Répertoire organisé d'outils de sécurité Node.js, d'analyseurs statiques, de scanners de vulnérabilités et de ressources pédagogiques couvrant l'OWASP Top 10, la sécurité de la chaîne d'approvisionnement et les pratiques de codage sécurisé.
Une liste organisée de ressources fantastiques sur la sécurité Node.js.

Apprenez les techniques de codage sécurisé Node.js et les meilleures pratiques de Liran Tal
mysql`...`) qui comprend la grammaire des requêtes Postgres et MySQL pour prévenir les injections SQL.sh`...`) qui comprend la syntaxe Bash pour prévenir les injections de shell.JSON.parse() avec protection contre la pollution de prototype.JSON.parse() avec protection contre la pollution de prototype.npm install autorisés.ses pour confiner les dépendances tierces et limiter leur accès aux pouvoirs hôtes en fonction des politiques générées par analyse statique de confiance à la première utilisation.nodejs/security-wg maintient un répertoire /vuln/core avec toutes les CVE appliquées aux versions du runtime Node.js.event-source-polyfill, Mariusz Nowak et leur es5-ext, Evan Jacobs et leur styled-components, node-ipc, peacenotwar, nestjs-pino – tous liés à la crise russo-ukrainienne.Les articles couvrant les sujets liés aux protestwares sont :
Collection d'incidents de sécurité survenus dans les communautés liées à Node.js, JavaScript et npm avec des articles de soutien :| Date | Nom | Liens de référence |
|-------------------|-----------------------------------------------------------------------------------------------------------------------------------------------------------------|-------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------|
| 2026 May 11 | Paquets npm TanStack compromis via la campagne Shai-Hulud | Snyk, StepSecurity, Socket
| 2026 Apr 29 | Stealer basé sur Bun frappe le paquet npm SAP @cap-js | Snyk
| 2026 Mar 31 | Paquet npm Axios compromis : attaque sur la chaîne d'approvisionnement distribue un RAT multiplateforme | Snyk, Analyse post-mortem d'Axios sur GitHub, Rapport de Mandiant sur l'implication d'UNC1069 dans le compromis d'Axios
| 2025 Sep 25 | Serveur MCP malveillant sur npm postmark-mcp récolte des courriels | Snyk
| 2025 Sep 15 | Malware Shai-Hulud dans les paquets npm | Snyk, ReversingLabs, Aikido
| 2025 Sep 8 | Mainteneur Qix compromis via une campagne de phishing causant un malware dans debug chalk et de nombreux autres paquets | Snyk
| 2025 Aug 27 | Version malveillante du paquet Nx compromise et utilisation d'outils de codage IA avec LLM et agents comme armes | Snyk
| 2025 Jul 25 | Les paquets Toptal ont été compromis, entraînant le vol de jetons GitHub et la destruction de systèmes | Arstechnica
| 2025 Jul 19 | Les mainteneurs d'ESLint Config Prettier se font compromettre, propagent un malware et infectent d'autres mainteneurs | Snyk, Socket, Safedep
| 2025 Jun 25 | Le groupe nord-coréen BeaverTail déploie 35 paquets npm malveillants | Socket
| 2025 Jun 12 | Le paquet npm @react-native-aria/focus et d'autres paquets de l'espace de noms @react-native-area se sont avérés malveillants | Aikido, Bleeping Computer
| 2025 May 15 | Le paquet npm os-info-checker-es6 utilise la stéganographie Unicode dans Google Calendar comme commande et contrôle | Veracode
| 2025 May 8 | Le paquet rand-user-agent avec 45 000 téléchargements compromis dans une attaque sur la chaîne d'approvisionnement pour un RAT malveillant | Aikido
| 2025 May 7 | Des paquets npm malveillants infectent plus de 3 200 utilisateurs de Cursor avec une porte dérobée | Socket
| 2025 May 2 | Typosquattage de noms de paquets populaires .NET, Python et autres | Socket
