Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
awesome-nodejs-security — Elenco curato di strumenti di sicurezza Node.js, analizzatori statici, scanner di vulnerabilità e risorse educative che coprono OWASP Top 10, sicurezza della supply chain e pratiche di codifica sicura. | Kitploit
Strumenti/GitHubGitHub/lirantal/awesome-nodejs-security
Scanner di VulnerabilitàAnalisi Statica del Codice (SAST)Analisi del CodiceSicurezza WebSicurezza della Supply ChainApprendimento e FormazioneRisorse CuratePercorsi e Corsi
GitHub
lirantal/awesome-nodejs-security

awesome-nodejs-security

Elenco curato di strumenti di sicurezza Node.js, analizzatori statici, scanner di vulnerabilità e risorse educative che coprono OWASP Top 10, sicurezza della supply chain e pratiche di codifica sicura.

Vedi Repository
3.0k3001225 giorni faRevisionato da Kitploit

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

Una raccolta curata di eccezionali risorse per la sicurezza di Node.js.

# # #

liran_tal



Sicurezza di Node.js

Screenshot 2024-09-12 at 20 14 27

Impara le tecniche di codifica sicura di Node.js e le migliori pratiche da Liran Tal


Contenuti

  • Strumenti
    • Indurimento dei Framework Web
    • Analisi Statica del Codice
    • Test di Sicurezza delle Applicazioni Dinamiche
    • Validazione Input/Output
Composizione Sicura
  • CSRF
  • Vulnerabilità e Avvisi di Sicurezza
  • Indurimento della Sicurezza
  • Fonti di Dati
  • Incidenti di Sicurezza
  • Educativo
    • Hacking Playground
    • Articoli
    • Documenti di Ricerca
    • Libri
    • Roadmap
  • Aziende
  • Strumenti

    Indurimento dei Framework Web

    • Helmet - Helmet ti aiuta a proteggere le tue app Express impostando vari header HTTP.
    • koa-helmet - koa-helmet ti aiuta a proteggere le tue app Koa impostando vari header HTTP.
    • blankie - Plugin CSP per hapi.
    • fastify-helmet - fastify-helmet ti aiuta a proteggere le tue app fastify impostando importanti header di sicurezza.
    • nis2-express-middleware - Middleware Express.js completo per la conformità EU NIS2 (logging, difesa attiva e impostazioni predefinite sicure).
    • nuxt-security - 🛡 Modulo di sicurezza per Nuxt basato su OWASP Top 10 e Helmet.
    • reporting-api - Imposta e raccogli report CSP, Reporting API v0 e v1 per analizzarli in modo affidabile ed elaborarli dall'utente.

    Sicurezza delle GitHub Actions e CI/CD

    • New dependencies advisor - GitHub Action che aggiunge commenti alle pull request con informazioni sulla salute dei pacchetti riguardanti le nuove dipendenze npm aggiunte.
    • OpenSSF Scorecard Monitor - Semplifica il monitoraggio dell'OpenSSF Scorecard nella tua organizzazione con report automatici in markdown e JSON, più avvisi opzionali su GitHub Issues.

