Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
awesome-nodejs-security — Elenco curato di strumenti di sicurezza Node.js, analizzatori statici, scanner di vulnerabilità e risorse educative che coprono OWASP Top 10, sicurezza della supply chain e pratiche di codifica sicura. | Kitploit
Strumenti/GitHubGitHub/lirantal/awesome-nodejs-security
Scanner di VulnerabilitàAnalisi Statica del Codice (SAST)Analisi del CodiceSicurezza WebSicurezza della Supply ChainApprendimento e FormazioneRisorse CuratePercorsi e Corsi

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi
GitHub
lirantal/awesome-nodejs-security

awesome-nodejs-security

Elenco curato di strumenti di sicurezza Node.js, analizzatori statici, scanner di vulnerabilità e risorse educative che coprono OWASP Top 10, sicurezza della supply chain e pratiche di codifica sicura.

Vedi Repository
3.0k3005 giorni faRevisionato da Kitploit

Una raccolta curata di eccezionali risorse per la sicurezza di Node.js.

# # #

liran_tal



Sicurezza di Node.js

Screenshot 2024-09-12 at 20 14 27

Impara le tecniche di codifica sicura di Node.js e le migliori pratiche da Liran Tal


Contenuti

  • Strumenti
    • Indurimento dei Framework Web
    • Analisi Statica del Codice
    • Test di Sicurezza delle Applicazioni Dinamiche
    • Validazione Input/Output
    • Composizione Sicura
    • CSRF
    • Vulnerabilità e Avvisi di Sicurezza
    • Indurimento della Sicurezza
  • Fonti di Dati
  • Incidenti di Sicurezza
  • Educativo
    • Hacking Playground
    • Articoli
    • Documenti di Ricerca
    • Libri
    • Roadmap
  • Aziende

Strumenti

Indurimento dei Framework Web

  • Helmet - Helmet ti aiuta a proteggere le tue app Express impostando vari header HTTP.
  • koa-helmet - koa-helmet ti aiuta a proteggere le tue app Koa impostando vari header HTTP.
  • blankie - Plugin CSP per hapi.
  • fastify-helmet - fastify-helmet ti aiuta a proteggere le tue app fastify impostando importanti header di sicurezza.
  • nis2-express-middleware - Middleware Express.js completo per la conformità EU NIS2 (logging, difesa attiva e impostazioni predefinite sicure).
  • nuxt-security - 🛡 Modulo di sicurezza per Nuxt basato su OWASP Top 10 e Helmet.
  • reporting-api - Imposta e raccogli report CSP, Reporting API v0 e v1 per analizzarli in modo affidabile ed elaborarli dall'utente.

Sicurezza delle GitHub Actions e CI/CD

  • New dependencies advisor - GitHub Action che aggiunge commenti alle pull request con informazioni sulla salute dei pacchetti riguardanti le nuove dipendenze npm aggiunte.
  • OpenSSF Scorecard Monitor - Semplifica il monitoraggio dell'OpenSSF Scorecard nella tua organizzazione con report automatici in markdown e JSON, più avvisi opzionali su GitHub Issues.

Analisi Statica del Codice

  • eslint-plugin-security - Regole ESLint per la sicurezza di Node. Questo progetto aiuta a identificare potenziali hotspot di sicurezza, ma trova molti falsi positivi che richiedono la valutazione di un umano.
  • tslint-plugin-security - Regole TSLint per la sicurezza di Node. Questo progetto aiuta a identificare potenziali hotspot di sicurezza, ma trova molti falsi positivi che richiedono la valutazione di un umano.
  • safe-regex - rileva espressioni regolari potenzialmente catastrofiche a tempo esponenziale limitando l'altezza della stella a 1.
  • vuln-regex-detector - Questo modulo permette di verificare la vulnerabilità di una regex. In JavaScript, le espressioni regolari (regex) possono essere "vulnerabili": soggette a backtracking catastrofico. Se l'applicazione è usata lato client, può essere un problema di prestazioni. Lato server, può esporti a un attacco Denial of Service tramite espressioni regolari (REDOS).
  • regolith - Libreria regex per TypeScript progettata per prevenire attacchi ReDoS. Ho creato binding TypeScript per la libreria Rust Regex per prevenire attacchi Denial of Service tramite espressioni regolari.
  • git-secrets - Impedisce di committare segreti e credenziali nei repository git.
  • DevSkim - DevSkim è un insieme di plugin IDE e regole che forniscono capacità di 'linting' per la sicurezza. Ha anche supporto CLI per essere integrato in pipeline CI/CD.
  • ban-sensitive-files - Controlla i nomi dei file da committare rispetto a una libreria di regole per prevenire l'archiviazione di file sensibili in Git. Controlla alcuni file per contenuti sensibili (ad esempio authToken nel file .npmrc).
  • NodeJSScan - Uno scanner statico di sicurezza del codice per applicazioni Node.js. Include un'interfaccia utente ordinata che può indicare dove si trova il problema e come risolverlo.
  • NodeSecure CLI - CLI Node.js che permette di analizzare in profondità l'albero delle dipendenze di un dato pacchetto npm o di una directory.
  • Trust But Verify - TBV confronta un pacchetto npm con il suo repository sorgente per garantire che l'artefatto risultante sia lo stesso.

