선별된 멋진 Node.js 보안 리소스 목록.



Liran Tal로부터 Node.js 보안 코딩 기술과 모범 사례를 배우세요.
목차
도구
웹 프레임워크 강화
GitHub Actions 및 CI/CD 보안
정적 코드 분석
- eslint-plugin-security - Node 보안을 위한 ESLint 규칙. 이 프로젝트는 잠재적인 보안 핫스팟을 식별하는 데 도움을 주지만, 사람이 분류해야 할 많은 오탐지를 찾습니다.
- tslint-plugin-security - Node 보안을 위한 TSLint 규칙. 이 프로젝트는 잠재적인 보안 핫스팟을 식별하는 데 도움을 주지만, 사람이 분류해야 할 많은 오탐지를 찾습니다.
- safe-regex - 별 높이를 1로 제한하여 잠재적으로 치명적인 지수 시간 정규식을 탐지합니다.
- vuln-regex-detector - 이 모듈은 정규식에 취약점이 있는지 확인할 수 있습니다. JavaScript에서 정규식은 "취약"할 수 있습니다: 즉, 치명적인 역추적(catastrophic backtracking)에 취약합니다. 애플리케이션이 클라이언트 측에서 사용되는 경우 이는 성능 문제가 될 수 있습니다. 서버 측에서는 정규식 서비스 거부(ReDoS)에 노출될 수 있습니다.
- regolith - ReDoS 공격을 방지하기 위해 만들어진 TypeScript용 정규식 라이브러리. 정규식 서비스 거부 공격을 방지하기 위해 Rust Regex 라이브러리에 대한 TypeScript 바인딩을 만들었습니다.
- git-secrets - git 저장소에 비밀과 자격 증명을 커밋하는 것을 방지합니다.
- DevSkim - DevSkim은 보안 "린팅" 기능을 제공하는 IDE 플러그인 및 규칙 세트입니다. 또한 CLI를 지원하므로 CI/CD 파이프라인에 통합할 수 있습니다.
- ban-sensitive-files - Git에 민감한 파일이 저장되는 것을 방지하기 위해 파일 이름 규칙 라이브러리를 기준으로 커밋할 파일 이름을 확인합니다. 일부 파일의 민감한 내용(예: .npmrc 파일 내 authToken)도 확인합니다.
- NodeJSScan - Node.js 애플리케이션용 정적 보안 코드 스캐너. 문제가 있는 위치와 수정 방법을 알려주는 깔끔한 UI 포함.
- NodeSecure CLI - 주어진 npm 패키지 또는 디렉토리의 종속성 트리를 심층 분석할 수 있는 Node.js CLI.
- Trust But Verify - TBV는 npm 패키지를 해당 소스 저장소와 비교하여 결과 아티팩트가 동일한지 확인합니다.
- lockfile-lint - 악성 패키지 주입 및 기타 안전하지 않은 구성으로부터 깨끗하게 유지하기 위해 보안 및 신뢰 정책을 개선하는 lockfile 린트.
- pkgsign - npm 및 yarn 패키지 서명 및 확인을 위한 CLI 도구.
- semgrep - 여러 언어를 위한 오픈소스, 오프라인, 사용자 정의가 쉬운 정적 분석 도구. 이 목록의 다른 도구(NodeJSScan) 중 일부는 semgrep을 엔진으로 사용합니다.
- npm-scan - 설치된 npm 패키지를 위한 확장 가능한 휴리스틱 기반 취약점 스캐닝 도구.
- js-x-ray - 다양한 잘 알려진 악성 코드 패턴(안전하지 않은 import, 안전하지 않은 문장, 안전하지 않은 정규식, 인코딩된 리터럴, 최소화 및 난독화된 코드)을 탐지할 수 있는 JavaScript 및 Node.js SAST 스캐너.
- cspscanner - CSP Scanner는 개발자와 보안 전문가가 사이트의 콘텐츠 보안 정책(CSP)을 쉽게 검사하고 평가할 수 있도록 도와줍니다.
- eslint-plugin-anti-trojan-source - Trojan Source 공격이 코드베이스에 유입되는 것을 탐지하고 방지하는 ESLint 플러그인.
- sdc-check - 프로젝트 종속성 목록의 잠재적 위험에 대해 알려주는 작은 도구
- fix-lockfile-integrity - npm lockfile에서 약한 무결성 해시(sha1)를 더 안전한 무결성 해시(sha512)로 수정하는 CLI 도구.
- Bearer - OWASP Top 10에 따라 코드에서 보안 및 개인정보 보호 위험을 찾고 수정하는 데 도움을 주는 CLI 도구.
- GuardDog - GuardDog는 악성 PyPI 및 npm 패키지를 식별하는 CLI 도구
- repolyze - git 소스 코드 저장소의 건강 신호 및 프로젝트 핵심 지표 분석
동적 애플리케이션 보안 테스트
- PurpleTeam - 빌드 파이프라인에 삽입하기에 완벽한 보안 회귀 테스트 SaaS 및 CLI. 직접 테스트를 작성할 필요가 없습니다. purpleteam은 테스트 방법을 스스로 알 만큼 똑똑하며, 테스트할 대상을 알려주는 Job 파일만 제공하면 됩니다.
입력 검증 및 출력 인코딩