Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
awesome-nodejs-security — Répertoire organisé d'outils de sécurité Node.js, d'analyseurs statiques, de scanners de vulnérabilités et de ressources pédagogiques couvrant l'OWASP Top 10, la sécurité de la chaîne d'approvisionnement et les pratiques de codage sécurisé. | Kitploit
Outils/GitHubGitHub/lirantal/awesome-nodejs-security
Scanners de VulnérabilitésAnalyse Statique de Code (SAST)Analyse de CodeSécurité WebSécurité de la Chaîne LogistiqueApprentissage et ÉducationRessources OrganiséesParcours et Cours
GitHub
lirantal/awesome-nodejs-security

awesome-nodejs-security

Répertoire organisé d'outils de sécurité Node.js, d'analyseurs statiques, de scanners de vulnérabilités et de ressources pédagogiques couvrant l'OWASP Top 10, la sécurité de la chaîne d'approvisionnement et les pratiques de codage sécurisé.

Voir le dépôt
3.0k30012il y a 25 joursVérifié par Kitploit

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

Une liste organisée de ressources fantastiques sur la sécurité Node.js.

# # #

liran_tal



Sécurité Node.js

Screenshot 2024-09-12 at 20 14 27

Apprenez les techniques de codage sécurisé Node.js et les meilleures pratiques de Liran Tal


Sommaire

  • Outils
    • Renforcement des frameworks Web
    • Analyse statique de code
    • Tests de sécurité dynamiques d'applications
    • Validation d'entrée / Encodage de sortie
Composition sécurisée
  • CSRF
  • Vulnérabilités et avis de sécurité
  • Durcissement de la sécurité
  • Sources de données
  • Incidents de sécurité
  • Éducatif
    • Terrain de jeu de hacking
    • Articles
    • Articles de recherche
    • Livres
    • Feuilles de route
  • Entreprises
  • Outils

    Renforcement des frameworks Web

    • Helmet - Helmet vous aide à sécuriser vos applications Express en définissant divers en-têtes HTTP.
    • koa-helmet - koa-helmet vous aide à sécuriser vos applications Koa en définissant divers en-têtes HTTP.
    • blankie - Plugin CSP pour hapi.
    • fastify-helmet - fastify-helmet vous aide à sécuriser vos applications fastify en définissant des en-têtes de sécurité importants.
    • nis2-express-middleware - Middleware Express.js complet pour la conformité NIS2 de l'UE (journalisation, défense active et paramètres sécurisés par défaut).
    • nuxt-security - 🛡 Module de sécurité pour Nuxt basé sur l'OWASP Top 10 et Helmet.
    • reporting-api - Configurer et collecter les rapports CSP, Reporting API v0 et v1 pour les analyser de manière fiable et les traiter par l'utilisateur

    Sécurité des actions GitHub et des pipelines CI/CD

    • New dependencies advisor - Action GitHub ajoutant des commentaires aux pull requests avec des informations sur l'état de santé des paquets concernant les nouvelles dépendances npm ajoutées.
    • OpenSSF Scorecard Monitor - Simplifiez le suivi OpenSSF Scorecard dans votre organisation avec des rapports automatisés en Markdown et JSON, plus des alertes facultatives via les issues GitHub.

