Elenco curato di strumenti di sicurezza Node.js, analizzatori statici, scanner di vulnerabilità e risorse educative che coprono OWASP Top 10, sicurezza della supply chain e pratiche di codifica sicura.
Una raccolta curata di eccezionali risorse per la sicurezza di Node.js.

Impara le tecniche di codifica sicura di Node.js e le migliori pratiche da Liran Tal
mysql`...`) che comprende la grammatica delle query di Postgres e MySQL per prevenire SQL injection.sh`...`) che comprende la sintassi Bash per prevenire shell injection./vuln/core con tutte le CVE applicate alle versioni runtime di Node.js.event-source-polyfill, Mariusz Nowak e il loro es5-ext, Evan Jacobs e il loro styled-components, node-ipc, peacenotwar, nestjs-pino - tutti in relazione alla crisi Russia-Ucraina.Articoli che trattano gli argomenti relativi al protestware sono:
Raccolta di incidenti di sicurezza accaduti nelle comunità relative a Node.js, JavaScript e npm con articoli di supporto:| Date | Name | Reference Links |
|-------------------|-----------------------------------------------------------------------------------------------------------------------------------------------------------------|-------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------|
| 2026 May 11 | TanStack Pacchetti npm di TanStack compromessi tramite la campagna Shai-Hulud | Snyk, StepSecurity, Socket
| 2026 Apr 29 | Stealer basato su Bun colpisce il pacchetto npm @cap-js di SAP | Snyk
| 2026 Mar 31 | Pacchetto npm Axios compromesso: attacco alla supply chain distribuisce RAT cross-platform | Snyk, Axios post-mortem on GitHub issue, Mandaint report on UNC1069 involvement in Axios compromise
| 2025 Sep 25 | Server MCP dannoso su npm postmark-mcp ruba email | Snyk
| 2025 Sep 15 | Malware del pacchetto npm Shai-Hulud | Snyk, ReversingLabs, Aikido
| 2025 Sep 8 | Manutentore Qix compromesso tramite campagna di phishing, causando malware in debug chalk e molti altri pacchetti | Snyk
| 2025 Aug 27 | Compromissione di una versione dannosa del pacchetto Nx e utilizzo di strumenti di codifica AI per armare LLM e agenti | Snyk
| 2025 Jul 25 | Pacchetti Toptal compromessi, con furto di token GitHub e sistemi distrutti | Arstechnica
| 2025 Jul 19 | Manutentori di ESLint Config Prettier compromessi, diffondono malware e infettano anche altri manutentori | Snyk, Socket, Safedep
| 2025 Jun 25 | Il gruppo nordcoreano BeaverTail rilascia 35 pacchetti npm malware | Socket
| 2025 Jun 12 | Il pacchetto npm @react-native-aria/focus e altri pacchetti del namespace @react-native-area sono risultati dannosi | Aikido, Bleeping Computer
| 2025 May 15 | Il pacchetto npm os-info-checker-es6 sfrutta la steganografia unicode in Google Calendar come comando e controllo | Veracode
| 2025 May 8 | Pacchetto rand-user-agent con 45.000 download compromesso in un attacco alla supply chain per un RAT dannoso | Aikido
| 2025 May 7 | Pacchetti npm dannosi infettano oltre 3.200 utenti di Cursor con un backdoor | Socket
| 2025 May 2 | Typosquatting su nomi di pacchetti popolari .NET, Python e altri | Socket
| 2025 Apr 15 | Hacker russi fanno typosquatting su express-exp | Safety
| 2025 Apr 10 | Pacchetto npm dannoso pdf-to-office | ReversingLabs
| 2025 Apr 5 | Hacker nordcoreani distribuiscono malware BeaverTail tramite 11 pacchetti npm dannosi | socket
| 2025 Mar 26 | Pacchetti dannosi ethers-provider2 e ethers-providerz | ReversingLabs
| 2025 Mar 11 | Il gruppo nordcoreano Lazarus prende di mira i pacchetti npm is-buffer-validator, yoojae-validator, event-handle-package, array-empty-validator, react-event-dependency e auth-validator | socket
| 2025 Feb 26 | Codice dannoso nascosto nei pacchetti npm | cycode
| 2025 Jan 14 | Confusione di comandi npm | Checkmarx
| 2025 Jan 13 | Pacchetti typosquattati per Chalk e Chokidar contengono trojan backdoor | socket
| 2024 Dec 20 | @rspack/core e @rspack/cli con 400.000 download settimanali sono stati compromessi a causa del furto di token npm e utilizzati per pubblicare pacchetti dannosi per il mining di monero | rspack release notes, sonatype, Socket
| 2024 Dec 11 | Pacchetto npm dannoso @typescript-eslint/eslint-plugin esfiltra dati in un attacco di typosquatting | Socket
| 2024 Dec 3 | Attacco alla supply chain rilevato nella libreria web3.js di Solana @solana/web3.js | Socket