| 2025 Apr 15 | Des pirates russes font du typosquattage sur express-exp | Safety
| 2025 Apr 10 | Paquet npm malveillant pdf-to-office | ReversingLabs
| 2025 Apr 5 | Des hackers nord-coréens déploient le malware BeaverTail via 11 paquets npm malveillants | socket
| 2025 Mar 26 | Paquets malveillants ethers-provider2 et ethers-providerz | ReversingLabs
| 2025 Mar 11 | Le groupe nord-coréen Lazarus cible les paquets npm is-buffer-validator, yoojae-validator, event-handle-package, array-empty-validator, react-event-dependency et auth-validator | socket
| 2025 Feb 26 | Code malveillant caché dans des paquets NPM | cycode
| 2025 Jan 14 | Confusion de commande npm | Checkmarx
| 2025 Jan 13 | Des paquets typosquattés pour Chalk et Chokidar abritent des chevaux de Troie | socket
| 2024 Dec 20 | @rspack/core et @rspack/cli à 400 000 téléchargements hebdomadaires ont été compromis suite au vol de jetons npm et utilisés pour publier des paquets malveillants pour le minage de cryptomonnaie Monero | notes de version de rspack, sonatype, Socket
| 2024 Dec 11 | Le paquet npm malveillant @typescript-eslint/eslint-plugin exfiltre des données dans une attaque de typosquattage | Socket
| 2024 Dec 3 | Attaque sur la chaîne d'approvisionnement détectée dans la bibliothèque web3.js de Solana @solana/web3.js | Socket
| 2024 Nov 12 | "node-request-ip", "request-ip-check" et "request-ip-validator" sont de faux utilitaires de vérification IP sur npm ciblant les cryptomonnaies et installant des chevaux de Troie | sonatype
| 2024 Oct 31 | Le paquet npm Lottie Player compromis pour le vol de portefeuilles cryptos | Snyk
| 2024 Oct 31 | Campagne de typosquattage ciblant Puppeteer, Bignum.js et environ 137 autres bibliothèques de cryptomonnaies | Phylum
| 2024 Oct 28 | Campagne de confusion de dépendances utilisée dans une chaîne d'approvisionnement npm exploitée pour pénétrer une entreprise du Fortune 500 | https://www.landh.tech/blog/20241028-hidden-supply-chain-links/
| 2024 Oct 4 | Paquets npm contrefaits lodasher, them4on, laodasher visant à installer une porte dérobée sur les utilisateurs Windows avec un binaire AnyDesk modifié | Sonatype
| 2024 Jul 16 | string-width-cjs et autres mainteneurs suspects dévoilent les fils de l'attaque sur la chaîne d'approvisionnement npm | Snyk
| 2024 Jul 11 | noblox-ts starjacking et QuasarRAT sur npm | stacklok
| 2024 Jun 17 | ua-parser-js bascule vers AGPL+commercial dans un mouvement de « rug pull » | Adventures in Nodeland
| 2024 Jun 11 | Le paquet npm cors-parser cache une porte dérobée multiplateforme dans des fichiers PNG | Sonatype
| 2024 Jun 03 | Attaque d'empoisonnement du cache du registre npm | landh.tech
| 2024 Apr 26 | De faux entretiens d'embauche ciblent les développeurs avec une nouvelle porte dérobée Python | Bleeping Computer
| 2024 Apr 16 | Jetons Tea : des développeurs abusent de l'infrastructure open-source pour la monétisation | Sonatype
| 2024 Feb 6 | Paquet npm malveillant noblox.js-proxy-server se faisant passer pour Noblox.js, ciblant les utilisateurs de Roblox pour le vol de données | Socket
| 2024 Jan 25 | npm inondé de 748 paquets qui stockent des films | Sonatype
| 2024 Jan 3 | Un paquet « everything » avec des dépendances à l'échelle du registre empêche la dépublication de paquets | SC Media
| 2023 Dec 14 | Attaque sur la chaîne d'approvisionnement de Ledger introduisant un malware de vidage de cryptos (@ledgerhq/connect-kit) | Sonatype, Tweets 1 2 3 4 5 6 7 8
| 2023 Sep 27 | Des commits Dependabot falsifiés volent des jetons GitHub et injectent du malware dans des fichiers JavaScript | Checkmarx
