Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
awesome-nodejs-security — Node.js 보안 도구, 정적 분석기, 취약점 스캐너, 그리고 OWASP Top 10, 공급망 보안, 안전한 코딩 관행을 다루는 교육 리소스의 엄선된 디렉토리입니다. | Kitploit
도구/GitHubGitHub/lirantal/awesome-nodejs-security
Vulnerability ScannersStatic Code Analysis (SAST)Code AnalysisWeb SecuritySupply Chain SecurityLearning & EducationCurated ResourcesLearning Paths & Courses
GitHublirantal/awesome-nodejs-security

awesome-nodejs-security

Node.js 보안 도구, 정적 분석기, 취약점 스캐너, 그리고 OWASP Top 10, 공급망 보안, 안전한 코딩 관행을 다루는 교육 리소스의 엄선된 디렉토리입니다.

저장소 보기
3.0k3006일 전Kitploit 검토 완료

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

선별된 멋진 Node.js 보안 리소스 목록.

# # #

liran_tal



Node.js Security

Screenshot 2024-09-12 at 20 14 27

Liran Tal로부터 Node.js 보안 코딩 기술과 모범 사례를 배우세요.


목차

  • 도구
    • 웹 프레임워크 강화
    • 정적 코드 분석
    • 동적 애플리케이션 보안 테스트
    • 입력/출력 검증
    • 보안 구성
    • CSRF
    • 취약점 및 보안 권고
    • 보안 강화
  • 데이터 소스
  • 보안 사고
  • 교육
    • 해킹 플레이그라운드
    • 기사
    • 연구 논문
    • 도서
    • 로드맵
  • 회사

도구

웹 프레임워크 강화

  • Helmet - Helmet은 다양한 HTTP 헤더를 설정하여 Express 앱을 보호하는 데 도움을 줍니다.
  • koa-helmet - koa-helmet은 다양한 HTTP 헤더를 설정하여 Koa 앱을 보호하는 데 도움을 줍니다.
  • blankie - hapi용 CSP 플러그인.
  • fastify-helmet - fastify-helmet은 중요한 보안 헤더를 설정하여 fastify 앱을 보호하는 데 도움을 줍니다.
  • nis2-express-middleware - EU NIS2 규정 준수를 위한 포괄적인 Express.js 미들웨어 (로깅, 능동 방어, 기본 보안 설정).
  • nuxt-security - 🛡 OWASP Top 10 및 Helmet 기반 Nuxt용 보안 모듈.
  • reporting-api - CSP, Reporting API v0 및 v1 보고서를 설정 및 수집하여 안정적으로 파싱하여 사용자가 처리할 수 있도록 함

GitHub Actions 및 CI/CD 보안

  • New dependencies advisor - 새로 추가된 npm 의존성에 대한 패키지 상태 정보를 pull request에 댓글로 추가하는 GitHub Action.
  • OpenSSF Scorecard Monitor - 자동화된 마크다운 및 JSON 보고서와 선택적 GitHub 이슈 알림으로 조직 내 OpenSSF Scorecard 추적을 간소화합니다.