    Analisi Statica del Codice

    • eslint-plugin-security - Regole ESLint per la sicurezza di Node. Questo progetto aiuta a identificare potenziali hotspot di sicurezza, ma trova molti falsi positivi che richiedono la valutazione di un umano.
    • tslint-plugin-security - Regole TSLint per la sicurezza di Node. Questo progetto aiuta a identificare potenziali hotspot di sicurezza, ma trova molti falsi positivi che richiedono la valutazione di un umano.
    • safe-regex - rileva espressioni regolari potenzialmente catastrofiche a tempo esponenziale limitando l'altezza della stella a 1.
    • vuln-regex-detector - Questo modulo permette di verificare la vulnerabilità di una regex. In JavaScript, le espressioni regolari (regex) possono essere "vulnerabili": soggette a backtracking catastrofico. Se l'applicazione è usata lato client, può essere un problema di prestazioni. Lato server, può esporti a un attacco Denial of Service tramite espressioni regolari (REDOS).
    • regolith - Libreria regex per TypeScript progettata per prevenire attacchi ReDoS. Ho creato binding TypeScript per la libreria Rust Regex per prevenire attacchi Denial of Service tramite espressioni regolari.
    • git-secrets - Impedisce di committare segreti e credenziali nei repository git.
    • DevSkim - DevSkim è un insieme di plugin IDE e regole che forniscono capacità di 'linting' per la sicurezza. Ha anche supporto CLI per essere integrato in pipeline CI/CD.
    • ban-sensitive-files - Controlla i nomi dei file da committare rispetto a una libreria di regole per prevenire l'archiviazione di file sensibili in Git. Controlla alcuni file per contenuti sensibili (ad esempio authToken nel file .npmrc).
    • NodeJSScan - Uno scanner statico di sicurezza del codice per applicazioni Node.js. Include un'interfaccia utente ordinata che può indicare dove si trova il problema e come risolverlo.
    • NodeSecure CLI - CLI Node.js che permette di analizzare in profondità l'albero delle dipendenze di un dato pacchetto npm o di una directory.
    • Trust But Verify - TBV confronta un pacchetto npm con il suo repository sorgente per garantire che l'artefatto risultante sia lo stesso.
    • lockfile-lint - lint dei file di lock per migliorare la sicurezza e le politiche di fiducia, mantenendo puliti da iniezioni di pacchetti dannosi e altre configurazioni insicure.
    • pkgsign - Un tool CLI per firmare e verificare pacchetti npm e yarn.
    • semgrep - Analisi statica open-source, offline, facilmente personalizzabile per molti linguaggi. Alcuni altri in questa lista (NodeJSScan) usano semgrep come motore.
    • npm-scan - Uno strumento di scansione delle vulnerabilità estensibile e basato su euristiche per pacchetti npm installati.
    • js-x-ray - Scanner SAST per JavaScript e Node.js in grado di rilevare vari modelli di codice dannoso noti (Import non sicuri, istruzioni non sicure, RegEx non sicure, letterali codificati, codici minificati e offuscati).
    • cspscanner - CSP Scanner aiuta sviluppatori ed esperti di sicurezza a ispezionare e valutare facilmente la Content Security Policy (CSP) di un sito.
    • eslint-plugin-anti-trojan-source - Plugin ESLint per rilevare e prevenire attacchi Trojan Source che entrano nel tuo codebase.
    • sdc-check - Piccolo strumento per informarti sui potenziali rischi nell'elenco delle dipendenze del tuo progetto.
    • fix-lockfile-integrity - Un tool CLI per correggere l'hash di integrità debole (sha1) con un hash di integrità più sicuro (sha512) nel tuo lockfile npm.
    • Bearer - Un tool CLI per trovare e aiutarti a risolvere rischi di sicurezza e privacy nel tuo codice secondo OWASP Top 10.
    • GuardDog - GuardDog è un tool CLI per identificare pacchetti PyPI e npm dannosi.
    • repolyze - Analizza un repository git di codice sorgente per segnali di salute e parametri vitali del progetto.

    Test di Sicurezza delle Applicazioni Dinamiche

    • PurpleTeam - Un SaaS e CLI per test di regressione di sicurezza, perfetto da inserire nelle tue pipeline di build. Non devi scrivere alcun test da solo. purpleteam è abbastanza intelligente da sapere come testare, devi solo fornire un file Job che dice a purpleteam cosa vuoi testare.

    Validazione Input e Codifica Output

    • node-esapi - node-esapi è un port minimale del codificatore ESAPI4JS (Enterprise Security API per JavaScript).
    • escape-html - Escape stringa per l'uso in HTML.
    • js-string-escape - Escape di qualsiasi stringa per renderla un letterale stringa JavaScript valido tra virgolette doppie o singole.
    • validator - Una libreria npm di validatori e sanitizzatori di stringhe.
    • xss-filters - Filtraggio di output appena sufficiente per prevenire XSS!
    • DOMPurify - un sanitizzatore XSS solo DOM, super veloce, ultra tollerante per HTML, MathML e SVG.
    • envalid - Envalid è una piccola libreria per validare e accedere alle variabili d'ambiente in Node.js.
    • data-guardian - data-guardian è una libreria piccola e altamente personalizzabile che può mascherare dati sensibili in entità arbitrarie e può aiutare con OWASP Protect Data everywhere.
    • is-path-inside-secure - is-path-inside-secure è un'implementazione sensibile ai symlink del popolare pacchetto npm is-path-inside, progettata per aiutare a prevenire vulnerabilità di path traversal.
    • spotlighting-datamarking - spotlighting-datamarking fornisce un'implementazione leggera delle tecniche del paper Spotlighting, offrendo delimitazione dei dati, marcatura dei dati e codifica Base64 opzionale per aiutare a separare i dati dalle istruzioni e ridurre la suscettibilità agli attacchi di prompt injection indiretti.
    • promptpurify - firewall strutturale per prompt per app LLM, con un classificatore addestrato per input di prompt injection e jailbreak.