| 2024 Nov 12 | "node-request-ip", "request-ip-check" e "request-ip-validator" sono utility fake di controllo IP su npm che prendono di mira criptovalute e installano trojan | sonatype
| 2024 Oct 31 | Pacchetto npm Lottie Player compromesso per il furto di wallet crypto | Snyk
| 2024 Oct 31 | Campagna di typosquatting mirata a Puppeteer, Bignum.js e circa 137 altre librerie di criptovalute | Phylum
| 2024 Oct 28 | Campagna di dependency confusion utilizzata in un attacco alla supply chain npm per violare un'azienda Fortune 500 | https://www.landh.tech/blog/20241028-hidden-supply-chain-links/
| 2024 Oct 4 | Pacchetti npm contraffatti lodasher, them4on, laodasher mirati a backdoorare utenti Windows con un binario AnyDesk modificato | Sonatype
| 2024 Jul 16 | string-width-cjs e altri: un manutentore sospetto svela i fili dell'attacco alla supply chain npm | Snyk
| 2024 Jul 11 | Starjacking di noblox-ts e QuasarRAT su npm | stacklok
| 2024 Jun 17 | ua-parser-js passa a AGPL+commerciale in una mossa di "rug pull" | Adventures in Nodeland
| 2024 Jun 11 | Il pacchetto npm cors-parser nasconde un backdoor cross-platform in file PNG | Sonatype
| 2024 Jun 03 | Attacco di cache poisoning al registro npm | landh.tech
| 2024 Apr 26 | Finti colloqui di lavoro prendono di mira sviluppatori con un nuovo backdoor Python | Bleeping Computer
| 2024 Apr 16 | Token Tea e sviluppatori che abusano dell'infrastruttura OSS per monetizzazione | Sonatype
| 2024 Feb 6 | Pacchetto npm dannoso noblox.js-proxy-server si maschera da Noblox.js, mirato al furto di dati degli utenti Roblox | Socket
| 2024 Jan 25 | npm inondato da 748 pacchetti che memorizzano film | Sonatype
| 2024 Jan 3 | Un pacchetto everything con dipendenze su tutto il registro impedisce la cancellazione dei pacchetti | SC Media
| 2023 Dec 14 | Attacco alla supply chain di Ledger che introduce malware crypto drainer (@ledgerhq/connect-kit) | Sonatype, Tweets 1 2 3 4 5 6 7 8
| 2023 Sep 27 | Commit Dependabot falsi rubano token GitHub e iniettano malware in file JavaScript | Checkmarx
| 2023 Jun 27 | Manifest Confusion - un nuovo bug divulgato pubblicamente del gestore pacchetti npm che dimostra l'inconsistenza dei metadati dei pacchetti | Darcy Clarke's blog
| 2023 Jun 23 | Attaccanti nordcoreani sfruttano ingegneria sociale e attacchi alla supply chain su npm | Phylum
| 2023 Jun 15 | Attacco alla supply chain sfrutta bucket S3 abbandonati per distribuire binari dannosi per il pacchetto npm bignum | The Hacker News, Checkmarx
| 2023 Jun 06 | I pacchetti raccomandati da ChatGPT potrebbero essere sfruttati come vettore di attacco per la supply chain | Vulcan
| 2023 Feb 16 | Ricercatori dirottano un popolare pacchetto npm con milioni di download | Illustria on The Hacker News
| 2023 Feb 10 | Ricercatori scoprono codice dannoso offuscato in pacchetti Python su PyPI, anche prove dell'ecosistema npm | The Hacker News
| 2023 Jan 29 | Phylum identifica 137 pacchetti npm dannosi | phylum
| 2022 Nov 29 | Malware npm invisibile può nascondersi in versioni create ad arte e bypassare i controlli di sicurezza di npm audit | JFrog
| 2022 Nov 24 | Il team di Phylum cattura il pacchetto npm dannoso imagecompress-mini che si spaccia per uno strumento di compressione immagini | Louisw Lang on Twitter
| 2022 Oct 12 | Aqua Security scopre una falla in npm che consente di divulgare pacchetti npm ospitati privatamente sul registro | Aqua
| 2022 Oct 07 | LofyGang ha distribuito circa 200 pacchetti npm dannosi per rubare dati di carte di credito | TheHackerNews
| 2022 Sep 23 | Il popolare exchange di criptovalute dYdX ha subito un hacking del suo account npm | Mend
| 2022 Jul 29 | Pacchetti dannosi small-sm, pern-valids, lifeculer e proc-title mirano al furto di informazioni di carte di credito e token Discord | darkreading
| 2022 May 26 | Token oAuth GitHub rubati portano a una violazione della sicurezza di npm, metadati di account utente compromessi, pacchetti privati e password in chiaro nei log | GitHub
| 2022 May 24 | Pacchetti npm dannosi che sfruttano attacchi di dependency confusion | Snyk, Snyk
| 2022 May 23 | Pacchetti npm dirottati a causa di domini scaduti | TheRegister
| 2022 Apr 05 | Nuove falle npm permettono agli attaccanti di prendere di mira meglio i pacchetti per il takeover degli account | Aqua
| 2022 Apr 26 | Piantagione di pacchetti npm | Aqua, The Hacker News
| 2022 Mar 31 | Altro protestware da styled-components | Checkmarx Security blog