정적 코드 분석

  • eslint-plugin-security - Node 보안을 위한 ESLint 규칙. 이 프로젝트는 잠재적인 보안 핫스팟을 식별하는 데 도움을 주지만, 사람이 분류해야 할 많은 오탐지를 찾습니다.
  • tslint-plugin-security - Node 보안을 위한 TSLint 규칙. 이 프로젝트는 잠재적인 보안 핫스팟을 식별하는 데 도움을 주지만, 사람이 분류해야 할 많은 오탐지를 찾습니다.
  • safe-regex - 별 높이를 1로 제한하여 잠재적으로 치명적인 지수 시간 정규식을 탐지합니다.
  • vuln-regex-detector - 이 모듈은 정규식에 취약점이 있는지 확인할 수 있습니다. JavaScript에서 정규식은 "취약"할 수 있습니다: 즉, 치명적인 역추적(catastrophic backtracking)에 취약합니다. 애플리케이션이 클라이언트 측에서 사용되는 경우 이는 성능 문제가 될 수 있습니다. 서버 측에서는 정규식 서비스 거부(ReDoS)에 노출될 수 있습니다.
  • regolith - ReDoS 공격을 방지하기 위해 만들어진 TypeScript용 정규식 라이브러리. 정규식 서비스 거부 공격을 방지하기 위해 Rust Regex 라이브러리에 대한 TypeScript 바인딩을 만들었습니다.
  • git-secrets - git 저장소에 비밀과 자격 증명을 커밋하는 것을 방지합니다.
  • DevSkim - DevSkim은 보안 "린팅" 기능을 제공하는 IDE 플러그인 및 규칙 세트입니다. 또한 CLI를 지원하므로 CI/CD 파이프라인에 통합할 수 있습니다.
  • ban-sensitive-files - Git에 민감한 파일이 저장되는 것을 방지하기 위해 파일 이름 규칙 라이브러리를 기준으로 커밋할 파일 이름을 확인합니다. 일부 파일의 민감한 내용(예: .npmrc 파일 내 authToken)도 확인합니다.
  • NodeJSScan - Node.js 애플리케이션용 정적 보안 코드 스캐너. 문제가 있는 위치와 수정 방법을 알려주는 깔끔한 UI 포함.
  • NodeSecure CLI - 주어진 npm 패키지 또는 디렉토리의 종속성 트리를 심층 분석할 수 있는 Node.js CLI.
  • Trust But Verify - TBV는 npm 패키지를 해당 소스 저장소와 비교하여 결과 아티팩트가 동일한지 확인합니다.
  • lockfile-lint - 악성 패키지 주입 및 기타 안전하지 않은 구성으로부터 깨끗하게 유지하기 위해 보안 및 신뢰 정책을 개선하는 lockfile 린트.
  • pkgsign - npm 및 yarn 패키지 서명 및 확인을 위한 CLI 도구.
  • semgrep - 여러 언어를 위한 오픈소스, 오프라인, 사용자 정의가 쉬운 정적 분석 도구. 이 목록의 다른 도구(NodeJSScan) 중 일부는 semgrep을 엔진으로 사용합니다.
  • npm-scan - 설치된 npm 패키지를 위한 확장 가능한 휴리스틱 기반 취약점 스캐닝 도구.

동적 애플리케이션 보안 테스트

  • PurpleTeam - 빌드 파이프라인에 삽입하기에 완벽한 보안 회귀 테스트 SaaS 및 CLI. 직접 테스트를 작성할 필요가 없습니다. purpleteam은 테스트 방법을 스스로 알 만큼 똑똑하며, 테스트할 대상을 알려주는 Job 파일만 제공하면 됩니다.

입력 검증 및 출력 인코딩

  • node-esapi - node-esapi는 ESAPI4JS(JavaScript용 엔터프라이즈 보안 API) 인코더의 최소 포트입니다.
  • escape-html - HTML에서 사용하기 위한 문자열 이스케이프.
  • js-string-escape - 모든 문자열을 큰따옴표 또는 작은따옴표 사이의 유효한 JavaScript 문자열 리터럴로 이스케이프합니다.
  • validator - 문자열 검증기 및 살균기의 npm 라이브러리.
  • xss-filters - XSS를 방지하기 위한 딱 필요한 출력 필터링!
  • DOMPurify - HTML, MathML 및 SVG를 위한 DOM 전용, 초고속, 매우 관대한 XSS 살균기.
  • envalid - Envalid는 Node.js에서 환경 변수를 검증하고 접근하기 위한 작은 라이브러리입니다.
  • data-guardian - data-guardian은 임의 엔터티의 민감한 데이터를 마스킹할 수 있는 작고 고도로 사용자 정의 가능한 라이브러리이며, OWASP Protect Data everywhere를 지원합니다.
  • is-path-inside-secure - is-path-inside-secure는 널리 사용되는 is-path-inside npm 패키지의 심볼릭 링크 인식 구현으로, 경로 탐색 취약점을 방지하는 데 도움을 주도록 설계되었습니다.
  • spotlighting-datamarking - spotlighting-datamarking은 Spotlighting 논문의 기술에 대한 경량 구현을 제공하며, 데이터 구분, 데이터 마킹 및 선택적 Base64 인코딩을 제공하여 데이터와 명령어를 분리하고 간접 프롬프트 인젝션 공격에 대한 취약성을 줄이는 데 도움을 줍니다.
  • promptpurify - LLM 애플리케이션을 위한 구조적 프롬프트 방화벽으로, 프롬프트 인젝션 및 탈옥 입력을 위한 훈련된 분류기를 포함합니다.

