionAliasFonctionne avecDescription
--review-rinstall, ciMode interactif — choisir quels scripts autoriser
--json—install, ci, scanSortie JSON lisible par machine
--no-dev—install, ci, scanIgnorer les devDependencies
--verbose—toutesAfficher la progression du téléchargement et des détails supplémentaires
--version-v—Afficher la version et quitter
--help-h—Afficher l'aide et quitter

Mode interactif --review

npa install --review
  npa --review mode
  Use ↑/↓ to navigate, SPACE to toggle, ENTER to confirm, q to quit

  Found 3 package(s) with install scripts:

     [✓ allow] [email protected]       postinstall: post-install.js     OK
   ▶ [✗ deny ] [email protected]       postinstall: install.js          DANGER (score: 9)
     [✓ allow] @scope/[email protected]     postinstall: install.js          WARN (score: 5)

  2 allowed  1 denied

Configuration

La configuration est stockée dans ~/.npmauditor.json (global) et peut être remplacée par projet avec .npmauditor.json.

npa config get                              # Show current config
npa config set blockScore 6                 # Block at score 6+
npa config set skipPackages '["esbuild"]'   # Trust specific packages
npa config set skipScopes '["@types"]'      # Trust entire scopes

Toutes les clés de configuration

Télécharger l’outil