Test di Sicurezza delle Applicazioni Dinamiche

  • PurpleTeam - Un SaaS e CLI per test di regressione di sicurezza, perfetto da inserire nelle tue pipeline di build. Non devi scrivere alcun test da solo. purpleteam è abbastanza intelligente da sapere come testare, devi solo fornire un file Job che dice a purpleteam cosa vuoi testare.

Validazione Input e Codifica Output

  • node-esapi - node-esapi è un port minimale del codificatore ESAPI4JS (Enterprise Security API per JavaScript).
  • escape-html - Escape stringa per l'uso in HTML.
  • js-string-escape - Escape di qualsiasi stringa per renderla un letterale stringa JavaScript valido tra virgolette doppie o singole.
  • validator - Una libreria npm di validatori e sanitizzatori di stringhe.
  • xss-filters - Filtraggio di output appena sufficiente per prevenire XSS!
  • DOMPurify - un sanitizzatore XSS solo DOM, super veloce, ultra tollerante per HTML, MathML e SVG.
  • envalid - Envalid è una piccola libreria per validare e accedere alle variabili d'ambiente in Node.js.
  • data-guardian - data-guardian è una libreria piccola e altamente personalizzabile che può mascherare dati sensibili in entità arbitrarie e può aiutare con OWASP Protect Data everywhere.
  • is-path-inside-secure - is-path-inside-secure è un'implementazione sensibile ai symlink del popolare pacchetto npm is-path-inside, progettata per aiutare a prevenire vulnerabilità di path traversal.
  • spotlighting-datamarking - spotlighting-datamarking fornisce un'implementazione leggera delle tecniche del paper Spotlighting, offrendo delimitazione dei dati, marcatura dei dati e codifica Base64 opzionale per aiutare a separare i dati dalle istruzioni e ridurre la suscettibilità agli attacchi di prompt injection indiretti.
  • promptpurify - firewall strutturale per prompt per app LLM, con un classificatore addestrato per input di prompt injection e jailbreak.

Composizione Sicura

  • pug-plugin-trusted-types - Plugin per template Pug che semplifica la composizione sicura di HTML da input non fidati e fornisce CSP e CSRF automagic.
  • safesql - Un template taggato (mysql`...`) che comprende la grammatica delle query di Postgres e MySQL per prevenire SQL injection.
  • sh-template-tag - Un template taggato (sh`...`) che comprende la sintassi Bash per prevenire shell injection.

CSRF

  • csurf - Middleware di protezione CSRF per Node.js.
  • crumb - Generazione e validazione di crumb CSRF per hapi.
  • fastify-csrf - Un plugin per aggiungere protezione CSRF a fastify.

Vulnerabilità e Avvisi di Sicurezza

  • npq - Installa pacchetti in sicurezza con npm o yarn eseguendo un audit come parte del processo di installazione.
  • snyk - Snyk ti aiuta a trovare, correggere e monitorare vulnerabilità note nelle dipendenze Node.js npm, Ruby e Java, sia su base ad hoc che come parte del tuo sistema CI (Build).
  • node-release-lines - API di introspezione per i metadati delle release di Node.js. Fornisce informazioni sulle linee di rilascio, il loro stato relativo insieme ai dettagli di ogni release.
  • auditjs - Esegue audit di un file package.json npm per identificare vulnerabilità note usando OSSIndex.
  • npm-audit - Esegue un audit di sicurezza basato sul tuo package.json usando npm.
  • npm-audit-resolver - Gestisci i risultati di npm-audit, incluse opzioni per ignorare problemi specifici in modo chiaro e verificabile.
  • gammaray - Esegue un audit di sicurezza basato sul tuo package.json usando i dati delle vulnerabilità del Node.js Security Working Group.
  • patch-package - Permette agli autori di app di creare correzioni per dipendenze npm (in node_modules) senza dover fare fork o attendere PR mergeate, creando e applicando patch.
  • check-my-headers - Modo rapido e semplice per controllare qualsiasi header HTTP.
  • clawsearch-guard - Controllo di sicurezza pre-installazione per skill di agenti AI e pacchetti npm. Esegue analisi del Trust Score prima dell'installazione per rilevare pattern dannosi, esfiltrazione di dati e prompt injection.
  • is-website-vulnerable - trova vulnerabilità di sicurezza note pubblicamente nelle librerie JavaScript frontend di un sito web.
  • joi-security - Rileva falle di sicurezza negli schemi di validazione Joi.