보안 구성

  • pug-plugin-trusted-types - Pug 템플릿 플러그인은 신뢰할 수 없는 입력으로부터 HTML을 안전하게 구성할 수 있게 해주며 CSP 및 CSRF 자동 매직을 제공합니다.
  • safesql - Postgres 및 MySQL의 쿼리 문법을 이해하여 SQL 인젝션을 방지하는 태그된 템플릿(mysql`...`).
  • sh-template-tag - Bash 문법을 이해하여 쉘 인젝션을 방지하는 태그된 템플릿(sh`...`).

CSRF

  • csurf - Node.js CSRF 보호 미들웨어.
  • crumb - hapi용 CSRF crumb 생성 및 검증.
  • fastify-csrf - fastify에 CSRF 보호를 추가하는 플러그인.

취약점 및 보안 권고

  • npq - 설치 프로세스의 일부로 패키지를 감사하여 npm 또는 yarn으로 안전하게 패키지를 설치합니다.
  • snyk - Snyk은 임시 기준 및 CI(빌드) 시스템의 일부로 Node.js npm, Ruby 및 Java 종속성의 알려진 취약점을 찾고, 수정하고, 모니터링하는 데 도움을 줍니다.
  • node-release-lines - Node.js 릴리스 메타데이터를 위한 내성 API. 릴리스 라인, 각 릴리스의 상대적 상태 및 세부 정보를 제공합니다.
  • auditjs - OSSIndex를 사용하여 NPM package.json 파일을 감사하여 알려진 취약점을 식별합니다.
  • npm-audit - npm을 사용하여 package.json을 기반으로 보안 감사를 실행합니다.
  • npm-audit-resolver - 명확하고 감사 가능한 방식으로 특정 문제를 무시하는 옵션을 포함하여 npm-audit 결과를 관리합니다.
  • gammaray - Node.js 보안 워킹 그룹 취약점 데이터를 사용하여 package.json을 기반으로 보안 감사를 실행합니다.
  • patch-package - 애플리케이션 작성자가 포크하거나 병합된 PR을 기다리지 않고 패치를 생성 및 적용하여 npm 종속성(node_modules 내)에 대한 수정 사항을 만들 수 있도록 합니다.
  • check-my-headers - 모든 HTTP 헤더를 확인하는 빠르고 간단한 방법.
  • clawsearch-guard - AI 에이전트 스킬 및 npm 패키지에 대한 설치 전 보안 검사. 설치 전에 신뢰 점수 분석을 실행하여 악성 패턴, 데이터 유출 및 프롬프트 인젝션을 탐지합니다.
  • is-website-vulnerable - 웹사이트의 프론트엔드 JavaScript 라이브러리에서 공개적으로 알려진 보안 취약점을 찾습니다.
  • joi-security - Joi 유효성 검사 스키마의 보안 결함 탐지.
  • confused - 여러 패키지 관리 시스템에서 종속성 혼동 취약점을 확인하는 도구. 이 도구의 배경에 대한 참조는 Dependency Confusion: How I Hacked Into Apple, Microsoft and Dozens of Other Companies를 참조하세요.
  • nodejs-cve-checker - Node.js 보안 릴리스 후 CVE가 NVD에 게시되었는지 확인하는 간단한 도구.
  • zizmor - GitHub Actions 및 CI/CD 워크플로우를 위한 정적 분석.