| 2022 Mar 18 | Altro protestware da es5-ext e event-source-pollyfill | Snyk advisory for event-source-pollyfill, es5-ext commit, ArsTechnica |
| 2022 March 16 | Il modulo peacenotwar sabota gli sviluppatori npm nel pacchetto node-ipc per protestare contro l'invasione dell'Ucraina | Snyk blog, Darkreading, SC Magazine |
| 2022 Mar 7 | Pacchetti dannosi scoperti a esfiltrare dati tramite servizi webhook legittimi | Checkmarx Security blog |
| 2022 Feb 22 | 25 librerie JavaScript dannose a causa di attacchi di typosquatting | TheHackerNews |
| 2022 Feb 11 | 2.818 account npm utilizzano indirizzi email con domini scaduti | TheRecord |
| 2021 Dec 08 | 17 librerie JavaScript contenevano codice dannoso per raccogliere e rubare token di accesso Discord e variabili d'ambiente dai computer degli utenti - | TheRecord |
| 2021 December 01 | Il trojan Bladabindi e il malware RAT | Sonatype |
| 2021 November 04 | Pacchetti coa e rc - La popolare libreria npm 'coa' è stata dirottata oggi con codice dannoso iniettato, impattando temporaneamente le pipeline React in tutto il mondo | Bleepingcomputer, the record, npm tweet, npm tweet for rc. |
| 2021 October 27 | noblox.js-proxy e noblox.js - pacchetto npm typosquattato che prende di mira gli utenti del pacchetto npm ufficiale dell'API e SDK Roblox (noblox.js) | the register |
| 2021 October 22 | ua-parser-js - Versioni di un popolare pacchetto npm chiamato ua-parser-js sono state trovate contenenti codice dannoso | Cybersecurity and Infrastructure Security Agency (CISA), github issue, IOCs, portswigger, theregister |
| 2021 September 02 | pac-resolver - può permettere a attaccanti sulla rete locale di eseguire codice arbitrario all'interno del processo Node.js ogni volta che tenta di effettuare una richiesta HTTP | arstechnica.com |
| 2021 August 07 | Il processo di proprietà dei pacchetti npm si ritorce contro, esponendo potenziali vettori per rischi alla sicurezza della supply chain. | Twitter |
| 2021 April 13 | Nuovo malware Linux, macOS nascosto in un falso pacchetto npm Browserify: web-browserify | Bleepingcomputer. |
| 2020 December 02 | jdb.js - db-json.js - pacchetti npm dannosi scoperti a installare trojan per accesso remoto. | zdnet.com, Bleepingcomputer. |
| 2020 November 09 | Pacchetto npm dannoso per Discord - Pacchetto npm scoperto a rubare file sensibili di Discord e del browser | sonatype, zdnet. |
| 2020 November 03 | twilio-npm - pacchetto npm dannoso apre backdoor sui computer dei programmatori. | zdnet |
| 2020 August 29 | fallguys - pacchetto dannoso che ruba file sensibili. | zdnet |
| 2020 April 27 | is-promise - libreria di una riga rompe un ecosistema. | Forbes Lindesay - Maintainer post-mortem, snyk's postmortem |
| 2019 August 22 | bb-builder - pacchetto dannoso mirato a sistemi Windows per esfiltrare informazioni e inviarle a un servizio remoto. | Snyk, Reversing Labs, Bleeping Computer |
| 2019 June 05 | EasyDEX-GUI - codice dannoso trovato nel pacchetto npm event-stream. | npm, snyk, komodo announcement |
| 2018 November 27 | event-stream - codice dannoso trovato nel pacchetto npm event-stream. | github issue snyk, snyk's postmortem, schneid, intrinsic, npm, jayden, hillel wayne's postmortem |
| 2018 July 12 | eslint - pacchetti dannosi trovati nei pacchetti npm eslint-scope e eslint-config-eslint. | github issue, eslint tweet, eslint's postmortem, nodesource's postmortem, npm's statement |
| 2018 May 02 | getcookies - il pacchetto dannoso getcookies viene incorporato in pacchetti di livello superiore correlati a Express. | GitHub issue, npm, bleepingcomputer.com, Snyk’s getcookies vulnerability page, Hacker News |
| 2018 Feb 13 | Account di manutentore con accesso al pacchetto npm conventional-changelog compromesso e pubblicato malware per 1 giorno e 11 ore | conventional-changelog repository update
| 2017 August 02 | crossenv - pacchetto typosquatting dannoso crossenv ruba variabili d'ambiente. | CJ blog on typosquat packages, Typosquatting research paper, bleepingcomputer.com, Snyk’s crossenv vulnerability page, Hacker News |
| 2016 March 22 | left-pad - come uno sviluppatore ha rotto Node, Babel e migliaia di progetti in 11 righe di JavaScript. | left-pad.io, The Register, qurtaz. |Follow-up notes:
Hai trovato un progetto, pacchetto, articolo o altro tipo di risorsa fantastica relativa alla sicurezza Node.js? Inviami una pull request! Segui le linee guida. Grazie!
saluta su Twitter