Indurimento della Sicurezza

  • hijagger - Controlla tutti i manutentori di tutti i pacchetti npm e PyPI per pacchetti dirottabili tramite re-registrazione di dominio.
  • snync - Mitiga le preoccupazioni di sicurezza dei rischi di Dependency Confusion nella supply chain.
  • NopPP - No Prototype Pollution - Piccolo helper per proteggere da vulnerabilità di Prototype Pollution nella tua applicazione, indipendentemente dal fatto che siano introdotte nel tuo codice o in codice di terze parti.
  • anti-trojan-source - Rileva attacchi trojan source che impiegano attacchi unicode bidi per iniettare codice dannoso.
  • express-limiter - Middleware di rate limiting per applicazioni Express basato su redis.
  • limits - Semplice middleware express/connect per impostare limite alla dimensione di upload, timeout delle richieste, ecc.
  • rate-limiter-flexible - Rate limiter veloce, flessibile e amichevole per chiave e protezione da attacchi DDoS e brute force in memoria di processo, Cluster, Redis, MongoDB, MySQL, PostgreSQL a qualsiasi scala. Esempi Express e Koa inclusi.
  • tor-detect-middleware Middleware di rilevamento Tor per express
  • express-enforces-ssl Impone SSL per progetti Node.js basati su Express. Tuttavia, è altamente consigliato gestire SSL e regole HTTP globali in un proxy front-end.
  • bourne Sostituto drop-in per JSON.parse() con protezione da avvelenamento del prototipo.
  • sigcli - Layer di autenticazione per agenti AI. Proxy MITM locale su 127.0.0.1 intercetta HTTPS e inietta credenziali (cookie, bearer token, header personalizzati) in modo trasparente — gli agenti AI si autenticano senza mai vedere i segreti. Storage crittografato AES-256-GCM, SSO browser, 4 strategie di autenticazione.
  • fastify-rate-limit Un rate limiter a basso overhead per le tue route.
  • secure-json-parse Sostituto drop-in per JSON.parse() con protezione da avvelenamento del prototipo.

Fonti di Dati

  • resource - Un elenco strutturato di tutte le versioni di Node.js, le build binarie, le dipendenze incluse (npm, zlib, openssl) con le loro versioni, se la release è una security release e se è LTS.
  • resource - Il repository GitHub nodejs/security-wg mantiene una directory /vuln/core con tutte le CVE applicate alle versioni runtime di Node.js.

Incidenti di Sicurezza

Protestware supply chain security issuesIl seguente è un elenco di noti protestware che si estendono anche in altri ecosistemi:

  • Autore del pacchetto PyPI atomicwrites cancella il proprio codice
  • left-pad
  • event-source-polyfill, Mariusz Nowak e il loro es5-ext, Evan Jacobs e il loro styled-components, node-ipc, peacenotwar, nestjs-pino - tutti in relazione alla crisi Russia-Ucraina.
  • L'organizzazione Open Souce Peace mantiene un elenco degli incidenti di protestware identificati.

Articoli che trattano gli argomenti relativi al protestware sono:

  • Recensione di Techcrunch sul protestware del 2022
  • Tipologie di protestware di Snyk del 2022

Incidenti di sicurezza specifici di npm e JavaScript e problemi di sicurezza della supply chain