    Composizione Sicura

    • pug-plugin-trusted-types - Plugin per template Pug che semplifica la composizione sicura di HTML da input non fidati e fornisce CSP e CSRF automagic.
    • safesql - Un template taggato (mysql`...`) che comprende la grammatica delle query di Postgres e MySQL per prevenire SQL injection.
    • sh-template-tag - Un template taggato (sh`...`) che comprende la sintassi Bash per prevenire shell injection.

    CSRF

    • csurf - Middleware di protezione CSRF per Node.js.
    • crumb - Generazione e validazione di crumb CSRF per hapi.
    • fastify-csrf - Un plugin per aggiungere protezione CSRF a fastify.

    Vulnerabilità e Avvisi di Sicurezza

    • npq - Installa pacchetti in sicurezza con npm o yarn eseguendo un audit come parte del processo di installazione.
    • snyk - Snyk ti aiuta a trovare, correggere e monitorare vulnerabilità note nelle dipendenze Node.js npm, Ruby e Java, sia su base ad hoc che come parte del tuo sistema CI (Build).
    • node-release-lines - API di introspezione per i metadati delle release di Node.js. Fornisce informazioni sulle linee di rilascio, il loro stato relativo insieme ai dettagli di ogni release.
    • auditjs - Esegue audit di un file package.json npm per identificare vulnerabilità note usando OSSIndex.
    • npm-audit - Esegue un audit di sicurezza basato sul tuo package.json usando npm.
    • npm-audit-resolver - Gestisci i risultati di npm-audit, incluse opzioni per ignorare problemi specifici in modo chiaro e verificabile.
    • gammaray - Esegue un audit di sicurezza basato sul tuo package.json usando i dati delle vulnerabilità del Node.js Security Working Group.
    • patch-package - Permette agli autori di app di creare correzioni per dipendenze npm (in node_modules) senza dover fare fork o attendere PR mergeate, creando e applicando patch.
    • check-my-headers - Modo rapido e semplice per controllare qualsiasi header HTTP.
    • clawsearch-guard - Controllo di sicurezza pre-installazione per skill di agenti AI e pacchetti npm. Esegue analisi del Trust Score prima dell'installazione per rilevare pattern dannosi, esfiltrazione di dati e prompt injection.
    • is-website-vulnerable - trova vulnerabilità di sicurezza note pubblicamente nelle librerie JavaScript frontend di un sito web.
    • joi-security - Rileva falle di sicurezza negli schemi di validazione Joi.
    • confused - Strumento per verificare vulnerabilità di dependency confusion in più sistemi di gestione pacchetti. Vedi Dependency Confusion: How I Hacked Into Apple, Microsoft and Dozens of Other Companies per riferimento sulla ragione di questo strumento.
    • nodejs-cve-checker - Un semplice strumento che verifica che le CVE siano state pubblicate su NVD dopo un Node.js Security Release.
    • zizmor - Analisi statica per GitHub Actions e workflow CI/CD.
    • releaserun - Scansiona le dipendenze del progetto per runtime a fine vita, CVE note e valutazioni di salute delle versioni su oltre 300 prodotti.
    • CVE PoC Search - Cerca repository pubblici di proof-of-concept su GitHub per identificatore CVE.