| 2023 Jun 27 | Manifest Confusion - un bug nouvellement divulgué publiquement du gestionnaire de paquets npm démontrant une incohérence des métadonnées des paquets | Blog de Darcy Clarke
| 2023 Jun 23 | Des attaquants nord-coréens exploitent l'ingénierie sociale et les attaques sur la chaîne d'approvisionnement sur npm | Phylum
| 2023 Jun 15 | Attaque sur la chaîne d'approvisionnement exploitant des buckets S3 abandonnés pour distribuer des binaires malveillants pour le paquet npm bignum | The Hacker News, Checkmarx
| 2023 Jun 06 | Les paquets recommandés par ChatGPT peuvent être exploités comme vecteur d'attaque sur la chaîne d'approvisionnement | Vulcan
| 2023 Feb 16 | Des chercheurs détournent un paquet NPM populaire avec des millions de téléchargements | Illustria sur The Hacker News
| 2023 Feb 10 | Des chercheurs découvrent du code malveillant obscurci dans des paquets Python PyPI, avec des preuves également dans l'écosystème npm | The Hacker News
| 2023 Jan 29 | Phylum identifie 137 paquets npm malveillants | phylum
| 2022 Nov 29 | Un malware npm invisible peut se cacher dans des versions fabriquées et contourner les vérifications de sécurité de npm audit | JFrog
| 2022 Nov 24 | L'équipe Phylum capture un paquet npm malveillant imagecompress-mini se faisant passer pour un outil de compression d'images | Louisw Lang on Twitter
| 2022 Oct 12 | Aqua Security découvre une faille dans npm qui permet de divulguer des paquets npm hébergés privés sur le registre | Aqua
| 2022 Oct 07 | LofyGang a distribué environ 200 paquets NPM malveillants pour voler des données de carte de crédit | TheHackerNews
| 2022 Sep 23 | Le compte NPM du populaire échange de cryptomonnaies dYdX a été piraté | Mend
| 2022 Jul 29 | Paquets malveillants small-sm, pern-valids, lifeculer et proc-title ciblant le vol d'informations de cartes de crédit et de jetons Discord | darkreading
| 2022 May 26 | Des jetons GitHub oAuth volés entraînent une brèche de sécurité npm, des métadonnées de comptes utilisateurs compromises, des paquets privés et des mots de passe en texte clair dans les journaux | GitHub
| 2022 May 24 | Paquets npm malveillants exploitant des attaques de confusion de dépendances | Snyk, Snyk
| 2022 May 23 | Des paquets npm détournés en raison de domaines expirés | TheRegister
| 2022 Apr 05 | Une nouvelle faille npm permet aux attaquants de mieux cibler les paquets pour la prise de contrôle de comptes | Aqua
| 2022 Apr 26 | Plantage de paquets npm | Aqua, The Hacker News
| 2022 Mar 31 | Plus de protestware de la part de styled-components | Checkmarx Security blog
| 2022 Mar 18 | Plus de protestware de la part de es5-ext et event-source-pollyfill | Avis Snyk pour event-source-pollyfill, Commit es5-ext, ArsTechnica |
| 2022 March 16 | Le module peacenotwar sabote les développeurs npm dans le paquet node-ipc pour protester contre l'invasion de l'Ukraine | Blog Snyk, Darkreading, SC Magazine |
| 2022 Mar 7 | Des paquets malveillants pris en train d'exfiltrer des données via des services légitimes de webhook | Checkmarx Security blog |
| 2022 Feb 22 | 25 bibliothèques JavaScript malveillantes dues à des attaques de typosquattage | TheHackerNews |
| 2022 Feb 11 | 2 818 comptes npm utilisent des adresses email avec des domaines expirés | TheRecord |
| 2021 Dec 08 | 17 bibliothèques JavaScript contenaient du code malveillant pour collecter et voler des jetons d'accès Discord et des variables d'environnement des ordinateurs des utilisateurs | TheRecord |
| 2021 December 01 | Le cheval de Troie Bladabindi et le malware RAT | Sonatype |