Raccolta di incidenti di sicurezza accaduti nelle comunità relative a Node.js, JavaScript e npm con articoli di supporto:| Date | Name | Reference Links | |-------------------|-----------------------------------------------------------------------------------------------------------------------------------------------------------------|-------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------| | 2026 May 11 | TanStack Pacchetti npm di TanStack compromessi tramite la campagna Shai-Hulud | Snyk, StepSecurity, Socket | 2026 Apr 29 | Stealer basato su Bun colpisce il pacchetto npm @cap-js di SAP | Snyk | 2026 Mar 31 | Pacchetto npm Axios compromesso: attacco alla supply chain distribuisce RAT cross-platform | Snyk, Axios post-mortem on GitHub issue, Mandaint report on UNC1069 involvement in Axios compromise | 2025 Sep 25 | Server MCP dannoso su npm postmark-mcp ruba email | | 2025 Sep 15 | Malware del pacchetto npm Shai-Hulud | , , | 2025 Sep 8 | Manutentore Qix compromesso tramite campagna di phishing, causando malware in debug chalk e molti altri pacchetti | | 2025 Aug 27 | Compromissione di una versione dannosa del pacchetto Nx e utilizzo di strumenti di codifica AI per armare LLM e agenti | | 2025 Jul 25 | Pacchetti Toptal compromessi, con furto di token GitHub e sistemi distrutti | | 2025 Jul 19 | Manutentori di ESLint Config Prettier compromessi, diffondono malware e infettano anche altri manutentori | , , | 2025 Jun 25 | Il gruppo nordcoreano BeaverTail rilascia 35 pacchetti npm malware | | 2025 Jun 12 | Il pacchetto npm e altri pacchetti del namespace sono risultati dannosi | , | 2025 May 15 | Il pacchetto npm sfrutta la steganografia unicode in Google Calendar come comando e controllo | | 2025 May 8 | Pacchetto rand-user-agent con 45.000 download compromesso in un attacco alla supply chain per un RAT dannoso | | 2025 May 7 | Pacchetti npm dannosi infettano oltre 3.200 utenti di Cursor con un backdoor | | 2025 May 2 | Typosquatting su nomi di pacchetti popolari .NET, Python e altri | | 2025 Apr 15 | Hacker russi fanno typosquatting su express-exp | | 2025 Apr 10 | Pacchetto npm dannoso pdf-to-office | | 2025 Apr 5 | Hacker nordcoreani distribuiscono malware BeaverTail tramite 11 pacchetti npm dannosi | | 2025 Mar 26 | Pacchetti dannosi e | | 2025 Mar 11 | Il gruppo nordcoreano Lazarus prende di mira i pacchetti npm is-buffer-validator, yoojae-validator, event-handle-package, array-empty-validator, react-event-dependency e auth-validator | | 2025 Feb 26 | Codice dannoso nascosto nei pacchetti npm | | 2025 Jan 14 | Confusione di comandi npm | | 2025 Jan 13 | Pacchetti typosquattati per Chalk e Chokidar contengono trojan backdoor | | 2024 Dec 20 | e con 400.000 download settimanali sono stati compromessi a causa del furto di token npm e utilizzati per pubblicare pacchetti dannosi per il mining di monero | , , | 2024 Dec 11 | Pacchetto npm dannoso esfiltra dati in un attacco di typosquatting | | 2024 Dec 3 | Attacco alla supply chain rilevato nella libreria web3.js di Solana | | 2024 Nov 12 | "node-request-ip", "request-ip-check" e "request-ip-validator" sono utility fake di controllo IP su npm che prendono di mira criptovalute e installano trojan | | 2024 Oct 31 | Pacchetto npm Lottie Player compromesso per il furto di wallet crypto | | 2024 Oct 31 | Campagna di typosquatting mirata a Puppeteer, Bignum.js e circa 137 altre librerie di criptovalute | | 2024 Oct 28 | Campagna di dependency confusion utilizzata in un attacco alla supply chain npm per violare un'azienda Fortune 500 | | 2024 Oct 4 | Pacchetti npm contraffatti , , mirati a backdoorare utenti Windows con un binario AnyDesk modificato | | 2024 Jul 16 | e altri: un manutentore sospetto svela i fili dell'attacco alla supply chain npm | | 2024 Jul 11 | Starjacking di e QuasarRAT su npm | | 2024 Jun 17 | passa a AGPL+commerciale in una mossa di "rug pull" | | 2024 Jun 11 | Il pacchetto npm nasconde un backdoor cross-platform in file PNG | | 2024 Jun 03 | Attacco di cache poisoning al registro npm | | 2024 Apr 26 | Finti colloqui di lavoro prendono di mira sviluppatori con un nuovo backdoor Python | | 2024 Apr 16 | Token Tea e sviluppatori che abusano dell'infrastruttura OSS per monetizzazione | | 2024 Feb 6 | Pacchetto npm dannoso noblox.js-proxy-server si maschera da Noblox.js, mirato al furto di dati degli utenti Roblox | | 2024 Jan 25 | npm inondato da 748 pacchetti che memorizzano film | | 2024 Jan 3 | Un pacchetto con dipendenze su tutto il registro impedisce la cancellazione dei pacchetti | | 2023 Dec 14 | Attacco alla supply chain di Ledger che introduce malware crypto drainer (@ledgerhq/connect-kit) | , Tweets | 2023 Sep 27 | Commit Dependabot falsi rubano token GitHub e iniettano malware in file JavaScript | | 2023 Jun 27 | Manifest Confusion - un nuovo bug divulgato pubblicamente del gestore pacchetti npm che dimostra l'inconsistenza dei metadati dei pacchetti | | 2023 Jun 23 | Attaccanti