
Node.js 보안 도구, 정적 분석기, 취약점 스캐너, 그리고 OWASP Top 10, 공급망 보안, 안전한 코딩 관행을 다루는 교육 리소스의 엄선된 디렉토리입니다.
mysql`...`).sh`...`).JSON.parse() 드롭인 대체.JSON.parse() 드롭인 대체.nodejs/security-wg GitHub 저장소는 Node.js 런타임 버전에 적용된 모든 CVE를 포함하는 /vuln/core 디렉토리를 유지 관리합니다.event-source-polyfill, Mariusz Nowak와 그들의 es5-ext, Evan Jacobs와 그들의 styled-components, node-ipc, peacenotwar, nestjs-pino - 모두 러시아-우크라이나 위기와 관련이 있습니다.프로테스트웨어 관련 주제를 다루는 기사:
Node.js, JavaScript 및 npm 관련 커뮤니티에서 발생한 보안 사고와 관련 기사 모음:| 날짜 | 이름 | 참조 링크 | |-------------------|-----------------------------------------------------------------------------------------------------------------------------------------------------------------|---------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------| | 2026 May 11 | TanStack Npm 패키지가 Shai-Hulud 캠페인을 통해 손상됨 | Snyk, StepSecurity, Socket | 2026 Apr 29 | Bun 기반 스틸러가 SAP @cap-js npm 패키지를 공격 | Snyk | 2026 Mar 31 | Axios npm 패키지 손상: 공급망 공격으로 플랫폼 간 RAT 유포 | Snyk, Axios 사후 분석 GitHub 이슈, Mandaint의 Axios 손상 관련 UNC1069 관여 보고서 | 2025 Sep 25 | npm의 악성 MCP 서버 postmark-mcp가 이메일 수집 | Snyk | 2025 Sep 15 | Shai-Hulud npm 패키지 악성코드 | , , | 2025 Sep 8 | 피싱 캠페인을 통해 Qix 유지보수자 손상, debug chalk 및 기타 여러 패키지에 악성코드 유포 | | 2025 Aug 27 | Nx 패키지 악성 버전 손상 및 LLM과 에이전트를 활용한 AI 코딩 도구 무기화 | | 2025 Jul 25 | Toptal 패키지 손상으로 GitHub 토큰 도난 및 시스템 파괴 | | 2025 Jul 19 | ESLint Config Prettier 유지보수자 손상, 악성코드 유포 및 다른 유지보수자 감염 | , , | 2025 Jun 25 | 북한 BeaverTail 그룹, 35개의 npm 악성 패키지 유포 | | 2025 Jun 12 | npm 패키지 및 기타 네임스페이스 패키지에서 악성 발견 | , | 2025 May 15 | npm 패키지, Google 캘린더를 명령 및 제어에 활용하는 유니코드 스테가노그래피 사용 | | 2025 May 8 | 45,000회 다운로드된 rand-user-agent 패키지, 악성 RAT 공급망 공격에 손상 | | 2025 May 7 | 악성 npm 패키지, 3,200명 이상의 Cursor 사용자를 백도어로 감염 | | 2025 May 2 | 인기 .NET, Python 및 기타 패키지 이름 오타변경 | | 2025 Apr 15 | 러시아 해커, express-exp 오타변경 | | 2025 Apr 10 | 악성 pdf-to-office npm 패키지 | | 2025 Apr 5 | 북한 해커, 11개의 악성 npm 패키지를 통해 BeaverTail 악성코드 배포 | | 2025 Mar 26 | 악성 패키지 및 | | 2025 Mar 11 | 북한 Lazarus 그룹, is-buffer-validator, yoojae-validator, event-handle-package, array-empty-validator, react-event-dependency, auth-validator npm 패키지 타겟 | | 2025 Feb 26 | NPM 패키지에 숨겨진 악성 코드 | | 2025 Jan 14 | npm 명령어 혼동 | | 2025 Jan 13 | Chalk 및 Chokidar 오타변경 패키지에 백도어 트로이목마 존재 | | 2024 Dec 20 | 주간 다운로드 400k의 및 , npm 토큰 도난으로 손상되어 모네로 암호화폐 채굴 악성 패키지 게시 | , , | 2024 Dec 11 | 악성 npm 패키지 , 오타변경 공격으로 데이터 유출 | | 2024 Dec 3 | Solana의 