보안 강화

  • hijagger - 도메인 재등록을 통해 하이재킹 가능한 패키지가 있는지 모든 npm 및 PyPI 패키지의 모든 유지관리자를 확인합니다.
  • snync - 종속성 혼동 공급망 보안 위험의 보안 문제를 완화합니다.
  • NopPP - No Prototype Pollution - 자체 코드 또는 타사 코드에서 도입되었는지 여부에 관계없이 애플리케이션의 프로토타입 오염 취약점으로부터 보호하는 작은 도우미.
  • anti-trojan-source - 유니코드 양방향 공격을 사용하여 악성 코드를 주입하는 트로이 소스 공격을 탐지합니다.
  • express-limiter - redis 기반 Express 애플리케이션용 속도 제한 미들웨어.
  • limits - 업로드 크기 제한, 요청 시간 초과 설정 등을 위한 간단한 express/connect 미들웨어.
  • rate-limiter-flexible - 키별로 빠르고 유연하며 친숙한 속도 제한기이며, 프로세스 메모리, 클러스터, Redis, MongoDB, MySQL, PostgreSQL에서 모든 규모의 DDoS 및 무차별 대입 공격으로부터 보호합니다. Express 및 Koa 예제 포함.
  • tor-detect-middleware Express용 Tor 감지 미들웨어
  • express-enforces-ssl Express 기반 Node.js 프로젝트에 SSL을 강제합니다. 그러나 SSL 및 글로벌 HTTP 규칙은 프론트 프록시에서 처리하는 것이 좋습니다.
  • bourne 프로토타입 오염 보호 기능이 있는 JSON.parse() 드롭인 대체.
  • sigcli - AI 에이전트를 위한 인증 계층. 127.0.0.1의 로컬 MITM 프록시가 HTTPS를 가로채고 자격 증명(쿠키, 베어러 토큰, 사용자 정의 헤더)을 투명하게 주입합니다. AI 에이전트는 비밀을 보지 않고 인증합니다. AES-256-GCM 암호화 저장소, 브라우저 SSO, 4가지 인증 전략.
  • fastify-rate-limit 라우트를 위한 낮은 오버헤드 속도 제한기.
  • secure-json-parse 프로토타입 오염 보호 기능이 있는 JSON.parse() 드롭인 대체.
  • express-brute 들어오는 요청을 속도 제한하고 각 요청마다 피보나치 수열과 유사하게 지연 시간을 증가시키는 express 라우트용 무차별 대입 공격 방지 미들웨어.

데이터 소스

  • resource - 모든 Node.js 버전, 바이너리 빌드, 포함된 종속성(npm, zlib, openssl)의 버전, 릴리스가 보안 릴리스인지, LTS인지 여부를 포함한 구조화된 목록.
  • resource - nodejs/security-wg GitHub 저장소는 Node.js 런타임 버전에 적용된 모든 CVE를 포함하는 /vuln/core 디렉토리를 유지 관리합니다.

보안 사고

프로테스트웨어 공급망 보안 문제다른 생태계에서도 발생한 알려진 프로테스트웨어 목록은 다음과 같습니다:

  • PyPI 패키지 atomicwrites의 작성자가 자신의 코드를 삭제하다
  • left-pad
  • event-source-polyfill, Mariusz Nowak와 그들의 es5-ext, Evan Jacobs와 그들의 styled-components, node-ipc, peacenotwar, nestjs-pino - 모두 러시아-우크라이나 위기와 관련이 있습니다.
  • Open Source Peace 조직은 식별된 프로테스트웨어 사건 목록을 유지 관리합니다.