nordcoreani sfruttano ingegneria sociale e attacchi alla supply chain su npm | | 2023 Jun 15 | Attacco alla supply chain sfrutta bucket S3 abbandonati per distribuire binari dannosi per il | , | 2023 Jun 06 | I pacchetti raccomandati da ChatGPT potrebbero essere sfruttati come vettore di attacco per la supply chain | | 2023 Feb 16 | Ricercatori dirottano un popolare pacchetto npm con milioni di download | | 2023 Feb 10 | Ricercatori scoprono codice dannoso offuscato in pacchetti Python su PyPI, anche prove dell'ecosistema npm | | 2023 Jan 29 | Phylum identifica 137 pacchetti npm dannosi | | 2022 Nov 29 | Malware npm invisibile può nascondersi in versioni create ad arte e bypassare i controlli di sicurezza di npm audit | | 2022 Nov 24 | Il team di Phylum cattura il pacchetto npm dannoso imagecompress-mini che si spaccia per uno strumento di compressione immagini | | 2022 Oct 12 | Aqua Security scopre una falla in npm che consente di divulgare pacchetti npm ospitati privatamente sul registro | | 2022 Oct 07 | LofyGang ha distribuito circa 200 pacchetti npm dannosi per rubare dati di carte di credito | | 2022 Sep 23 | Il popolare exchange di criptovalute dYdX ha subito un hacking del suo account npm | | 2022 Jul 29 | Pacchetti dannosi , , e mirano al furto di informazioni di carte di credito e token Discord | | 2022 May 26 | Token oAuth GitHub rubati portano a una violazione della sicurezza di npm, metadati di account utente compromessi, pacchetti privati e password in chiaro nei log | | 2022 May 24 | Pacchetti npm dannosi che sfruttano attacchi di dependency confusion | , | 2022 May 23 | Pacchetti npm dirottati a causa di domini scaduti | | 2022 Apr 05 | Nuove falle npm permettono agli attaccanti di prendere di mira meglio i pacchetti per il takeover degli account | | 2022 Apr 26 | Piantagione di pacchetti npm | , | 2022 Mar 31 | Altro protestware da | | 2022 Mar 18 | Altro protestware da e | , , | | 2022 March 16 | Il modulo sabota gli sviluppatori npm nel pacchetto per protestare contro l'invasione dell'Ucraina | , , | | 2022 Mar 7 | Pacchetti dannosi scoperti a esfiltrare dati tramite servizi webhook legittimi | | | 2022 Feb 22 | 25 librerie JavaScript dannose a causa di attacchi di typosquatting | | | 2022 Feb 11 | 2.818 account npm utilizzano indirizzi email con domini scaduti | | | 2021 Dec 08 | 17 librerie JavaScript contenevano codice dannoso per raccogliere e rubare token di accesso Discord e variabili d'ambiente dai computer degli utenti - | | | 2021 December 01 | Il trojan Bladabindi e il malware RAT | | | 2021 November 04 | Pacchetti coa e rc - La popolare libreria npm 'coa' è stata dirottata oggi con codice dannoso iniettato, impattando temporaneamente le pipeline React in tutto il mondo | , , , . | | 2021 October 27 | noblox.js-proxy e noblox.js - pacchetto npm typosquattato che prende di mira gli utenti del pacchetto npm ufficiale dell'API e SDK Roblox (noblox.js) | | | 2021 October 22 | ua-parser-js - Versioni di un popolare pacchetto npm chiamato ua-parser-js sono state trovate contenenti codice dannoso | , , , , | | 2021 September 02 | pac-resolver - può permettere a attaccanti sulla rete locale di eseguire codice arbitrario all'interno del processo Node.js ogni volta che tenta di effettuare una richiesta HTTP | | | 2021 August 07 | Il processo di proprietà dei pacchetti npm si ritorce contro, esponendo potenziali vettori per rischi alla sicurezza della supply chain. | | | 2021 April 13 | Nuovo malware Linux, macOS nascosto in un falso pacchetto npm Browserify: web-browserify | . | | 2020 December 02 | - pacchetti npm dannosi scoperti a installare trojan per accesso remoto. | , . | | 2020 November 09 | - Pacchetto npm scoperto a rubare file sensibili di Discord e del browser | , . | | 2020 November 03 | - pacchetto npm dannoso apre backdoor sui computer dei programmatori. | | | 2020 August 29 | - pacchetto dannoso che ruba file sensibili. | | | 2020 April 27 | - libreria di una riga rompe un ecosistema. | , | | 2019 August 22 | - pacchetto dannoso mirato a sistemi Windows per esfiltrare informazioni e inviarle a un servizio remoto. | , , | | 2019 June 05 | - codice dannoso trovato nel pacchetto npm event-stream. | , , | | 2018 November 27 | - codice dannoso trovato nel pacchetto npm event-stream. | , , , , , , | | 2018 July 12 | - pacchetti dannosi trovati nei pacchetti npm eslint-scope e eslint-config-eslint. | , , , , | | 2018 May 02 | - il pacchetto dannoso getcookies viene incorporato in pacchetti di livello superiore correlati a Express. | , , , , | | 2018 Feb 13 | Account di manutentore con accesso al pacchetto npm conventional-changelog compromesso e pubblicato malware per 1 giorno e 11 ore | | 2017 August 02 | - pacchetto typosquatting dannoso crossenv ruba variabili d'ambiente. | , , , , | | 2016 March 22 | - come uno sviluppatore ha rotto Node, Babel e migliaia di progetti in 11 righe di JavaScript. | , , . |Follow-up notes:

  • Una risorsa per incidenti dannosi è BadJS - un repository di JavaScript malevolo trovato in siti web, estensioni, pacchetti npm e ovunque altro JavaScript viva.
  • npm zoo è un archivio che tiene traccia del codice sorgente originale dei pacchetti malevoli a scopo educativo.

Educativo

Newsletter

  • Node.js Security newsletter - Approfondimenti sulla sicurezza JavaScript e web, ultime vulnerabilità di sicurezza, approfondimenti pratici sul codice sicuro, incidenti nell'ecosistema npm, aggiornamenti delle funzionalità del runtime Node.js, aggiornamenti dei runtime Bun e Deno, migliori pratiche di codifica sicura, malware, pacchetti malevoli e altro.

Articoli

  • Una roadmap per la sicurezza Node.js (dominio originale https://nodesecroadmap.fyi/ non disponibile. Vedi #42)
  • 10 migliori pratiche di sicurezza npm
  • OWASP Cheat Sheet Series - Node.js Security Cheat Sheet
  • Cos'è una backdoor? Costruiamone una con Node.js
  • L'anatomia di un pacchetto malevolo
  • Perché i lockfile npm possono essere un punto cieco di sicurezza per l'iniezione di moduli malevoli
  • Azioni GitHub per pubblicare pacchetti npm in modo sicuro
  • Top 11 migliori pratiche di sicurezza Node.js | Sqreen.com
  • Una storia di avvelenamento da prototipo
  • Proteggere la tua organizzazione GitHub
  • Caso di studio di ricerca: Sicurezza della catena di fornitura su larga scala – Approfondimenti sui furto di account npm
  • Migliori pratiche di sicurezza npm
  • La superficie di attacco della documentazione: come le librerie npm insegnano pattern insicuri - Analisi di come le librerie npm popolari con impostazioni predefinite sicure insegnano pattern insicuri nei loro esempi README, coprendo 4 pacchetti con oltre 180M di download settimanali combinati.

Articoli di ricerca

  • Analisi approfondita delle vulnerabilità di sicurezza delle estensioni di Visual Studio Code

Libri

  • Secure Your Node.js Web Application: Keep Attackers Out and Users Happy di Karl Duuna, 2016
  • Essential Node.js Security di Liran Tal, 2017 - Pratico e ricco di codice sorgente per una guida pratica alla protezione delle applicazioni web Node.js.
  • Securing Node JS Apps di Ben Edmunds, 2016 - Impara le basi della sicurezza che uno sviluppatore senior acquisisce solitamente in anni di esperienza, tutte condensate in un manuale rapido e facile.
  • Web Developer Security Toolbox - Libri in bundle sulla sicurezza Node.js e Web.
  • Libro di Thomas Gentilhomme: Become a Node.js Developer
  • Node.js Secure Coding: Defending Against Command Injection Vulnerabilities
  • Node.js Secure Coding: Prevention and Exploitation of Path Traversal Vulnerabilities
  • Node.js Secure Coding: Mitigate and Weaponize Code Injection Vulnerabilities

Roadmap

  • Node.js Developer Roadmap

Aziende

  • Snyk - Una soluzione orientata agli sviluppatori che automatizza la ricerca e la correzione delle vulnerabilità nelle tue dipendenze.
  • Datadog ASM - Monitoraggio della sicurezza delle applicazioni con rilevamento e protezione delle minacce in tempo reale (precedentemente Sqreen, acquisita nel 2021).
  • NodeSource - Applicazioni Node.js mission-critical. Fornisce N|Solid e Node Certified Modules.
  • GuardRails - Un'app GitHub che fornisce feedback immediato sulla sicurezza nelle tue Pull Request.
  • NodeSecure - Un'organizzazione di sviluppatori che costruiscono strumenti di sicurezza JavaScript/Node.js gratuiti e open source.