    Indurimento della Sicurezza

    • hijagger - Controlla tutti i manutentori di tutti i pacchetti npm e PyPI per pacchetti dirottabili tramite re-registrazione di dominio.
    • snync - Mitiga le preoccupazioni di sicurezza dei rischi di Dependency Confusion nella supply chain.
    • NopPP - No Prototype Pollution - Piccolo helper per proteggere da vulnerabilità di Prototype Pollution nella tua applicazione, indipendentemente dal fatto che siano introdotte nel tuo codice o in codice di terze parti.
    • anti-trojan-source - Rileva attacchi trojan source che impiegano attacchi unicode bidi per iniettare codice dannoso.
    • express-limiter - Middleware di rate limiting per applicazioni Express basato su redis.
    • limits - Semplice middleware express/connect per impostare limite alla dimensione di upload, timeout delle richieste, ecc.
    • rate-limiter-flexible - Rate limiter veloce, flessibile e amichevole per chiave e protezione da attacchi DDoS e brute force in memoria di processo, Cluster, Redis, MongoDB, MySQL, PostgreSQL a qualsiasi scala. Esempi Express e Koa inclusi.
    • tor-detect-middleware Middleware di rilevamento Tor per express
    • express-enforces-ssl Impone SSL per progetti Node.js basati su Express. Tuttavia, è altamente consigliato gestire SSL e regole HTTP globali in un proxy front-end.
    • bourne Sostituto drop-in per JSON.parse() con protezione da avvelenamento del prototipo.
    • sigcli - Layer di autenticazione per agenti AI. Proxy MITM locale su 127.0.0.1 intercetta HTTPS e inietta credenziali (cookie, bearer token, header personalizzati) in modo trasparente — gli agenti AI si autenticano senza mai vedere i segreti. Storage crittografato AES-256-GCM, SSO browser, 4 strategie di autenticazione.
    • fastify-rate-limit Un rate limiter a basso overhead per le tue route.
    • secure-json-parse Sostituto drop-in per JSON.parse() con protezione da avvelenamento del prototipo.
    • express-brute Un middleware di protezione brute-force per route express che limita il rate delle richieste in arrivo, aumentando il ritardo con ogni richiesta in una sequenza simile a Fibonacci.
    • allowed-scripts Esegui script di ciclo di vita npm install consentiti.
    • ses Uno shim per Hardened JavaScript, una modalità linguistica che mitiga gli attacchi di prototype pollution e supporta la limitazione sicura di più tenant in un singolo reame JavaScript, dotandoli di oggetti API induriti.
    • lavamoat Mitiga attacchi alla supply chain usando ses per confinare dipendenze di terze parti e limitare il loro accesso ai poteri dell'host basandosi su politiche generate da analisi statica trust-on-first-use.
    • moddable Implementa Hardened JavaScript come modello di sicurezza per sistemi embedded.
    • is-my-node-vulnerable - pacchetto che controlla se la tua installazione Node.js è vulnerabile a vulnerabilità di sicurezza note.
    • @lavamoat/preinstall-always-fail - pacchetto npm per verificare se gli script preinstall o postinstall sono in esecuzione nei tuoi workflow npm o yarn.
    • FCaptcha - CAPTCHA self-hosted con analisi comportamentale che rileva bot, agenti AI visivi e browser headless. Include server Node.js con proof of work SHA-256.
    • are-scripts-enabled - pacchetto npm per verificare se gli script preinstall o postinstall sono in esecuzione nei tuoi workflow npm o yarn.
    • @w-r-l/verify - Verifica l'integrità crittografica dei bundle di archivi web WACZ. Controlla firme Ed25519 e timestamp RFC 3161.
    • pompelmi - Scansione di upload file local-first per Node.js per ispezionare file non fidati prima dell'archiviazione.
    • verifyfetch - Verifica di integrità basata su SRI e download riprendibili per file grandi. Protegge contro compromissione CDN e attacchi alla supply chain nel browser.

    Fonti di Dati

    • resource - Un elenco strutturato di tutte le versioni di Node.js, le build binarie, le dipendenze incluse (npm, zlib, openssl) con le loro versioni, se la release è una security release e se è LTS.
    • resource - Il repository GitHub nodejs/security-wg mantiene una directory /vuln/core con tutte le CVE applicate alle versioni runtime di Node.js.

    Incidenti di Sicurezza

    Protestware supply chain security issuesIl seguente è un elenco di noti protestware che si estendono anche in altri ecosistemi:

    • Autore del pacchetto PyPI atomicwrites cancella il proprio codice
    • left-pad
    • event-source-polyfill, Mariusz Nowak e il loro es5-ext, Evan Jacobs e il loro styled-components, node-ipc, peacenotwar, nestjs-pino - tutti in relazione alla crisi Russia-Ucraina.
    • L'organizzazione Open Souce Peace mantiene un elenco degli incidenti di protestware identificati.

    Articoli che trattano gli argomenti relativi al protestware sono:

    • Recensione di Techcrunch sul protestware del 2022
    • Tipologie di protestware di Snyk del 2022

    Incidenti di sicurezza specifici di npm e JavaScript e problemi di sicurezza della supply chain