web3.js 라이브러리 에서 공급망 공격 발견 | | 2024 Nov 12 | "node-request-ip", "request-ip-check" 및 "request-ip-validator"는 npm에서 가짜 IP 확인 유틸리티로, 암호화폐를 대상으로 트로이목마 설치 | | 2024 Oct 31 | Lottie Player npm 패키지 손상, 암호화폐 지갑 도난 | | 2024 Oct 31 | Puppeteer, Bignum.js 및 약 137개 기타 암호화폐 라이브러리 타겟 오타변경 캠페인 | | 2024 Oct 28 | npm 공급망 보안에서 의존성 혼동 캠페인이 Fortune 500 기업 침해에 활용됨 | | 2024 Oct 4 | , , 위조 npm 패키지, 수정된 AnyDesk 바이너리로 Windows 사용자 백도어 목표 | | 2024 Jul 16 | 및 기타 의심스러운 유지보수자, npm 공급망 공격 스레드 공개 | | 2024 Jul 11 | 스타재킹 및 npm의 QuasarRAT | | 2024 Jun 17 | 가 "러그 풀" 방식으로 AGPL+상업 라이선스로 전환 | | 2024 Jun 11 | npm 패키지, PNG 파일에 크로스 플랫폼 백도어 숨김 | | 2024 Jun 03 | npm 레지스트리 캐시 중독 공격 | | 2024 Apr 26 | 가짜 채용 인터뷰, 개발자를 대상으로 새로운 Python 백도어 유포 | | 2024 Apr 16 | Tea 토큰 및 개발자, 수익화를 위해 OSS 인프라 악용 | | 2024 Feb 6 | noblox.js-proxy-server 악성 npm 패키지, Noblox.js로 위장해 Roblox 사용자 데이터 도난 목표 | | 2024 Jan 25 | npm이 영화 저장용 748개 패키지로 넘쳐 | | 2024 Jan 3 | 레지스트리 전체 의존성을 가진 패키지, 패키지 게시 취소 불가 초래 | | 2023 Dec 14 | Ledger 공급망 보안 공격, 암호화폐 드레이너 악성코드 도입 (@ledgerhq/connect-kit) | , 트윗 | 2023 Sep 27 | 위조된 Dependabot 커밋이 GitHub 토큰을 도용하고 JavaScript 파일에 악성코드 주입 | | 2023 Jun 27 | Manifest Confusion - npm 패키지 매니저의 새로 공개된 버그로 패키지 메타데이터 불일치 입증 | | 2023 Jun 23 | 북한 공격자, npm에서 사회공학 및 공급망 공격 악용 | | 2023 Jun 15 | 공급망 공격, 폐기된 S3 버킷을 악용하여 용 악성 바이너리 배포 | , | 2023 Jun 06 | ChatGPT가 추천한 패키지가 공급망 공격 벡터로 악용될 가능성 | | 2023 Feb 16 | 연구자, 수백만 다운로드의 인기 NPM 패키지 하이재킹 | | 2023 Feb 10 | 연구자, PyPI Python 패키지에서 난독화된 악성 코드 발견, npm 생태계 관련 증거도 확인 | | 2023 Jan 29 | Phylum, 137개의 악성 npm 패키지 식별 | | 2022 Nov 29 | 보이지 않는 npm 악성코드, 조작된 버전에 숨어 npm audit 보안 검사 우회 가능 | | 2022 Nov 24 | Phylum 팀, 이미지 압축 도구를 가장한 악성 npm 패키지 imagecompress-mini 적발 | | 2022 Oct 12 | Aqua Security, npm에서 비공개 호스팅 npm 패키지 공개를 가능하게 하는 결함 발견 | | 2022 Oct 07 | LofyGang, 신용카드 데이터 탈취를 위해 약 200개의 악성 NPM 패키지 유포 | | 2022 Sep 23 | 인기 암호화폐 거래소 dYdX의 NPM 계정 해킹 | | 2022 Jul 29 | 악성 패키지 , , , 가 신용카드 정보 및 디스코드 토큰 탈취 목표 | | 2022 May 26 | 도난당한 oAuth GitHub 토큰으로 npm 보안 침해, 사용자 계정 메타데이터, 비공개 패키지 및 로그 내 일반 텍스트 비밀번호 노출 | | 2022 May 24 | 의존성 혼동 공격을 악용하는 악성 npm 패키지 | , | 2022 May 23 | 만료된 도메인으로 인해 npm 패키지 하이재킹 | | 2022 Apr 05 | 새로운 npm 결함으로 공격자가 계정 탈취를 위해 패키지를 더 잘 타겟팅 가능 | | 2022 Apr 26 | npm 패키지 심기 | , | 2022 Mar 31 | 에서 추가 항의성 악성코드(protestware) 발견 | | 2022 Mar 18 | 및 에서 추가 항의성 악성코드(protestware) 발견 | , , | | 2022 March 16 | 모듈이 러시아의 우크라이나 침공에 항의하기 위해 패키지에서 npm 개발자들을 방해 | , , | | 2022 Mar 7 | 