Playground di hacking

  • OWASP NodeGoat - Il progetto OWASP NodeGoat fornisce un ambiente per apprendere come i rischi di sicurezza OWASP Top 10 si applicano alle applicazioni web sviluppate con Node.js e come affrontarli efficacemente.
  • OWASP Juice Shop - L'OWASP Juice Shop è un'applicazione web intenzionalmente insicura per formazioni sulla sicurezza scritta interamente in Javascript che comprende l'intero OWASP Top Ten e altri gravi difetti di sicurezza.
  • DomGoat - Il Client XSS si verifica quando dati non attendibili da sorgenti finiscono in sink. Informazioni ed esercizi su diverse sorgenti, diversi sink ed esempi di XSS che si verificano a causa loro nel menu a sinistra.

Contribuire

Hai trovato un progetto, pacchetto, articolo o altro tipo di risorsa fantastica relativa alla sicurezza Node.js? Inviami una pull request! Segui le linee guida. Grazie!


saluta su Twitter

Licenza

CC0

Scarica lo strumento
  • lockfile-lint - lint dei file di lock per migliorare la sicurezza e le politiche di fiducia, mantenendo puliti da iniezioni di pacchetti dannosi e altre configurazioni insicure.
  • pkgsign - Un tool CLI per firmare e verificare pacchetti npm e yarn.
  • semgrep - Analisi statica open-source, offline, facilmente personalizzabile per molti linguaggi. Alcuni altri in questa lista (NodeJSScan) usano semgrep come motore.
  • npm-scan - Uno strumento di scansione delle vulnerabilità estensibile e basato su euristiche per pacchetti npm installati.
  • js-x-ray - Scanner SAST per JavaScript e Node.js in grado di rilevare vari modelli di codice dannoso noti (Import non sicuri, istruzioni non sicure, RegEx non sicure, letterali codificati, codici minificati e offuscati).
  • cspscanner - CSP Scanner aiuta sviluppatori ed esperti di sicurezza a ispezionare e valutare facilmente la Content Security Policy (CSP) di un sito.
  • eslint-plugin-anti-trojan-source - Plugin ESLint per rilevare e prevenire attacchi Trojan Source che entrano nel tuo codebase.
  • sdc-check - Piccolo strumento per informarti sui potenziali rischi nell'elenco delle dipendenze del tuo progetto.
  • fix-lockfile-integrity - Un tool CLI per correggere l'hash di integrità debole (sha1) con un hash di integrità più sicuro (sha512) nel tuo lockfile npm.
  • Bearer - Un tool CLI per trovare e aiutarti a risolvere rischi di sicurezza e privacy nel tuo codice secondo OWASP Top 10.
  • GuardDog - GuardDog è un tool CLI per identificare pacchetti PyPI e npm dannosi.
  • repolyze - Analizza un repository git di codice sorgente per segnali di salute e parametri vitali del progetto.
  • confused - Strumento per verificare vulnerabilità di dependency confusion in più sistemi di gestione pacchetti. Vedi Dependency Confusion: How I Hacked Into Apple, Microsoft and Dozens of Other Companies per riferimento sulla ragione di questo strumento.
  • nodejs-cve-checker - Un semplice strumento che verifica che le CVE siano state pubblicate su NVD dopo un Node.js Security Release.
  • zizmor - Analisi statica per GitHub Actions e workflow CI/CD.
  • releaserun - Scansiona le dipendenze del progetto per runtime a fine vita, CVE note e valutazioni di salute delle versioni su oltre 300 prodotti.
  • CVE PoC Search - Cerca repository pubblici di proof-of-concept su GitHub per identificatore CVE.
  • express-brute Un middleware di protezione brute-force per route express che limita il rate delle richieste in arrivo, aumentando il ritardo con ogni richiesta in una sequenza simile a Fibonacci.
  • allowed-scripts Esegui script di ciclo di vita npm install consentiti.
  • ses Uno shim per Hardened JavaScript, una modalità linguistica che mitiga gli attacchi di prototype pollution e supporta la limitazione sicura di più tenant in un singolo reame JavaScript, dotandoli di oggetti API induriti.
  • lavamoat Mitiga attacchi alla supply chain usando ses per confinare dipendenze di terze parti e limitare il loro accesso ai poteri dell'host basandosi su politiche generate da analisi statica trust-on-first-use.
  • moddable Implementa Hardened JavaScript come modello di sicurezza per sistemi embedded.