    Raccolta di incidenti di sicurezza accaduti nelle comunità relative a Node.js, JavaScript e npm con articoli di supporto:| Date | Name | Reference Links | |-------------------|-----------------------------------------------------------------------------------------------------------------------------------------------------------------|-------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------| | 2026 May 11 | TanStack Pacchetti npm di TanStack compromessi tramite la campagna Shai-Hulud | Snyk, StepSecurity, Socket | 2026 Apr 29 | Stealer basato su Bun colpisce il pacchetto npm @cap-js di SAP | Snyk | 2026 Mar 31 | Pacchetto npm Axios compromesso: attacco alla supply chain distribuisce RAT cross-platform | Snyk, Axios post-mortem on GitHub issue, Mandaint report on UNC1069 involvement in Axios compromise | 2025 Sep 25 | Server MCP dannoso su npm postmark-mcp ruba email | Snyk | 2025 Sep 15 | Malware del pacchetto npm Shai-Hulud | Snyk, ReversingLabs, Aikido | 2025 Sep 8 | Manutentore Qix compromesso tramite campagna di phishing, causando malware in debug chalk e molti altri pacchetti | Snyk | 2025 Aug 27 | Compromissione di una versione dannosa del pacchetto Nx e utilizzo di strumenti di codifica AI per armare LLM e agenti | Snyk | 2025 Jul 25 | Pacchetti Toptal compromessi, con furto di token GitHub e sistemi distrutti | Arstechnica | 2025 Jul 19 | Manutentori di ESLint Config Prettier compromessi, diffondono malware e infettano anche altri manutentori | Snyk, Socket, Safedep | 2025 Jun 25 | Il gruppo nordcoreano BeaverTail rilascia 35 pacchetti npm malware | Socket | 2025 Jun 12 | Il pacchetto npm @react-native-aria/focus e altri pacchetti del namespace @react-native-area sono risultati dannosi | Aikido, Bleeping Computer | 2025 May 15 | Il pacchetto npm os-info-checker-es6 sfrutta la steganografia unicode in Google Calendar come comando e controllo | Veracode | 2025 May 8 | Pacchetto rand-user-agent con 45.000 download compromesso in un attacco alla supply chain per un RAT dannoso | Aikido | 2025 May 7 | Pacchetti npm dannosi infettano oltre 3.200 utenti di Cursor con un backdoor | Socket | 2025 May 2 | Typosquatting su nomi di pacchetti popolari .NET, Python e altri | Socket | 2025 Apr 15 | Hacker russi fanno typosquatting su express-exp | Safety | 2025 Apr 10 | Pacchetto npm dannoso pdf-to-office | ReversingLabs | 2025 Apr 5 | Hacker nordcoreani distribuiscono malware BeaverTail tramite 11 pacchetti npm dannosi | socket | 2025 Mar 26 | Pacchetti dannosi ethers-provider2 e ethers-providerz | ReversingLabs | 2025 Mar 11 | Il gruppo nordcoreano Lazarus prende di mira i pacchetti npm is-buffer-validator, yoojae-validator, event-handle-package, array-empty-validator, react-event-dependency e auth-validator | socket | 2025 Feb 26 | Codice dannoso nascosto nei pacchetti npm | cycode | 2025 Jan 14 | Confusione di comandi npm | Checkmarx | 2025 Jan 13 | Pacchetti typosquattati per Chalk e Chokidar contengono trojan backdoor | socket | 2024 Dec 20 | @rspack/core e @rspack/cli con 400.000 download settimanali sono stati compromessi a causa del furto di token npm e utilizzati per pubblicare pacchetti dannosi per il mining di monero | rspack release notes, sonatype, Socket | 2024 Dec 11 | Pacchetto npm dannoso @typescript-eslint/eslint-plugin esfiltra dati in un attacco di typosquatting | Socket | 2024 Dec 3 | Attacco alla supply chain rilevato nella libreria web3.js di Solana @solana/web3.js | Socket | 2024 Nov 12 | "node-request-ip", "request-ip-check" e "request-ip-validator" sono utility fake di controllo IP su npm che prendono di mira criptovalute e installano trojan | sonatype | 2024 Oct 31 | Pacchetto npm Lottie Player compromesso per il furto di wallet crypto | Snyk | 2024 Oct 31 | Campagna di typosquatting mirata a Puppeteer, Bignum.js e circa 137 altre librerie di criptovalute | Phylum | 2024 Oct 28 | Campagna di dependency confusion utilizzata in un attacco alla supply chain npm per violare un'azienda Fortune 500 | https://www.landh.tech/blog/20241028-hidden-supply-chain-links/ | 2024 Oct 4 | Pacchetti npm contraffatti lodasher, them4on, laodasher mirati a backdoorare utenti Windows con un binario AnyDesk modificato | Sonatype | 2024 Jul 16 | string-width-cjs e altri: un manutentore sospetto svela i fili dell'attacco alla supply chain npm | Snyk | 2024 Jul 11 | Starjacking di noblox-ts e QuasarRAT su npm | stacklok | 2024 Jun 17 | ua-parser-js passa a AGPL+commerciale in una mossa di "rug pull" | Adventures in Nodeland | 2024 Jun 11 | Il pacchetto npm cors-parser nasconde un backdoor cross-platform in file PNG | Sonatype | 2024 Jun 03 | Attacco di cache poisoning al registro npm | landh.tech | 2024 Apr 26 | Finti colloqui di lavoro prendono di mira sviluppatori con un nuovo backdoor Python | Bleeping Computer | 2024 Apr 16 | Token Tea e sviluppatori che abusano dell'infrastruttura OSS per monetizzazione | Sonatype | 2024 Feb 6 | Pacchetto npm dannoso noblox.js-proxy-server si maschera da Noblox.js, mirato al furto di dati degli utenti Roblox | Socket | 2024 Jan 25 | npm inondato da 748 pacchetti che memorizzano film | Sonatype | 2024 Jan 3 | Un pacchetto everything con dipendenze su tutto il registro impedisce la cancellazione dei pacchetti | SC Media | 2023 Dec 14 | Attacco alla supply chain di Ledger che introduce malware crypto drainer (@ledgerhq/connect-kit) | Sonatype, Tweets 1 2 3 4 5 6 7 8 | 2023 Sep 27 | Commit Dependabot falsi rubano token GitHub e iniettano malware in file JavaScript | Checkmarx | 2023 Jun 27 | Manifest Confusion - un nuovo bug divulgato pubblicamente del gestore pacchetti npm che dimostra l'inconsistenza dei metadati dei pacchetti | Darcy Clarke's blog | 2023 Jun 23 | Attaccanti nordcoreani sfruttano ingegneria sociale e attacchi alla supply chain su npm | Phylum | 2023 Jun 15 | Attacco alla supply chain sfrutta bucket S3 abbandonati per distribuire binari dannosi per il pacchetto npm bignum | The Hacker News, Checkmarx | 2023 Jun 06 | I pacchetti raccomandati da ChatGPT potrebbero essere sfruttati come vettore di attacco per la supply chain | Vulcan | 2023 Feb 16 | Ricercatori dirottano un popolare pacchetto npm con milioni di download | Illustria on The Hacker News | 2023 Feb 10 | Ricercatori scoprono codice dannoso offuscato in pacchetti Python su PyPI, anche prove dell'ecosistema npm | The Hacker News | 2023 Jan 29 | Phylum identifica 137 pacchetti npm dannosi | phylum | 2022 Nov 29 | Malware npm invisibile può nascondersi in versioni create ad arte e bypassare i controlli di sicurezza di npm audit | JFrog | 2022 Nov 24 | Il team di Phylum cattura il pacchetto npm dannoso imagecompress-mini che si spaccia per uno strumento di compressione immagini | Louisw Lang on Twitter | 2022 Oct 12 | Aqua Security scopre una falla in npm che consente di divulgare pacchetti npm ospitati privatamente sul registro | Aqua | 2022 Oct 07 | LofyGang ha distribuito circa 200 pacchetti npm dannosi per rubare dati di carte di credito | TheHackerNews | 2022 Sep 23 | Il popolare exchange di criptovalute dYdX ha subito un hacking del suo account npm | Mend | 2022 Jul 29 | Pacchetti dannosi small-sm, pern-valids, lifeculer e proc-title mirano al furto di informazioni di carte di credito e token Discord | darkreading | 2022 May 26 | Token oAuth GitHub rubati portano a una violazione della sicurezza di npm, metadati di account utente compromessi, pacchetti privati e password in chiaro nei log | GitHub | 2022 May 24 | Pacchetti npm dannosi che sfruttano attacchi di dependency confusion | Snyk, Snyk | 2022 May 23 | Pacchetti npm dirottati a causa di domini scaduti | TheRegister | 2022 Apr 05 | Nuove falle npm permettono agli attaccanti di prendere di mira meglio i pacchetti per il takeover degli account | Aqua | 2022 Apr 26 | Piantagione di pacchetti npm | Aqua, The Hacker News | 2022 Mar 31 | Altro protestware da styled-components | Checkmarx Security blog | 2022 Mar 18 | Altro protestware da es5-ext e event-source-pollyfill | Snyk advisory for event-source-pollyfill, es5-ext commit, ArsTechnica | | 2022 March 16 | Il modulo peacenotwar sabota