    Analyse statique de code

    • eslint-plugin-security - Règles ESLint pour la sécurité Node.js. Ce projet aide à identifier les points chauds potentiels de sécurité, mais trouve beaucoup de faux positifs nécessitant une analyse humaine.
    • tslint-plugin-security - Règles TSLint pour la sécurité Node.js. Ce projet aide à identifier les points chauds potentiels de sécurité, mais trouve beaucoup de faux positifs nécessitant une analyse humaine.
    • safe-regex - Détecter les expressions régulières potentiellement catastrophiques à temps exponentiel en limitant la hauteur de l'étoile à 1.
    • vuln-regex-detector - Ce module permet de vérifier si une regex est vulnérable. En JavaScript, les expressions régulières (regex) peuvent être « vulnérables » : sujettes au backtracking catastrophique. Si votre application est utilisée côté client, cela peut être un problème de performance. Côté serveur, cela peut vous exposer à un déni de service par expression régulière (REDOS).
    • regolith - Bibliothèque de regex en TypeScript conçue pour prévenir les attaques ReDoS. J'ai créé des liaisons TypeScript pour la bibliothèque Regex Rust afin de prévenir les attaques par déni de service par expression régulière.
    • git-secrets - Empêche de commettre des secrets et des identifiants dans les dépôts git.
    • DevSkim - DevSkim est un ensemble de plugins IDE et de règles offrant des capacités de « linting » de sécurité. Dispose également d'un support CLI pour une intégration dans le pipeline CI/CD.
    • ban-sensitive-files - Vérifie les noms de fichiers à commettre par rapport à une bibliothèque de règles de noms de fichiers pour éviter de stocker des fichiers sensibles dans Git. Vérifie certains fichiers pour leur contenu sensible (par exemple authToken dans un fichier .npmrc).
    • NodeJSScan - Un scanner de code de sécurité statique pour les applications Node.js. Inclut une interface utilisateur soignée qui peut indiquer où se trouve le problème et comment le corriger.
    • NodeSecure CLI - CLI Node.js qui permet d'analyser en profondeur l'arbre de dépendances d'un paquet npm donné ou d'un répertoire.
    • Trust But Verify - TBV compare un paquet npm avec son dépôt source pour s'assurer que l'artefact résultant est le même.
    • lockfile-lint - Linter de fichiers lock pour améliorer la sécurité et les politiques de confiance afin de se prémunir contre l'injection de paquets malveillants et d'autres configurations non sécurisées.
    • pkgsign - Un outil CLI pour signer et vérifier les paquets npm et yarn.
    • semgrep - Analyse statique open-source, hors ligne, facile à personnaliser pour de nombreux langages. Certains autres outils de cette liste (NodeJSScan) utilisent semgrep comme moteur.
    • npm-scan - Un outil extensible d'analyse de vulnérabilités basé sur des heuristiques pour les paquets npm installés.
    • js-x-ray - Scanner SAST JavaScript et Node.js capable de détecter divers motifs de code malveillants bien connus (importation non sécurisée, instruction non sécurisée, RegEx non sécurisé, littéraux encodés, codes minifiés et obfusqués).
    • cspscanner - CSP Scanner aide les développeurs et les experts en sécurité à inspecter et évaluer facilement la Content Security Policy (CSP) d'un site.
    • eslint-plugin-anti-trojan-source - Plugin ESLint pour détecter et prévenir les attaques Trojan Source dans votre base de code.
    • sdc-check - Petit outil pour vous informer des risques potentiels dans la liste des dépendances de votre projet.
    • fix-lockfile-integrity - Un outil CLI pour corriger un hash d'intégrité faible (sha1) en un hash d'intégrité plus sécurisé (sha512) dans votre fichier lock npm.
    • Bearer - Un outil CLI pour trouver et vous aider à corriger les risques de sécurité et de confidentialité dans votre code selon l'OWASP Top 10.
    • GuardDog - GuardDog est un outil CLI pour identifier les paquets PyPI et npm malveillants.
    • repolyze - Analyser un dépôt de code source git pour les signaux de santé et les indicateurs vitaux du projet.

    Tests de sécurité dynamiques d'applications

    • PurpleTeam - SaaS et CLI de tests de régression de sécurité, parfait pour l'insertion dans vos pipelines de build. Vous n'avez pas besoin d'écrire de tests vous-même. purpleteam est assez intelligent pour savoir comment tester, vous avez juste besoin de fournir un fichier Job qui indique à purpleteam ce que vous voulez tester.

    Validation d'entrée et encodage de sortie

    • node-esapi - node-esapi est un port minimal de l'encodeur ESAPI4JS (Enterprise Security API for JavaScript).
    • escape-html - Échapper une chaîne pour une utilisation en HTML.
    • js-string-escape - Échapper n'importe quelle chaîne pour en faire un littéral de chaîne JavaScript valide entre guillemets doubles ou simples.
    • validator - Une bibliothèque npm de validateurs et d'assainisseurs de chaînes.
    • xss-filters - Filtrage de sortie juste suffisant pour prévenir les XSS !
    • DOMPurify - Un assainisseur XSS uniquement DOM, super rapide, ultra tolérant pour HTML, MathML et SVG.
    • envalid - Envalid est une petite bibliothèque pour valider et accéder aux variables d'environnement dans Node.js.
    • data-guardian - data-guardian est une bibliothèque minuscule et hautement personnalisable qui peut masquer les données sensibles dans des entités arbitraires et peut aider avec OWASP Protect Data Everywhere.
    • is-path-inside-secure - is-path-inside-secure est une implémentation consciente des liens symboliques du célèbre paquet npm is-path-inside, conçue pour aider à prévenir les vulnérabilités de traversée de chemin.
    • spotlighting-datamarking - spotlighting-datamarking fournit une implémentation légère des techniques de l'article Spotlighting, offrant le délimitage des données, le marquage des données et un encodage Base64 optionnel pour aider à séparer les données des instructions et réduire la susceptibilité aux attaques indirectes d'injection d'invite.
    • promptpurify - Pare-feu d'invites structurelles pour les applications LLM, avec un classifieur entraîné pour les entrées d'injection d'invite et de jailbreak.