  • is-my-node-vulnerable - pacchetto che controlla se la tua installazione Node.js è vulnerabile a vulnerabilità di sicurezza note.
  • @lavamoat/preinstall-always-fail - pacchetto npm per verificare se gli script preinstall o postinstall sono in esecuzione nei tuoi workflow npm o yarn.
  • FCaptcha - CAPTCHA self-hosted con analisi comportamentale che rileva bot, agenti AI visivi e browser headless. Include server Node.js con proof of work SHA-256.
  • are-scripts-enabled - pacchetto npm per verificare se gli script preinstall o postinstall sono in esecuzione nei tuoi workflow npm o yarn.
  • @w-r-l/verify - Verifica l'integrità crittografica dei bundle di archivi web WACZ. Controlla firme Ed25519 e timestamp RFC 3161.
  • pompelmi - Scansione di upload file local-first per Node.js per ispezionare file non fidati prima dell'archiviazione.
  • verifyfetch - Verifica di integrità basata su SRI e download riprendibili per file grandi. Protegge contro compromissione CDN e attacchi alla supply chain nel browser.
  • Snyk
    Snyk
    ReversingLabs
    Aikido
    Snyk
    Snyk
    Arstechnica
    Snyk
    Socket
    Safedep
    Socket
    @react-native-aria/focus
    @react-native-area
    Aikido
    Bleeping Computer
    os-info-checker-es6
    Veracode
    Aikido
    Socket
    Socket
    Safety
    ReversingLabs
    socket
    ethers-provider2
    ethers-providerz
    ReversingLabs
    socket
    cycode
    Checkmarx
    socket
    @rspack/core
    @rspack/cli
    rspack release notes
    sonatype
    Socket
    @typescript-eslint/eslint-plugin
    Socket
    @solana/web3.js
    Socket
    sonatype
    Snyk
    Phylum
    https://www.landh.tech/blog/20241028-hidden-supply-chain-links/
    lodasher
    them4on
    laodasher
    Sonatype
    string-width-cjs
    Snyk
    noblox-ts
    stacklok
    ua-parser-js
    Adventures in Nodeland
    cors-parser
    Sonatype
    landh.tech
    Bleeping Computer
    Sonatype
    Socket
    Sonatype
    everything
    SC Media
    Sonatype
    1
    2
    3
    4
    5
    6
    7
    8
    Checkmarx
    Darcy Clarke's blog
    Phylum
    pacchetto npm bignum
    The Hacker News
    Checkmarx
    Vulcan
    Illustria on The Hacker News
    The Hacker News
    phylum
    JFrog
    Louisw Lang on Twitter
    Aqua
    TheHackerNews
    Mend
    small-sm
    pern-valids
    lifeculer
    proc-title
    darkreading
    GitHub
    Snyk
    Snyk
    TheRegister
    Aqua
    Aqua
    The Hacker News
    styled-components
    Checkmarx Security blog
    es5-ext
    event-source-pollyfill
    Snyk advisory for event-source-pollyfill
    es5-ext commit
    ArsTechnica
    peacenotwar
    node-ipc
    Snyk blog
    Darkreading
    SC Magazine
    Checkmarx Security blog
    TheHackerNews
    TheRecord
    TheRecord
    Sonatype
    Bleepingcomputer
    the record
    npm tweet
    npm tweet for rc
    the register
    Cybersecurity and Infrastructure Security Agency (CISA)
    github issue
    IOCs
    portswigger
    theregister
    arstechnica.com
    Twitter
    Bleepingcomputer
    jdb.js - db-json.js
    zdnet.com
    Bleepingcomputer
    Pacchetto npm dannoso per Discord
    sonatype
    zdnet
    twilio-npm
    zdnet
    fallguys
    zdnet
    is-promise
    Forbes Lindesay - Maintainer post-mortem
    snyk's postmortem
    bb-builder
    Snyk
    Reversing Labs
    Bleeping Computer
    EasyDEX-GUI
    npm
    snyk
    komodo announcement
    event-stream
    github issue
    snyk
    snyk's postmortem
    schneid
    intrinsic
    npm
    jayden
    hillel wayne's postmortem
    eslint
    github issue
    eslint tweet
    eslint's postmortem
    nodesource's postmortem
    npm's statement
    getcookies
    GitHub issue
    npm
    bleepingcomputer.com
    Snyk’s getcookies vulnerability page
    Hacker News
    conventional-changelog repository update
    crossenv
    CJ blog on typosquat packages
    Typosquatting research paper
    bleepingcomputer.com
    Snyk’s crossenv vulnerability page
    Hacker News
    left-pad
    left-pad.io
    The Register
    qurtaz