
Elenco curato di strumenti di sicurezza Node.js, analizzatori statici, scanner di vulnerabilità e risorse educative che coprono OWASP Top 10, sicurezza della supply chain e pratiche di codifica sicura.
Una raccolta curata di eccezionali risorse per la sicurezza di Node.js.

Impara le tecniche di codifica sicura di Node.js e le migliori pratiche da Liran Tal
mysql`...`) che comprende la grammatica delle query di Postgres e MySQL per prevenire SQL injection.sh`...`) che comprende la sintassi Bash per prevenire shell injection./vuln/core con tutte le CVE applicate alle versioni runtime di Node.js.event-source-polyfill, Mariusz Nowak e il loro es5-ext, Evan Jacobs e il loro styled-components, node-ipc, peacenotwar, nestjs-pino - tutti in relazione alla crisi Russia-Ucraina.Articoli che trattano gli argomenti relativi al protestware sono:
Raccolta di incidenti di sicurezza accaduti nelle comunità relative a Node.js, JavaScript e npm con articoli di supporto:| Date | Name | Reference Links | |-------------------|-----------------------------------------------------------------------------------------------------------------------------------------------------------------|-------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------| | 2026 May 11 | TanStack Pacchetti npm di TanStack compromessi tramite la campagna Shai-Hulud | Snyk, StepSecurity, Socket | 2026 Apr 29 | Stealer basato su Bun colpisce il pacchetto npm @cap-js di SAP | Snyk | 2026 Mar 31 | Pacchetto npm Axios compromesso: attacco alla supply chain distribuisce RAT cross-platform | Snyk, Axios post-mortem on GitHub issue, Mandaint report on UNC1069 involvement in Axios compromise | 2025 Sep 25 | Server MCP dannoso su npm postmark-mcp ruba email | | 2025 Sep 15 | Malware del pacchetto npm Shai-Hulud | , , | 2025 Sep 8 | Manutentore Qix compromesso tramite campagna di phishing, causando malware in debug chalk e molti altri pacchetti | | 2025 Aug 27 | Compromissione di una versione dannosa del pacchetto Nx e utilizzo di strumenti di codifica AI per armare LLM e agenti | | 2025 Jul 25 | Pacchetti Toptal compromessi, con furto di token GitHub e sistemi distrutti | | 2025 Jul 19 | Manutentori di ESLint Config Prettier compromessi, diffondono malware e infettano anche altri manutentori | , , | 2025 Jun 25 | Il gruppo nordcoreano BeaverTail rilascia 35 pacchetti npm malware | | 2025 Jun 12 | Il pacchetto npm e altri pacchetti del namespace sono risultati dannosi | , | 2025 May 15 | Il pacchetto npm sfrutta la steganografia unicode in Google Calendar come comando e controllo | | 2025 May 8 | Pacchetto rand-user-agent con 45.000 download compromesso in un attacco alla supply chain per un RAT dannoso | | 2025 May 7 | Pacchetti npm dannosi infettano oltre 3.200 utenti di Cursor con un backdoor | | 2025 May 2 | Typosquatting su nomi di pacchetti popolari .NET, Python e altri | | 2025 Apr 15 | Hacker russi fanno typosquatting su express-exp | | 2025 Apr 10 | Pacchetto npm dannoso pdf-to-office | | 2025 Apr 5 | Hacker nordcoreani distribuiscono malware BeaverTail tramite 11 pacchetti npm dannosi | | 2025 Mar 26 | Pacchetti dannosi e | | 2025 Mar 11 | Il gruppo nordcoreano Lazarus prende di mira i pacchetti npm is-buffer-validator, yoojae-validator, event-handle-package, array-empty-validator, react-event-dependency e auth-validator | | 2025 Feb 26 | Codice dannoso nascosto nei pacchetti npm | | 2025 Jan 14 | Confusione di comandi npm | | 2025 Jan 13 | Pacchetti typosquattati per Chalk e Chokidar contengono trojan backdoor | | 2024 Dec 20 | e con 400.000 download settimanali sono stati compromessi a causa del furto di token npm e utilizzati per pubblicare pacchetti dannosi per il mining di monero | , , | 2024 Dec 11 | Pacchetto npm dannoso