    Composition sécurisée

    • pug-plugin-trusted-types - Plugin de template Pug facilitant la composition sécurisée de HTML à partir d'entrées non fiables et fournissant une automatisation de CSP et CSRF.
    • safesql - Un template tagué (mysql`...`) qui comprend la grammaire des requêtes Postgres et MySQL pour prévenir les injections SQL.
    • sh-template-tag - Un template tagué (sh`...`) qui comprend la syntaxe Bash pour prévenir les injections de shell.

    CSRF

    • csurf - Middleware de protection CSRF pour Node.js.
    • crumb - Génération et validation de crumb CSRF pour hapi.
    • fastify-csrf - Un plugin pour ajouter la protection CSRF à fastify.

    Vulnérabilités et avis de sécurité

    • npq - Installer des paquets en toute sécurité avec npm ou yarn en les auditant dans le cadre de votre processus d'installation.
    • snyk - Snyk vous aide à trouver, corriger et surveiller les vulnérabilités connues dans les dépendances Node.js npm, Ruby et Java, à la fois de manière ponctuelle et dans le cadre de votre système CI (Build).
    • node-release-lines - API d'introspection pour les métadonnées des versions Node.js. Fournit des informations sur les lignes de version, leur statut relatif ainsi que les détails de chaque version.
    • auditjs - Audite un fichier package.json NPM pour identifier les vulnérabilités connues en utilisant OSSIndex.
    • npm-audit - Exécute un audit de sécurité basé sur votre package.json en utilisant npm.
    • npm-audit-resolver - Gérer les résultats de npm-audit, y compris les options pour ignorer des problèmes spécifiques de manière claire et vérifiable.
    • gammaray - Exécute un audit de sécurité basé sur votre package.json en utilisant les données de vulnérabilités du Node.js Security Working Group.
    • patch-package - Permet aux auteurs d'applications de créer des correctifs pour les dépendances npm (dans node_modules) sans forker ni attendre des PR fusionnées, en créant et en appliquant des patches.
    • check-my-headers - Moyen rapide et simple de vérifier n'importe quels en-têtes HTTP.
    • clawsearch-guard - Vérification de sécurité avant installation pour les compétences d'agents IA et les paquets npm. Exécute une analyse du score de confiance avant l'installation pour détecter les modèles malveillants, l'exfiltration de données et l'injection d'invite.
    • is-website-vulnerable - Trouve les vulnérabilités de sécurité publiquement connues dans les bibliothèques JavaScript frontend d'un site web.
    • joi-security - Détecter les failles de sécurité dans les schémas de validation Joi.
    • confused - Outil pour vérifier les vulnérabilités de confusion de dépendances dans plusieurs systèmes de gestion de paquets. Voir Dependency Confusion: How I Hacked Into Apple, Microsoft and Dozens of Other Companies pour référence sur la raison d'être de cet outil.
    • nodejs-cve-checker - Un outil simple qui valide que les CVE ont été publiées dans NVD après une version de sécurité Node.js.
    • zizmor - Analyse statique pour les actions GitHub et les workflows CI/CD.
    • releaserun - Analyser les dépendances du projet pour les environnements d'exécution en fin de vie, les CVE connues et les notes de santé des versions pour plus de 300 produits.
    • CVE PoC Search - Rechercher des dépôts de preuve de concept publics GitHub par identifiant CVE.