합법적인 웹훅 서비스를 통해 데이터 유출하는 악성 패키지 적발 | | | 2022 Feb 22 | 오타변경 공격으로 인한 25개의 악성 JavaScript 라이브러리 | | | 2022 Feb 11 | 2,818개의 npm 계정이 만료된 도메인의 이메일 주소 사용 | | | 2021 Dec 08 | 17개의 JavaScript 라이브러리에 사용자 컴퓨터에서 Discord 액세스 토큰 및 환경 변수를 수집하고 도용하는 악성 코드 포함 | | | 2021 December 01 | Bladabindi 트로이목마 및 RAT 악성코드 | | | 2021 November 04 | coa 및 rc 패키지 - 인기 npm 라이브러리 'coa'가 오늘 하이재킹되어 악성 코드 삽입, 전 세계 React 파이프라인에 일시적 영향 | , , , . | | 2021 October 27 | noblox.js-proxy 및 noblox.js - 공식 Roblox API 및 SDK npm 패키지(noblox.js) 사용자를 대상으로 하는 오타변경 npm 패키지 | | | 2021 October 22 | ua-parser-js - 인기 NPM 패키지 ua-parser-js의 버전에서 악성 코드 발견 | , , , , | | 2021 September 02 | pac-resolver - 로컬 네트워크의 위협 행위자가 HTTP 요청을 시도할 때마다 Node.js 프로세스 내에서 임의 코드를 실행할 수 있는 취약점 | | | 2021 August 07 | npm 패키지 소유권 프로세스가 역효과를 내며 공급망 보안 위험에 대한 잠재적 벡터 노출 | | | 2021 April 13 | 가짜 Browserify NPM 패키지 'web-browserify'에 숨겨진 새로운 Linux, macOS 악성코드 | . | | 2020 December 02 | - 원격 액세스 트로이목마를 설치하는 악성 npm 패키지 적발 | , . | | 2020 November 09 | - Discord 및 브라우저 파일을 탈취하는 npm 패키지 적발 | , . | | 2020 November 03 | - 프로그래머 컴퓨터에 백도어를 여는 악성 npm 패키지 | | | 2020 August 29 | - 민감한 파일을 탈취하는 악성 패키지 | | | 2020 April 27 | - 한 줄 라이브러리가 생태계를 망가뜨리다 | , | | 2019 August 22 | - Windows 시스템을 대상으로 정보를 탈취하고 원격 서비스로 전송하는 악성 패키지 | , , | | 2019 June 05 | - npm 패키지 event-stream에서 악성 코드 발견 | , , | | 2018 November 27 | - npm 패키지 event-stream에서 악성 코드 발견 | , , , , , , | | 2018 July 12 | - npm 패키지 eslint-scope 및 eslint-config-eslint에서 악성 패키지 발견 | , , , , | | 2018 May 02 | - 악성 패키지 getcookies가 상위 수준의 express 관련 패키지에 포함됨 | , , , , | | 2018 Feb 13 | conventional-changelog npm 패키지에 접근 권한이 있는 유지보수자 계정이 손상되어 1일 11시간 동안 악성코드 게시 | | 2017 August 02 | - 악성 오타변경 패키지 crossenv가 환경 변수 탈취 | , , , , | | 2016 March 22 | - 한 개발자가 11줄의 JavaScript로 Node, Babel 및 수천 개의 프로젝트를 망가뜨린 방법 | , , . |후속 참고 사항:
Node.js 보안과 관련된 멋진 프로젝트, 패키지, 기사, 기타 자료를 찾으셨나요? 풀 리퀘스트를 보내주세요! 가이드라인을 따라주세요. 감사합니다!
Twitter에서 안녕이라고 인사해주세요.
npm install 생명주기 스크립트를 실행합니다.ses를 사용하여 타사 종속성을 격리하고 최초 사용 시 신뢰 정적 분석으로 생성된 정책에 따라 호스트 권한에 대한 접근을 제한하여 공급망 공격을 완화합니다.@react-native-aria/focus@react-native-areaos-info-checker-es6ethers-provider2ethers-providerz@rspack/core@rspack/cli@typescript-eslint/eslint-plugin@solana/web3.jslodasherthem4onlaodasherstring-width-cjsnoblox-tsua-parser-jscors-parsereverythingsmall-smpern-validslifeculerproc-titlestyled-componentses5-extevent-source-pollyfillpeacenotwarnode-ipc