gli sviluppatori npm nel pacchetto node-ipc per protestare contro l'invasione dell'Ucraina | Snyk blog, Darkreading, SC Magazine | | 2022 Mar 7 | Pacchetti dannosi scoperti a esfiltrare dati tramite servizi webhook legittimi | Checkmarx Security blog | | 2022 Feb 22 | 25 librerie JavaScript dannose a causa di attacchi di typosquatting | TheHackerNews | | 2022 Feb 11 | 2.818 account npm utilizzano indirizzi email con domini scaduti | TheRecord | | 2021 Dec 08 | 17 librerie JavaScript contenevano codice dannoso per raccogliere e rubare token di accesso Discord e variabili d'ambiente dai computer degli utenti - | TheRecord | | 2021 December 01 | Il trojan Bladabindi e il malware RAT | Sonatype | | 2021 November 04 | Pacchetti coa e rc - La popolare libreria npm 'coa' è stata dirottata oggi con codice dannoso iniettato, impattando temporaneamente le pipeline React in tutto il mondo | Bleepingcomputer, the record, npm tweet, npm tweet for rc. | | 2021 October 27 | noblox.js-proxy e noblox.js - pacchetto npm typosquattato che prende di mira gli utenti del pacchetto npm ufficiale dell'API e SDK Roblox (noblox.js) | the register | | 2021 October 22 | ua-parser-js - Versioni di un popolare pacchetto npm chiamato ua-parser-js sono state trovate contenenti codice dannoso | Cybersecurity and Infrastructure Security Agency (CISA), github issue, IOCs, portswigger, theregister | | 2021 September 02 | pac-resolver - può permettere a attaccanti sulla rete locale di eseguire codice arbitrario all'interno del processo Node.js ogni volta che tenta di effettuare una richiesta HTTP | arstechnica.com | | 2021 August 07 | Il processo di proprietà dei pacchetti npm si ritorce contro, esponendo potenziali vettori per rischi alla sicurezza della supply chain. | Twitter | | 2021 April 13 | Nuovo malware Linux, macOS nascosto in un falso pacchetto npm Browserify: web-browserify | Bleepingcomputer. | | 2020 December 02 | jdb.js - db-json.js - pacchetti npm dannosi scoperti a installare trojan per accesso remoto. | zdnet.com, Bleepingcomputer. | | 2020 November 09 | Pacchetto npm dannoso per Discord - Pacchetto npm scoperto a rubare file sensibili di Discord e del browser | sonatype, zdnet. | | 2020 November 03 | twilio-npm - pacchetto npm dannoso apre backdoor sui computer dei programmatori. | zdnet | | 2020 August 29 | fallguys - pacchetto dannoso che ruba file sensibili. | zdnet | | 2020 April 27 | is-promise - libreria di una riga rompe un ecosistema. | Forbes Lindesay - Maintainer post-mortem, snyk's postmortem | | 2019 August 22 | bb-builder - pacchetto dannoso mirato a sistemi Windows per esfiltrare informazioni e inviarle a un servizio remoto. | Snyk, Reversing Labs, Bleeping Computer | | 2019 June 05 | EasyDEX-GUI - codice dannoso trovato nel pacchetto npm event-stream. | npm, snyk, komodo announcement | | 2018 November 27 | event-stream - codice dannoso trovato nel pacchetto npm event-stream. | github issue snyk, snyk's postmortem, schneid, intrinsic, npm, jayden, hillel wayne's postmortem | | 2018 July 12 | eslint - pacchetti dannosi trovati nei pacchetti npm eslint-scope e eslint-config-eslint. | github issue, eslint tweet, eslint's postmortem, nodesource's postmortem, npm's statement | | 2018 May 02 | getcookies - il pacchetto dannoso getcookies viene incorporato in pacchetti di livello superiore correlati a Express. | GitHub issue, npm, bleepingcomputer.com, Snyk’s getcookies vulnerability page, Hacker News | | 2018 Feb 13 | Account di manutentore con accesso al pacchetto npm conventional-changelog compromesso e pubblicato malware per 1 giorno e 11 ore | conventional-changelog repository update | 2017 August 02 | crossenv - pacchetto typosquatting dannoso crossenv ruba variabili d'ambiente. | CJ blog on typosquat packages, Typosquatting research paper, bleepingcomputer.com, Snyk’s crossenv vulnerability page, Hacker News | | 2016 March 22 | left-pad - come uno sviluppatore ha rotto Node, Babel e migliaia di progetti in 11 righe di JavaScript. | left-pad.io, The Register, qurtaz. |Follow-up notes:

    • Una risorsa per incidenti dannosi è BadJS - un repository di JavaScript malevolo trovato in siti web, estensioni, pacchetti npm e ovunque altro JavaScript viva.
    • npm zoo è un archivio che tiene traccia del codice sorgente originale dei pacchetti malevoli a scopo educativo.

    Educativo

    Newsletter

    • Node.js Security newsletter - Approfondimenti sulla sicurezza JavaScript e web, ultime vulnerabilità di sicurezza, approfondimenti pratici sul codice sicuro, incidenti nell'ecosistema npm, aggiornamenti delle funzionalità del runtime Node.js, aggiornamenti dei runtime Bun e Deno, migliori pratiche di codifica sicura, malware, pacchetti malevoli e altro.

    Articoli

    • Una roadmap per la sicurezza Node.js (dominio originale https://nodesecroadmap.fyi/ non disponibile. Vedi #42)
    • 10 migliori pratiche di sicurezza npm
    • OWASP Cheat Sheet Series - Node.js Security Cheat Sheet
    • Cos'è una backdoor? Costruiamone una con Node.js
    • L'anatomia di un pacchetto malevolo
    • Perché i lockfile npm possono essere un punto cieco di sicurezza per l'iniezione di moduli malevoli
    • Azioni GitHub per pubblicare pacchetti npm in modo sicuro
    • Top 11 migliori pratiche di sicurezza Node.js | Sqreen.com
    • Una storia di avvelenamento da prototipo
    • Proteggere la tua organizzazione GitHub
    • Caso di studio di ricerca: Sicurezza della catena di fornitura su larga scala – Approfondimenti sui furto di account npm
    • Migliori pratiche di sicurezza npm
    • La superficie di attacco della documentazione: come le librerie npm insegnano pattern insicuri - Analisi di come le librerie npm popolari con impostazioni predefinite sicure insegnano pattern insicuri nei loro esempi README, coprendo 4 pacchetti con oltre 180M di download settimanali combinati.

    Articoli di ricerca

    • Analisi approfondita delle vulnerabilità di sicurezza delle estensioni di Visual Studio Code

    Libri

    • Secure Your Node.js Web Application: Keep Attackers Out and Users Happy di Karl Duuna, 2016
    • Essential Node.js Security di Liran Tal, 2017 - Pratico e ricco di codice sorgente per una guida pratica alla protezione delle applicazioni web Node.js.
    • Securing Node JS Apps di Ben Edmunds, 2016 - Impara le basi della sicurezza che uno sviluppatore senior acquisisce solitamente in anni di esperienza, tutte condensate in un manuale rapido e facile.
    • Web Developer Security Toolbox - Libri in bundle sulla sicurezza Node.js e Web.
    • Libro di Thomas Gentilhomme: Become a Node.js Developer
    • Node.js Secure Coding: Defending Against Command Injection Vulnerabilities
    • Node.js Secure Coding: Prevention and Exploitation of Path Traversal Vulnerabilities
    • Node.js Secure Coding: Mitigate and Weaponize Code Injection Vulnerabilities

    Roadmap

    • Node.js Developer Roadmap

    Aziende

    • Snyk - Una soluzione orientata agli sviluppatori che automatizza la ricerca e la correzione delle vulnerabilità nelle tue dipendenze.
    • Datadog ASM - Monitoraggio della sicurezza delle applicazioni con rilevamento e protezione delle minacce in tempo reale (precedentemente Sqreen, acquisita nel 2021).
    • NodeSource - Applicazioni Node.js mission-critical. Fornisce N|Solid e Node Certified Modules.
    • GuardRails - Un'app GitHub che fornisce feedback immediato sulla sicurezza nelle tue Pull Request.
    • NodeSecure - Un'organizzazione di sviluppatori che costruiscono strumenti di sicurezza JavaScript/Node.js gratuiti e open source.

    Playground di hacking

    • OWASP NodeGoat - Il progetto OWASP NodeGoat fornisce un ambiente per apprendere come i rischi di sicurezza OWASP Top 10 si applicano alle applicazioni web sviluppate con Node.js e come affrontarli efficacemente.
    • OWASP Juice Shop - L'OWASP Juice Shop è un'applicazione web intenzionalmente insicura per formazioni sulla sicurezza scritta interamente in Javascript che comprende l'intero OWASP Top Ten e altri gravi difetti di sicurezza.
    • DomGoat - Il Client XSS si verifica quando dati non attendibili da sorgenti finiscono in sink. Informazioni ed esercizi su diverse sorgenti, diversi sink ed esempi di XSS che si verificano a causa loro nel menu a sinistra.

    Contribuire

    Hai trovato un progetto, pacchetto, articolo o altro tipo di risorsa fantastica relativa alla sicurezza Node.js? Inviami una pull request! Segui le linee guida. Grazie!


    saluta su Twitter

    Licenza

    CC0

    Scarica lo strumento