    Durcissement de la sécurité

    • hijagger - Vérifie tous les mainteneurs de tous les paquets npm et PyPI pour les paquets détournables via la réenregistrement de domaine.
    • snync - Atténuer les préoccupations de sécurité liées aux risques de la chaîne d'approvisionnement de la confusion de dépendances.
    • NopPP - No Prototype Pollution - Petit assistant pour se protéger contre les vulnérabilités de pollution de prototype dans votre application, qu'elles soient introduites dans votre propre code ou dans du code tiers.
    • anti-trojan-source - Détecter les attaques Trojan Source qui utilisent des attaques bidi Unicode pour injecter du code malveillant.
    • express-limiter - Middleware de limitation de débit pour les applications Express basé sur redis.
    • limits - Middleware simple Express/connect pour définir une limite de taille de téléchargement, définir un délai d'attente de requête, etc.
    • rate-limiter-flexible - Limiteur de débit rapide, flexible et convivial par clé et protection contre les attaques DDoS et par force brute dans la mémoire du processus, Cluster, Redis, MongoDb, MySQL, PostgreSQL à n'importe quelle échelle. Exemples Express et Koa inclus.
    • tor-detect-middleware Middleware de détection Tor pour express
    • express-enforces-ssl Impose SSL pour les projets Node.js basés sur Express. Il est cependant fortement conseillé de gérer SSL et les règles HTTP globales dans un proxy frontal.
    • bourne Remplacement direct de JSON.parse() avec protection contre la pollution de prototype.
    • sigcli - Couche d'authentification pour les agents IA. Proxy MITM local sur 127.0.0.1 intercepte HTTPS et injecte les identifiants (cookies, jetons porteurs, en-têtes personnalisés) de manière transparente — les agents IA s'authentifient sans jamais voir les secrets. Stockage chiffré AES-256-GCM, SSO navigateur, 4 stratégies d'authentification.
    • fastify-rate-limit Un limiteur de débit à faible surcharge pour vos routes.
    • secure-json-parse Remplacement direct de JSON.parse() avec protection contre la pollution de prototype.
    • express-brute Un middleware de protection contre la force brute pour les routes express qui limite le débit des requêtes entrantes, augmentant le délai avec chaque requête dans une séquence de type Fibonacci.
    • allowed-scripts Exécuter les scripts de cycle de vie npm install autorisés.
    • ses Un shim pour JavaScript durci, un mode de langage qui atténue les attaques de pollution de prototype et prend en charge le confinement sécurisé de plusieurs locataires dans un seul environnement JavaScript, en dotant chacun d'objets API durcis.
    • lavamoat Atténue les attaques de la chaîne d'approvisionnement en utilisant ses pour confiner les dépendances tierces et limiter leur accès aux pouvoirs hôtes en fonction des politiques générées par analyse statique de confiance à la première utilisation.
    • moddable Implémente JavaScript durci comme modèle de sécurité pour les systèmes embarqués.
    • is-my-node-vulnerable - Paquet qui vérifie si votre installation Node.js est vulnérable à des vulnérabilités de sécurité connues.
    • @lavamoat/preinstall-always-fail - Paquet npm pour vérifier si les scripts preinstall ou postinstall s'exécutent dans vos workflows npm ou yarn.
    • FCaptcha - CAPTCHA auto-hébergé avec analyse comportementale qui détecte les bots, les agents IA visuels et les navigateurs headless. Inclut un serveur Node.js avec preuve de travail SHA-256.
    • are-scripts-enabled - Paquet npm pour vérifier si les scripts preinstall ou postinstall s'exécutent dans vos workflows npm ou yarn.
    • @w-r-l/verify - Vérifier l'intégrité cryptographique des archives Web WACZ. Vérifie les signatures Ed25519 et les horodatages RFC 3161.
    • pompelmi - Analyse de téléchargement de fichiers locale pour Node.js afin d'inspecter les fichiers non fiables avant leur stockage.
    • verifyfetch - Vérification d'intégrité basée sur SRI et téléchargements reprenables pour les fichiers volumineux. Protège contre la compromission de CDN et les attaques de la chaîne d'approvisionnement dans le navigateur.

    Sources de données

    • ressource - Une liste structurée de toutes les versions de Node.js, les builds binaires, les dépendances qu'elles incluent (npm, zlib, openssl) avec leurs versions, si la version est une version de sécurité et si c'est une LTS.
    • ressource - Le dépôt GitHub nodejs/security-wg maintient un répertoire /vuln/core avec toutes les CVE appliquées aux versions du runtime Node.js.

    Incidents de sécurité

    Problèmes de sécurité de la chaîne d'approvisionnement liés aux protestwaresVoici une liste de protestwares connus qui s'étendent également à d'autres écosystèmes :

    • L'auteur du package PyPI atomicwrites supprime son propre code
    • left-pad
    • event-source-polyfill, Mariusz Nowak et leur es5-ext, Evan Jacobs et leur styled-components, node-ipc, peacenotwar, nestjs-pino – tous liés à la crise russo-ukrainienne.
    • L'organisation Open Souce Peace maintient une liste des incidents de protestware identifiés.

    Les articles couvrant les sujets liés aux protestwares sont :

    • Revue des protestwares de Techcrunch 2022
    • Types de protestwares selon Snyk 2022

    Incidents de sécurité spécifiques à npm et JavaScript et problèmes de sécurité de la chaîne d'approvisionnement