esfiltra dati in un attacco di typosquatting | | 2024 Dec 3 | Attacco alla supply chain rilevato nella libreria web3.js di Solana | | 2024 Nov 12 | "node-request-ip", "request-ip-check" e "request-ip-validator" sono utility fake di controllo IP su npm che prendono di mira criptovalute e installano trojan | | 2024 Oct 31 | Pacchetto npm Lottie Player compromesso per il furto di wallet crypto | | 2024 Oct 31 | Campagna di typosquatting mirata a Puppeteer, Bignum.js e circa 137 altre librerie di criptovalute | | 2024 Oct 28 | Campagna di dependency confusion utilizzata in un attacco alla supply chain npm per violare un'azienda Fortune 500 | | 2024 Oct 4 | Pacchetti npm contraffatti , , mirati a backdoorare utenti Windows con un binario AnyDesk modificato | | 2024 Jul 16 | e altri: un manutentore sospetto svela i fili dell'attacco alla supply chain npm | | 2024 Jul 11 | Starjacking di e QuasarRAT su npm | | 2024 Jun 17 | passa a AGPL+commerciale in una mossa di "rug pull" | | 2024 Jun 11 | Il pacchetto npm nasconde un backdoor cross-platform in file PNG | | 2024 Jun 03 | Attacco di cache poisoning al registro npm | | 2024 Apr 26 | Finti colloqui di lavoro prendono di mira sviluppatori con un nuovo backdoor Python | | 2024 Apr 16 | Token Tea e sviluppatori che abusano dell'infrastruttura OSS per monetizzazione | | 2024 Feb 6 | Pacchetto npm dannoso noblox.js-proxy-server si maschera da Noblox.js, mirato al furto di dati degli utenti Roblox | | 2024 Jan 25 | npm inondato da 748 pacchetti che memorizzano film | | 2024 Jan 3 | Un pacchetto con dipendenze su tutto il registro impedisce la cancellazione dei pacchetti | | 2023 Dec 14 | Attacco alla supply chain di Ledger che introduce malware crypto drainer (@ledgerhq/connect-kit) | , Tweets | 2023 Sep 27 | Commit Dependabot falsi rubano token GitHub e iniettano malware in file JavaScript | | 2023 Jun 27 | Manifest Confusion - un nuovo bug divulgato pubblicamente del gestore pacchetti npm che dimostra l'inconsistenza dei metadati dei pacchetti | | 2023 Jun 23 | Attaccanti nordcoreani sfruttano ingegneria sociale e attacchi alla supply chain su npm | | 2023 Jun 15 | Attacco alla supply chain sfrutta bucket S3 abbandonati per distribuire binari dannosi per il | , | 2023 Jun 06 | I pacchetti raccomandati da ChatGPT potrebbero essere sfruttati come vettore di attacco per la supply chain | | 2023 Feb 16 | Ricercatori dirottano un popolare pacchetto npm con milioni di download | | 2023 Feb 10 | Ricercatori scoprono codice dannoso offuscato in pacchetti Python su PyPI, anche prove dell'ecosistema npm | | 2023 Jan 29 | Phylum identifica 137 pacchetti npm dannosi | | 2022 Nov 29 | Malware npm invisibile può nascondersi in versioni create ad arte e bypassare i controlli di sicurezza di npm audit | | 2022 Nov 24 | Il team di Phylum cattura il pacchetto npm dannoso imagecompress-mini che si spaccia per uno strumento di compressione immagini | | 2022 Oct 12 | Aqua Security scopre una falla in npm che consente di divulgare pacchetti npm ospitati privatamente sul registro | | 2022 Oct 07 | LofyGang ha distribuito circa 200 pacchetti npm dannosi per rubare dati di carte di credito | | 2022 Sep 23 | Il popolare exchange di criptovalute dYdX ha subito un hacking del suo account npm | | 2022 Jul 29 | Pacchetti dannosi , , e mirano al furto di informazioni di carte di credito e token Discord | | 2022 May 26 | Token oAuth GitHub rubati portano a una violazione della sicurezza di npm, metadati di account utente compromessi, pacchetti privati e password in chiaro nei log | | 2022 May 24 | Pacchetti npm dannosi che sfruttano attacchi di dependency confusion | , | 2022 May 23 | Pacchetti npm dirottati a causa di domini scaduti | | 2022 Apr 05 | Nuove falle npm permettono agli