| 2021 November 04 | Paquets coa et rc - La bibliothèque npm populaire 'coa' a été détournée aujourd'hui avec du code malveillant injecté, affectant éphémèrement les pipelines React dans le monde entier | Bleepingcomputer, the record, tweet npm, tweet npm pour rc. |
| 2021 October 27 | noblox.js-proxy et noblox.js - paquet npm typosquatté ciblant les utilisateurs du paquet npm officiel API et SDK Roblox (noblox.js) | the register |
| 2021 October 22 | ua-parser-js - Des versions d'un paquet NPM populaire nommé ua-parser-js se sont avérées contenir du code malveillant | Cybersecurity and Infrastructure Security Agency (CISA), issue GitHub, IOCs, portswigger, theregister |
| 2021 September 02 | pac-resolver - peut permettre à des acteurs malveillants sur le réseau local d'exécuter du code arbitraire dans votre processus Node.js à chaque tentative de requête HTTP | arstechnica.com |
| 2021 August 07 | Le processus de propriété des paquets npm se retourne contre lui et expose des vecteurs potentiels de risques de sécurité sur la chaîne d'approvisionnement. | Twitter |
| 2021 April 13 | Nouveau malware Linux, macOS caché dans un faux paquet NPM Browserify : web-browserify | Bleepingcomputer. |
| 2020 December 02 | jdb.js - db-json.js - paquets npm malveillants pris en train d'installer des chevaux de Troie d'accès à distance. | zdnet.com, Bleepingcomputer. |
| 2020 November 09 | discord malicious npm package - Paquet npm pris en train de voler des fichiers sensibles Discord et de navigateur | sonatype, zdnet. |
| 2020 November 03 | twilio-npm - paquet npm malveillant ouvre des portes dérobées sur les ordinateurs des programmeurs. | zdnet |
| 2020 August 29 | fallguys - paquet malveillant volant des fichiers sensibles. | zdnet |
| 2020 April 27 | is-promise - une bibliothèque d'une seule ligne brise un écosystème. | Forbes Lindesay - Analyse post-mortem du mainteneur, Analyse post-mortem de Snyk |
| 2019 August 22 | bb-builder - paquet malveillant ciblant les systèmes Windows pour exfiltrer des informations et les envoyer à un service distant. | Snyk, Reversing Labs, Bleeping Computer |
| 2019 June 05 | EasyDEX-GUI - code malveillant trouvé dans le paquet npm event-stream. | npm, snyk, annonce Komodo |
| 2018 November 27 | event-stream - code malveillant trouvé dans le paquet npm event-stream. | issue GitHub snyk, Analyse post-mortem de Snyk, schneid, intrinsic, npm, jayden, Analyse post-mortem de Hillel Wayne |
| 2018 July 12 | eslint - paquets malveillants trouvés dans les paquets npm eslint-scope et eslint-config-eslint. | issue GitHub, tweet eslint, Analyse post-mortem d'eslint, Analyse post-mortem de nodesource, déclaration de npm |
| 2018 May 02 | getcookies - paquet malveillant getcookies intégré dans des paquets de niveau supérieur liés à express. | issue GitHub, npm, bleepingcomputer.com, Page de vulnérabilité Snyk pour getcookies, Hacker News |
| 2018 Feb 13 | Compte mainteneur avec accès au paquet npm conventional-changelog compromis et ayant publié un malware pendant 1 jour et 11 heures | Mise à jour du dépôt conventional-changelog
| 2017 August 02 | crossenv - paquet de typosquattage malveillant crossenv vole les variables d'environnement. | Blog CJ sur les paquets typosquattés, Article de recherche sur le typosquattage, bleepingcomputer.com, Page de vulnérabilité Snyk pour crossenv, Hacker News |
| 2016 March 22 | left-pad - comment un développeur a cassé Node, Babel et des milliers de projets en 11 lignes de JavaScript. | left-pad.io, The Register, qurtaz. |Notes complémentaires :
Vous avez trouvé un projet, un package, un article ou un autre type de ressource génial lié à la sécurité Node.js ? Envoyez-moi une pull request !
Suivez simplement les directives. Merci !
dites bonjour sur Twitter