    Collection d'incidents de sécurité survenus dans les communautés liées à Node.js, JavaScript et npm avec des articles de soutien :| Date | Nom | Liens de référence | |-------------------|-----------------------------------------------------------------------------------------------------------------------------------------------------------------|-------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------| | 2026 May 11 | Paquets npm TanStack compromis via la campagne Shai-Hulud | Snyk, StepSecurity, Socket | 2026 Apr 29 | Stealer basé sur Bun frappe le paquet npm SAP @cap-js | Snyk | 2026 Mar 31 | Paquet npm Axios compromis : attaque sur la chaîne d'approvisionnement distribue un RAT multiplateforme | Snyk, Analyse post-mortem d'Axios sur GitHub, Rapport de Mandiant sur l'implication d'UNC1069 dans le compromis d'Axios | 2025 Sep 25 | Serveur MCP malveillant sur npm postmark-mcp récolte des courriels | Snyk | 2025 Sep 15 | Malware Shai-Hulud dans les paquets npm | Snyk, ReversingLabs, Aikido | 2025 Sep 8 | Mainteneur Qix compromis via une campagne de phishing causant un malware dans debug chalk et de nombreux autres paquets | Snyk | 2025 Aug 27 | Version malveillante du paquet Nx compromise et utilisation d'outils de codage IA avec LLM et agents comme armes | Snyk | 2025 Jul 25 | Les paquets Toptal ont été compromis, entraînant le vol de jetons GitHub et la destruction de systèmes | Arstechnica | 2025 Jul 19 | Les mainteneurs d'ESLint Config Prettier se font compromettre, propagent un malware et infectent d'autres mainteneurs | Snyk, Socket, Safedep | 2025 Jun 25 | Le groupe nord-coréen BeaverTail déploie 35 paquets npm malveillants | Socket | 2025 Jun 12 | Le paquet npm @react-native-aria/focus et d'autres paquets de l'espace de noms @react-native-area se sont avérés malveillants | Aikido, Bleeping Computer | 2025 May 15 | Le paquet npm os-info-checker-es6 utilise la stéganographie Unicode dans Google Calendar comme commande et contrôle | Veracode | 2025 May 8 | Le paquet rand-user-agent avec 45 000 téléchargements compromis dans une attaque sur la chaîne d'approvisionnement pour un RAT malveillant | Aikido | 2025 May 7 | Des paquets npm malveillants infectent plus de 3 200 utilisateurs de Cursor avec une porte dérobée | Socket | 2025 May 2 | Typosquattage de noms de paquets populaires .NET, Python et autres | Socket | 2025 Apr 15 | Des pirates russes font du typosquattage sur express-exp | Safety | 2025 Apr 10 | Paquet npm malveillant pdf-to-office | ReversingLabs | 2025 Apr 5 | Des hackers nord-coréens déploient le malware BeaverTail via 11 paquets npm malveillants | socket | 2025 Mar 26 | Paquets malveillants ethers-provider2 et ethers-providerz | ReversingLabs | 2025 Mar 11 | Le groupe nord-coréen Lazarus cible les paquets npm is-buffer-validator, yoojae-validator, event-handle-package, array-empty-validator, react-event-dependency et auth-validator | socket | 2025 Feb 26 | Code malveillant caché dans des paquets NPM | cycode | 2025 Jan 14 | Confusion de commande npm | Checkmarx | 2025 Jan 13 | Des paquets typosquattés pour Chalk et Chokidar abritent des chevaux de Troie | socket | 2024 Dec 20 | @rspack/core et @rspack/cli à 400 000 téléchargements hebdomadaires ont été compromis suite au vol de jetons npm et utilisés pour publier des paquets malveillants pour le minage de cryptomonnaie Monero | notes de version de rspack, sonatype, Socket | 2024 Dec 11 | Le paquet npm malveillant @typescript-eslint/eslint-plugin exfiltre des données dans une attaque de typosquattage | Socket | 2024 Dec 3 | Attaque sur la chaîne d'approvisionnement détectée dans la bibliothèque web3.js de Solana @solana/web3.js | Socket | 2024 Nov 12 | "node-request-ip", "request-ip-check" et "request-ip-validator" sont de faux utilitaires de vérification IP sur npm ciblant les cryptomonnaies et installant des chevaux de Troie | sonatype | 2024 Oct 31 | Le paquet npm Lottie Player compromis pour le vol de portefeuilles cryptos | Snyk | 2024 Oct 31 | Campagne de typosquattage ciblant Puppeteer, Bignum.js et environ 137 autres bibliothèques de cryptomonnaies | Phylum | 2024 Oct 28 | Campagne de confusion de dépendances utilisée dans une chaîne d'approvisionnement npm exploitée pour pénétrer une entreprise du Fortune 500 | https://www.landh.tech/blog/20241028-hidden-supply-chain-links/ | 2024 Oct 4 | Paquets