프로테스트웨어 관련 주제를 다루는 기사:

  • 2022년 Techcrunch 프로테스트웨어 리뷰
  • 2022년 Snyk 프로테스트웨어 유형

npm 및 JavaScript 특정 보안 사고 및 공급망 보안 문제

Node.js, JavaScript 및 npm 관련 커뮤니티에서 발생한 보안 사고와 관련 기사 모음:| 날짜 | 이름 | 참조 링크 | |-------------------|-----------------------------------------------------------------------------------------------------------------------------------------------------------------|---------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------| | 2026 May 11 | TanStack Npm 패키지가 Shai-Hulud 캠페인을 통해 손상됨 | Snyk, StepSecurity, Socket | 2026 Apr 29 | Bun 기반 스틸러가 SAP @cap-js npm 패키지를 공격 | Snyk | 2026 Mar 31 | Axios npm 패키지 손상: 공급망 공격으로 플랫폼 간 RAT 유포 | Snyk, Axios 사후 분석 GitHub 이슈, Mandaint의 Axios 손상 관련 UNC1069 관여 보고서 | 2025 Sep 25 | npm의 악성 MCP 서버 postmark-mcp가 이메일 수집 | Snyk | 2025 Sep 15 | Shai-Hulud npm 패키지 악성코드 | , , | 2025 Sep 8 | 피싱 캠페인을 통해 Qix 유지보수자 손상, debug chalk 및 기타 여러 패키지에 악성코드 유포 | | 2025 Aug 27 | Nx 패키지 악성 버전 손상 및 LLM과 에이전트를 활용한 AI 코딩 도구 무기화 | | 2025 Jul 25 | Toptal 패키지 손상으로 GitHub 토큰 도난 및 시스템 파괴 | | 2025 Jul 19 | ESLint Config Prettier 유지보수자 손상, 악성코드 유포 및 다른 유지보수자 감염 | , , | 2025 Jun 25 | 북한 BeaverTail 그룹, 35개의 npm 악성 패키지 유포 | | 2025 Jun 12 | npm 패키지 및 기타 네임스페이스 패키지에서 악성 발견 | , | 2025 May 15 | npm 패키지, Google 캘린더를 명령 및 제어에 활용하는 유니코드 스테가노그래피 사용 | | 2025 May 8 | 45,000회 다운로드된 rand-user-agent 패키지, 악성 RAT 공급망 공격에 손상 | | 2025 May 7 | 악성 npm 패키지, 3,200명 이상의 Cursor 사용자를 백도어로 감염 | | 2025 May 2 | 인기 .NET, Python 및 기타 패키지 이름 오타변경 | | 2025 Apr 15 | 러시아 해커, express-exp 오타변경 | | 2025 Apr 10 | 악성 pdf-to-office npm 패키지 | | 2025 Apr 5 | 북한 해커, 11개의 악성 npm 패키지를 통해 BeaverTail 악성코드 배포 | | 2025 Mar 26 | 악성 패키지 및 | | 2025 Mar 11 | 북한 Lazarus 그룹, is-buffer-validator, yoojae-validator, event-handle-package, array-empty-validator, react-event-dependency, auth-validator npm 패키지 타겟 | | 2025 Feb 26 | NPM 패키지에 숨겨진 악성 코드 | | 2025 Jan 14 | npm 명령어 혼동 | | 2025 Jan 13 | Chalk 및 Chokidar 오타변경 패키지에 백도어 트로이목마 존재 | | 2024 Dec 20 | 주간 다운로드 400k의 및 , npm 토큰 도난으로 손상되어 모네로 암호화폐 채굴 악성 패키지 