Skip to content
KitploitKITPLOIT
StrumentiExploitsBlog
Log in
Invia
StrumentiExploitsBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
np-audit — Analisi statica della sicurezza per pacchetti npm. Rileva codice offuscato, pattern dannosi e vulnerabilità note prima dell'installazione. | Kitploit
Strumenti/GitHubGitHub/koblers/np-audit
Analisi StaticaScanner di VulnerabilitàAnalisi del CodiceAnalisi MalwareRilevamento SegretiSicurezza della Supply Chain
GitHubkoblers/np-audit

np-audit

Analisi statica della sicurezza per pacchetti npm. Rileva codice offuscato, pattern dannosi e vulnerabilità note prima dell'installazione.

Vedi Repository
72113h 56m faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

np-audit

npm version npm downloads npm package size GitHub license CI codecov

np-audit — analizzatore di pacchetti npm

Analisi di sicurezza statica per pacchetti npm — rileva script di lifecycle offuscati, vulnerabilità note e pattern dannosi prima che vengano eseguiti. Sostituto diretto di npm install e npm ci.

Zero dipendenze. Solo componenti integrati di Node.js. < 100 kB una volta scaricato.

npx np-audit scan express
npm install -g np-audit
npa scan                     # scan all deps
npa install                  # audit then install
alias npm='npa'              # use as drop-in replacement

Marshallers

Il rilevamento è suddiviso in marshaller modulari — ognuno rileva un singolo segnale di attacco:

MarshallerCosa rilevaPunteggio
eval/dynamic-execeval(), new Function(), eval indiretto, vm.*, setTimeout con stringa8
obfuscator.ioPattern di denominazione delle variabili _0x (output di obfuscator.io)9–80
high-entropy-stringStringhe lunghe o catene di concatenazione con alta entropia di Shannon6
hex-escape-densitySequenze di escape dense \xNN e \uXXXX5–50
fromCharCodeString.fromCharCode con molti argomenti, grandi array decimali di codici carattere7
encoded-decodeDecodifica Base64/hex (atob, Buffer.from) opzionalmente combinata con eval3–8
child-processrequire('child_process'), exec, spawn, fork, worker_threads5
hex-arrayGrandi quantità di valori letterali hex 0x7–60
process-envAccesso a process.env (segnale di esfiltrazione di credenziali)3
network-callrequire('https'), fetch(), dns, net, tls4
filesystem-manipulationfs.writeFile, chmod, symlink (persistenza di backdoor)3–4
runtime-downloadScarica ed esegue runtime esterni (Bun, Deno)9–50
vscode-autorunTask di VS Code con runOn: folderOpen (auto-esecuzione)30
known-vulnerabilityCVE note tramite API Snyk o OSV.dev4–6 (WARN), 80 (dannoso)

I punteggi scalano in base alla gravità — un numero maggiore di indicatori di offuscamento produce punteggi più alti. Il verdetto finale si basa sul punteggio individuale più alto tra tutti i marshaller.

Vedi CONTRIBUTING.md per informazioni su come scrivere marshaller personalizzati.


Scansione delle vulnerabilità (CVE)

Ogni pacchetto scansionato viene verificato rispetto ai database di vulnerabilità note insieme all'analisi del codice.

Predefinito: OSV.dev (nessuna configurazione richiesta)

Funziona immediatamente — interroga la API gratuita OSV.dev per vulnerabilità note e advisory di pacchetti dannosi.

Opzionale: API Snyk (dati più ricchi)

# Environment variable
export SNYK_API_TOKEN=your-token-here

# Or via Snyk CLI
snyk auth

Ordine di risoluzione del token: SNYK_API_TOKEN → SNYK_TOKEN → ~/.config/configstore/snyk.json

GravitàPunteggioVerdetto
Pacchetto dannoso80DANGER
10+ vulnerabilità6WARN
5–9 vulnerabilità5WARN
1–4 vulnerabilità4WARN

Le CVE non dannose producono avvisi ma non bloccano mai l'installazione. Solo i pacchetti confermati come dannosi attivano DANGER.


Utilizzo

Comandi

ComandoAliasDescrizione
npa install [package]npa iEsegui l'audit e poi npm install
npa ci—Esegui l'audit e poi npm ci
npa scan [package]npa sSolo scansione, nessuna installazione
npa config getnpa c getMostra la configurazione corrente
npa config set <key> <value>npa c setAggiorna un valore di configurazione
npa alias --install—Installa alias di shell
npa alias --uninstall—Rimuovi alias di shell

Qualsiasi comando non riconosciuto viene inoltrato a npm (ad es. npa run test, npa publish).

Flag

FlagAliasCompatibile conDescrizione
--review-rinstall, ciModalità interattiva — scegli quali script consentire
--json—install, ci, scanOutput JSON leggibile dalla macchina
--no-dev—install, ci, scanIgnora le devDependencies
--verbose—allMostra lo stato di avanzamento del download e dettagli aggiuntivi
--version-v—Mostra la versione ed esce
--help-h—Mostra l'aiuto ed esce

Modalità interattiva --review

npa install --review
  npa --review mode
  Use ↑/↓ to navigate, SPACE to toggle, ENTER to confirm, q to quit

  Found 3 package(s) with install scripts:

     [✓ allow] [email protected]       postinstall: post-install.js     OK
   ▶ [✗ deny ] [email protected]       postinstall: install.js          DANGER (score: 9)
     [✓ allow] @scope/[email protected]     postinstall: install.js          WARN (score: 5)

  2 allowed  1 denied

Configurazione

La configurazione è memorizzata in ~/.npmauditor.json (globale) e può essere sovrascritta per progetto con .npmauditor.json.

npa config get                              # Show current config
npa config set blockScore 6                 # Block at score 6+
npa config set skipPackages '["esbuild"]'   # Trust specific packages
npa config set skipScopes '["@types"]'      # Trust entire scopes

Tutte le chiavi di configurazione

Scarica lo strumento