npm contrefaits lodasher, them4on, laodasher visant à installer une porte dérobée sur les utilisateurs Windows avec un binaire AnyDesk modifié | Sonatype | 2024 Jul 16 | string-width-cjs et autres mainteneurs suspects dévoilent les fils de l'attaque sur la chaîne d'approvisionnement npm | Snyk | 2024 Jul 11 | noblox-ts starjacking et QuasarRAT sur npm | stacklok | 2024 Jun 17 | ua-parser-js bascule vers AGPL+commercial dans un mouvement de « rug pull » | Adventures in Nodeland | 2024 Jun 11 | Le paquet npm cors-parser cache une porte dérobée multiplateforme dans des fichiers PNG | Sonatype | 2024 Jun 03 | Attaque d'empoisonnement du cache du registre npm | landh.tech | 2024 Apr 26 | De faux entretiens d'embauche ciblent les développeurs avec une nouvelle porte dérobée Python | Bleeping Computer | 2024 Apr 16 | Jetons Tea : des développeurs abusent de l'infrastructure open-source pour la monétisation | Sonatype | 2024 Feb 6 | Paquet npm malveillant noblox.js-proxy-server se faisant passer pour Noblox.js, ciblant les utilisateurs de Roblox pour le vol de données | Socket | 2024 Jan 25 | npm inondé de 748 paquets qui stockent des films | Sonatype | 2024 Jan 3 | Un paquet « everything » avec des dépendances à l'échelle du registre empêche la dépublication de paquets | SC Media | 2023 Dec 14 | Attaque sur la chaîne d'approvisionnement de Ledger introduisant un malware de vidage de cryptos (@ledgerhq/connect-kit) | Sonatype, Tweets 1 2 3 4 5 6 7 8 | 2023 Sep 27 | Des commits Dependabot falsifiés volent des jetons GitHub et injectent du malware dans des fichiers JavaScript | Checkmarx | 2023 Jun 27 | Manifest Confusion - un bug nouvellement divulgué publiquement du gestionnaire de paquets npm démontrant une incohérence des métadonnées des paquets | Blog de Darcy Clarke | 2023 Jun 23 | Des attaquants nord-coréens exploitent l'ingénierie sociale et les attaques sur la chaîne d'approvisionnement sur npm | Phylum | 2023 Jun 15 | Attaque sur la chaîne d'approvisionnement exploitant des buckets S3 abandonnés pour distribuer des binaires malveillants pour le paquet npm bignum | The Hacker News, Checkmarx | 2023 Jun 06 | Les paquets recommandés par ChatGPT peuvent être exploités comme vecteur d'attaque sur la chaîne d'approvisionnement | Vulcan | 2023 Feb 16 | Des chercheurs détournent un paquet NPM populaire avec des millions de téléchargements | Illustria sur The Hacker News | 2023 Feb 10 | Des chercheurs découvrent du code malveillant obscurci dans des paquets Python PyPI, avec des preuves également dans l'écosystème npm | The Hacker News | 2023 Jan 29 | Phylum identifie 137 paquets npm malveillants | phylum | 2022 Nov 29 | Un malware npm invisible peut se cacher dans des versions fabriquées et contourner les vérifications de sécurité de npm audit | JFrog | 2022 Nov 24 | L'équipe Phylum capture un paquet npm malveillant imagecompress-mini se faisant passer pour un outil de compression d'images | Louisw Lang on Twitter | 2022 Oct 12 | Aqua Security découvre une faille dans npm qui permet de divulguer des paquets npm hébergés privés sur le registre | Aqua | 2022 Oct 07 | LofyGang a distribué environ 200 paquets NPM malveillants pour voler des données de carte de crédit | TheHackerNews | 2022 Sep 23 | Le compte NPM du populaire échange de cryptomonnaies dYdX a été piraté | Mend | 2022 Jul 29 | Paquets malveillants small-sm, pern-valids, lifeculer et proc-title ciblant le vol d'informations de cartes de crédit et de jetons Discord | darkreading | 2022 May 26 | Des jetons GitHub oAuth volés entraînent une brèche de sécurité npm, des métadonnées de comptes utilisateurs compromises, des paquets privés et des mots de passe en texte clair dans les journaux | GitHub | 2022 May 24 | Paquets npm malveillants exploitant des attaques de confusion de dépendances | Snyk, Snyk | 2022 May 23 | Des paquets npm détournés en raison de domaines expirés | TheRegister | 2022 Apr 05 | Une nouvelle faille npm permet aux attaquants de mieux cibler les paquets pour la prise de contrôle de comptes | Aqua | 2022 Apr 26 | Plantage de paquets npm | Aqua, The Hacker News | 2022 Mar 31 | Plus de protestware de la part de styled-components | Checkmarx Security blog | 2022 Mar 18 | Plus de protestware de la part de es5-ext et event-source-pollyfill | Avis Snyk pour event-source-pollyfill, Commit es5-ext, ArsTechnica | | 2022 March 16 | Le module peacenotwar sabote les développeurs npm dans le paquet node-ipc pour protester contre l'invasion de l'Ukraine | Blog Snyk, Darkreading, SC Magazine | | 2022 Mar 7 | Des paquets malveillants pris en train d'exfiltrer des données via des services légitimes de webhook | Checkmarx Security blog | | 2022 Feb 22 | 25 bibliothèques JavaScript malveillantes dues à des attaques de typosquattage | TheHackerNews | | 2022 Feb 11 | 2 818 comptes npm utilisent des adresses email avec des domaines expirés | TheRecord | | 2021 Dec 08 | 17 bibliothèques JavaScript contenaient du code malveillant pour collecter et voler des jetons d'accès Discord et des variables d'environnement des ordinateurs des utilisateurs | TheRecord | | 2021 December 01 | Le cheval de Troie Bladabindi et le malware RAT | Sonatype | | 2021 November 04 | Paquets coa et rc - La bibliothèque npm populaire 'coa' a été détournée aujourd'hui avec du code malveillant injecté, affectant éphémèrement les pipelines React dans le monde entier | Bleepingcomputer, the record, tweet npm, tweet npm pour rc. | | 2021 October 27 | noblox.js-proxy et noblox.js - paquet npm typosquatté ciblant les utilisateurs du paquet npm officiel API et SDK Roblox (noblox.js) | the register | | 2021 October 22 | ua-parser-js - Des versions d'un paquet NPM populaire nommé ua-parser-js se sont avérées contenir du code malveillant | Cybersecurity and Infrastructure Security Agency (CISA), issue GitHub, IOCs, portswigger, theregister | | 2021 September 02 | pac-resolver - peut permettre à des acteurs malveillants sur le réseau local d'exécuter du code arbitraire dans votre processus Node.js à chaque tentative de requête HTTP | arstechnica.com | | 2021 August 07 | Le processus de propriété des paquets npm se retourne contre lui et expose des vecteurs potentiels de risques de sécurité sur la chaîne d'approvisionnement. | Twitter | | 2021 April 13 | Nouveau malware Linux, macOS caché dans un faux paquet NPM Browserify : web-browserify | Bleepingcomputer. | | 2020 December 02 | jdb.js - db-json.js - paquets npm malveillants pris en train d'installer des chevaux de Troie d'accès à distance. | zdnet.com, Bleepingcomputer. | | 2020 November 09 | discord malicious npm package - Paquet npm pris en train de voler des fichiers sensibles Discord et de navigateur | sonatype, zdnet. | | 2020 November 03 | twilio-npm - paquet npm malveillant ouvre des portes dérobées sur les ordinateurs des programmeurs. | zdnet | | 2020 August 29 | fallguys - paquet malveillant volant des fichiers sensibles. | zdnet | | 2020 April 27 | is-promise - une bibliothèque d'une seule ligne brise un écosystème. | Forbes Lindesay - Analyse post-mortem du mainteneur, Analyse post-mortem de Snyk | | 2019 August 22 | bb-builder - paquet malveillant ciblant les systèmes Windows pour exfiltrer des informations et les envoyer à un service distant. | Snyk, Reversing Labs, Bleeping Computer | | 2019 June 05 | EasyDEX-GUI - code malveillant trouvé dans le paquet npm event-stream. | npm, snyk, annonce Komodo | | 2018 November 27 | event-stream - code malveillant trouvé dans le paquet npm event-stream. | issue GitHub snyk, Analyse post-mortem de Snyk, schneid, intrinsic, npm, jayden, Analyse post-mortem de Hillel Wayne | | 2018 July 12 | eslint - paquets malveillants trouvés dans les paquets npm eslint-scope et eslint-config-eslint. | issue GitHub, tweet eslint, Analyse post-mortem d'eslint, Analyse post-mortem de nodesource, déclaration de npm | | 2018 May 02 | getcookies - paquet malveillant getcookies intégré dans des paquets de niveau supérieur liés à express. | issue GitHub, npm, bleepingcomputer.com, Page de vulnérabilité Snyk pour getcookies, Hacker News | | 2018 Feb 13 | Compte mainteneur avec accès au paquet npm conventional-changelog compromis et ayant publié un malware pendant 1 jour et 11 heures | Mise à jour du dépôt conventional-changelog | 2017 August 02 | crossenv - paquet de typosquattage malveillant crossenv vole les variables d'environnement. | Blog CJ sur les paquets typosquattés, Article de recherche sur le typosquattage, bleepingcomputer.com, Page de vulnérabilité Snyk pour crossenv, Hacker News | | 2016 March 22 | left-pad - comment un développeur a cassé Node, Babel et des milliers de projets en 11 lignes de JavaScript. | left-pad.io, The Register, qurtaz. |Notes complémentaires :