attaccanti di prendere di mira meglio i pacchetti per il takeover degli account | | 2022 Apr 26 | Piantagione di pacchetti npm | , | 2022 Mar 31 | Altro protestware da | | 2022 Mar 18 | Altro protestware da e | , , | | 2022 March 16 | Il modulo sabota gli sviluppatori npm nel pacchetto per protestare contro l'invasione dell'Ucraina | , , | | 2022 Mar 7 | Pacchetti dannosi scoperti a esfiltrare dati tramite servizi webhook legittimi | | | 2022 Feb 22 | 25 librerie JavaScript dannose a causa di attacchi di typosquatting | | | 2022 Feb 11 | 2.818 account npm utilizzano indirizzi email con domini scaduti | | | 2021 Dec 08 | 17 librerie JavaScript contenevano codice dannoso per raccogliere e rubare token di accesso Discord e variabili d'ambiente dai computer degli utenti - | | | 2021 December 01 | Il trojan Bladabindi e il malware RAT | | | 2021 November 04 | Pacchetti coa e rc - La popolare libreria npm 'coa' è stata dirottata oggi con codice dannoso iniettato, impattando temporaneamente le pipeline React in tutto il mondo | , , , . | | 2021 October 27 | noblox.js-proxy e noblox.js - pacchetto npm typosquattato che prende di mira gli utenti del pacchetto npm ufficiale dell'API e SDK Roblox (noblox.js) | | | 2021 October 22 | ua-parser-js - Versioni di un popolare pacchetto npm chiamato ua-parser-js sono state trovate contenenti codice dannoso | , , , , | | 2021 September 02 | pac-resolver - può permettere a attaccanti sulla rete locale di eseguire codice arbitrario all'interno del processo Node.js ogni volta che tenta di effettuare una richiesta HTTP | | | 2021 August 07 | Il processo di proprietà dei pacchetti npm si ritorce contro, esponendo potenziali vettori per rischi alla sicurezza della supply chain. | | | 2021 April 13 | Nuovo malware Linux, macOS nascosto in un falso pacchetto npm Browserify: web-browserify | . | | 2020 December 02 | - pacchetti npm dannosi scoperti a installare trojan per accesso remoto. | , . | | 2020 November 09 | - Pacchetto npm scoperto a rubare file sensibili di Discord e del browser | , . | | 2020 November 03 | - pacchetto npm dannoso apre backdoor sui computer dei programmatori. | | | 2020 August 29 | - pacchetto dannoso che ruba file sensibili. | | | 2020 April 27 | - libreria di una riga rompe un ecosistema. | , | | 2019 August 22 | - pacchetto dannoso mirato a sistemi Windows per esfiltrare informazioni e inviarle a un servizio remoto. | , , | | 2019 June 05 | - codice dannoso trovato nel pacchetto npm event-stream. | , , | | 2018 November 27 | - codice dannoso trovato nel pacchetto npm event-stream. | , , , , , , | | 2018 July 12 | - pacchetti dannosi trovati nei pacchetti npm eslint-scope e eslint-config-eslint. | , , , , | | 2018 May 02 | - il pacchetto dannoso getcookies viene incorporato in pacchetti di livello superiore correlati a Express. | , , , , | | 2018 Feb 13 | Account di manutentore con accesso al pacchetto npm conventional-changelog compromesso e pubblicato malware per 1 giorno e 11 ore | | 2017 August 02 | - pacchetto typosquatting dannoso crossenv ruba variabili d'ambiente. | , , , , | | 2016 March 22 | - come uno sviluppatore ha rotto Node, Babel e migliaia di progetti in 11 righe di JavaScript. | , , . |Follow-up notes:
Hai trovato un progetto, pacchetto, articolo o altro tipo di risorsa fantastica relativa alla sicurezza Node.js? Inviami una pull request! Segui le linee guida. Grazie!
saluta su Twitter
@react-native-aria/focus@react-native-areaos-info-checker-es6ethers-provider2ethers-providerz@rspack/core@rspack/cli@typescript-eslint/eslint-plugin@solana/web3.jslodasherthem4onlaodasherstring-width-cjsnoblox-tsua-parser-jscors-parsereverythingsmall-smpern-validslifeculerproc-titlestyled-componentses5-extevent-source-pollyfillpeacenotwarnode-ipc