    • Une ressource pour les incidents malveillants est BadJS - un référentiel de JavaScript malveillant trouvé dans des sites web, des extensions, des packages npm et partout ailleurs où JavaScript vit.
    • npm zoo est une archive qui conserve le code source original des packages malveillants à des fins éducatives.

    Éducatif

    Infolettres

    • Node.js Security newsletter - Informations sur la sécurité JavaScript et Web, dernières vulnérabilités de sécurité, aperçus pratiques de code sécurisé, incidents dans l'écosystème npm, mises à jour des fonctionnalités du runtime Node.js, mises à jour des runtimes Bun et Deno, meilleures pratiques de codage sécurisé, malwares, packages malveillants, et plus encore.

    Articles

    • Une feuille de route pour la sécurité Node.js (domaine d'origine https://nodesecroadmap.fyi/ non disponible. Voir #42)
    • 10 bonnes pratiques de sécurité npm
    • Série d'antisèches OWASP - Antisèche de sécurité Node.js
    • Qu'est-ce qu'une backdoor ? Construisons-en une avec Node.js
    • L'anatomie d'un package malveillant
    • Pourquoi les lockfiles npm peuvent être un angle mort de sécurité pour l'injection de modules malveillants
    • Actions GitHub pour publier des packages npm en toute sécurité
    • Top 11 des meilleures pratiques de sécurité Node.js | Sqreen.com
    • Une histoire d'empoisonnement (de prototype)
    • Sécuriser votre organisation GitHub
    • Étude de cas de recherche : Sécurité de la chaîne d'approvisionnement à grande échelle – Aperçus sur les prises de contrôle de comptes NPM
    • Bonnes pratiques de sécurité npm
    • La surface d'attaque de la documentation : comment les bibliothèques npm enseignent des modèles non sécurisés - Analyse de la manière dont les bibliothèques npm populaires avec des valeurs par défaut sécurisées enseignent des modèles non sécurisés dans leurs exemples README, couvrant 4 packages avec plus de 180M de téléchargements hebdomadaires combinés.

    Documents de recherche

    • Analyse approfondie des vulnérabilités de sécurité des extensions Visual Studio Code

    Livres

    • Sécurisez votre application Web Node.js : Tenez les attaquants à l'écart et les utilisateurs satisfaits par Karl Duuna, 2016
    • Sécurité Node.js essentielle par Liran Tal, 2017 - Pratique et abondant en code source pour un guide pratique de sécurisation des applications Web Node.js.
    • Sécuriser les applications Node JS par Ben Edmunds, 2016 - Apprenez les bases de la sécurité qu'un développeur senior acquiert habituellement au fil des années d'expérience, le tout condensé dans un manuel rapide et facile.
    • Boîte à outils de sécurité pour développeur Web - Pack de livres sur la sécurité Node.js et Web.
    • Livre de Thomas Gentilhomme : Devenez développeur Node.js
    • Codage sécurisé Node.js : Défense contre les vulnérabilités d'injection de commandes
    • Codage sécurisé Node.js : Prévention et exploitation des vulnérabilités de traversée de chemin
    • Codage sécurisé Node.js : Atténuation et exploitation des vulnérabilités d'injection de code

    Feuilles de route

    • Feuille de route du développeur Node.js

    Entreprises

    • Snyk - Une solution orientée développeur qui automatise la recherche et la correction des vulnérabilités dans vos dépendances.
    • Datadog ASM - Surveillance de la sécurité des applications avec détection et protection des menaces en temps réel (anciennement Sqreen, acquis en 2021).
    • NodeSource - Applications Node.js critiques. Fournit N|Solid et les modules certifiés Node.
    • GuardRails - Une application GitHub qui vous donne un feedback de sécurité instantané dans vos Pull Requests.
    • NodeSecure - Une organisation de développeurs construisant des outils de sécurité JavaScript/Node.js gratuits et open source.

    Plateformes de piratage

    • OWASP NodeGoat - Le projet OWASP NodeGoat fournit un environnement pour apprendre comment les risques de sécurité OWASP Top 10 s'appliquent aux applications Web développées avec Node.js et comment y remédier efficacement.
    • OWASP Juice Shop - OWASP Juice Shop est une application Web intentionnellement non sécurisée pour les formations en sécurité, écrite entièrement en JavaScript, qui couvre l'ensemble du Top Ten OWASP et d'autres failles de sécurité graves.
    • DomGoat - Les XSS côté client se produisent lorsque des données non fiables provenant de sources aboutissent dans des sinks. Informations et exercices sur différentes sources, différents sinks et exemples de XSS se produisant à cause d'eux dans le menu de gauche.

    Contribution

    Vous avez trouvé un projet, un package, un article ou un autre type de ressource génial lié à la sécurité Node.js ? Envoyez-moi une pull request !
    Suivez simplement les directives. Merci !


    dites bonjour sur Twitter

    Licence

    CC0

    Télécharger l’outil