게시 | , , | 2024 Dec 11 | 악성 npm 패키지 , 오타변경 공격으로 데이터 유출 | | 2024 Dec 3 | Solana의 web3.js 라이브러리 에서 공급망 공격 발견 | | 2024 Nov 12 | "node-request-ip", "request-ip-check" 및 "request-ip-validator"는 npm에서 가짜 IP 확인 유틸리티로, 암호화폐를 대상으로 트로이목마 설치 | | 2024 Oct 31 | Lottie Player npm 패키지 손상, 암호화폐 지갑 도난 | | 2024 Oct 31 | Puppeteer, Bignum.js 및 약 137개 기타 암호화폐 라이브러리 타겟 오타변경 캠페인 | | 2024 Oct 28 | npm 공급망 보안에서 의존성 혼동 캠페인이 Fortune 500 기업 침해에 활용됨 | | 2024 Oct 4 | , , 위조 npm 패키지, 수정된 AnyDesk 바이너리로 Windows 사용자 백도어 목표 | | 2024 Jul 16 | 및 기타 의심스러운 유지보수자, npm 공급망 공격 스레드 공개 | | 2024 Jul 11 | 스타재킹 및 npm의 QuasarRAT | | 2024 Jun 17 | 가 "러그 풀" 방식으로 AGPL+상업 라이선스로 전환 | | 2024 Jun 11 | npm 패키지, PNG 파일에 크로스 플랫폼 백도어 숨김 | | 2024 Jun 03 | npm 레지스트리 캐시 중독 공격 | | 2024 Apr 26 | 가짜 채용 인터뷰, 개발자를 대상으로 새로운 Python 백도어 유포 | | 2024 Apr 16 | Tea 토큰 및 개발자, 수익화를 위해 OSS 인프라 악용 | | 2024 Feb 6 | noblox.js-proxy-server 악성 npm 패키지, Noblox.js로 위장해 Roblox 사용자 데이터 도난 목표 | | 2024 Jan 25 | npm이 영화 저장용 748개 패키지로 넘쳐 | | 2024 Jan 3 | 레지스트리 전체 의존성을 가진 패키지, 패키지 게시 취소 불가 초래 | | 2023 Dec 14 | Ledger 공급망 보안 공격, 암호화폐 드레이너 악성코드 도입 (@ledgerhq/connect-kit) | , 트윗 | 2023 Sep 27 | 위조된 Dependabot 커밋이 GitHub 토큰을 도용하고 JavaScript 파일에 악성코드 주입 | | 2023 Jun 27 | Manifest Confusion - npm 패키지 매니저의 새로 공개된 버그로 패키지 메타데이터 불일치 입증 | | 2023 Jun 23 | 북한 공격자, npm에서 사회공학 및 공급망 공격 악용 | | 2023 Jun 15 | 공급망 공격, 폐기된 S3 버킷을 악용하여 용 악성 바이너리 배포 | , | 2023 Jun 06 | ChatGPT가 추천한 패키지가 공급망 공격 벡터로 악용될 가능성 | | 2023 Feb 16 | 연구자, 수백만 다운로드의 인기 NPM 패키지 하이재킹 | | 2023 Feb 10 | 연구자, PyPI Python 패키지에서 난독화된 악성 코드 발견, npm 생태계 관련 증거도 확인 | | 2023 Jan 29 | Phylum, 137개의 악성 npm 패키지 식별 | | 2022 Nov 29 | 보이지 않는 npm 악성코드, 조작된 버전에 숨어 npm audit 보안 검사 우회 가능 | | 2022 Nov 24 | Phylum 팀, 이미지 압축 도구를 가장한 악성 npm 패키지 imagecompress-mini 적발 | | 2022 Oct 12 | Aqua Security, npm에서 비공개 호스팅 npm 패키지 공개를 가능하게 하는 결함 발견 | | 2022 Oct 07 | LofyGang, 신용카드 데이터 탈취를 위해 약 200개의 악성 NPM 패키지 유포 | | 2022 Sep 23 | 인기 암호화폐 거래소 dYdX의 NPM 계정 해킹 | | 2022 Jul 29 | 악성 패키지 , , , 가 신용카드 정보 및 디스코드 토큰 탈취 목표 | | 2022 May 26 | 도난당한 oAuth GitHub 토큰으로 npm 보안 침해, 사용자 계정 메타데이터, 비공개 패키지 및 로그 내 일반 텍스트 비밀번호 노출 | | 2022 May 24 | 의존성 혼동 공격을 악용하는 악성 npm 패키지 | , | 2022 May 23 | 만료된 도메인으로 인해 npm 패키지 하이재킹 | | 2022 Apr 05 | 새로운 npm 결함으로 공격자가 계정 탈취를 위해 패키지를 더 잘 타겟팅 가능 | | 2022 Apr 26 | npm 패키지 심기 | , | 2022 Mar 31 | 에서 추가 항의성 악성코드(protestware) 발견 | | 2022 Mar 18 | 및 에서 추가 항의성 악성코드(protestware) 발견 | , , | | 2022 March 16 | 모듈이 러시아의 우크라이나 침공에 항의하기 위해 패키지에서 npm 개발자들을 방해 | , , | | 2022 Mar 7 | 합법적인 웹훅 서비스를 통해 데이터 유출하는 악성 패키지 적발 | | | 2022 Feb 22 | 오타변경 공격으로 인한 25개의 악성 JavaScript 라이브러리 | | | 2022 Feb 11 | 2,818개의 npm 계정이 만료된 도메인의 이메일 주소 사용 | | | 2021 Dec 08 | 17개의 JavaScript 라이브러리에 사용자 컴퓨터에서 Discord 액세스 토큰 및 환경 변수를 수집하고 도용하는 악성 코드 포함 | | | 2021 December 01 | Bladabindi 트로이목마 및 RAT 악성코드 | | | 2021 November 04 | coa 및 rc 패키지 - 인기 npm 라이브러리 'coa'가 오늘 하이재킹되어 악성 코드 삽입, 전 세계 React 파이프라인에 일시적 영향 | , , , . | | 2021 October 27 | noblox.js-proxy 및 noblox.js - 공식 Roblox API 및 SDK npm 패키지(noblox.js) 사용자를 대상으로 하는 오타변경 npm 패키지 | | | 2021 October 22 | ua-parser-js - 인기 NPM 패키지 ua-parser-js의 버전에서 악성 코드 발견 | , , , , | | 2021 September 02 | pac-resolver - 로컬 네트워크의 위협 행위자가 HTTP 요청을 시도할 때마다 Node.js 프로세스 내에서 임의 코드를 실행할 수 있는 취약점 | | | 2021 August 07 | npm 패키지 소유권 프로세스가 역효과를 내며 공급망 보안 위험에 대한 잠재적 벡터 노출 | | | 2021 April 13 | 가짜 Browserify NPM 패키지 'web-browserify'에 숨겨진 새로운 Linux, macOS 악성코드 | . | | 2020 December 02 | - 원격 액세스 트로이목마를 설치하는 악성 npm 패키지 적발 | , . | | 2020 November 09 | - Discord 및 브라우저 파일을 탈취하는 npm 패키지 적발 | , . | | 2020 November 03 | - 프로그래머 컴퓨터에 백도어를 여는 악성 npm 패키지 | | | 2020 August 29 | - 민감한 파일을 탈취하는 악성 패키지 | | | 2020 April 27 | - 한 줄 라이브러리가 생태계를 망가뜨리다 | , | | 2019 August 22 | - Windows 시스템을 대상으로 정보를 탈취하고 원격 서비스로 전송하는 악성 패키지 | , , | | 2019 June 05 | - npm 패키지 event-stream에서 악성 코드 발견 | , , | | 2018 November 27 | - npm 패키지 event-stream에서 악성 코드 발견 | , , , , , , | | 2018 July 12 | - npm 패키지 eslint-scope 및 eslint-config-eslint에서 악성 패키지 발견 | , , , , | | 2018 May 02 | - 악성 패키지 getcookies가 상위 수준의 express 관련 패키지에 포함됨 | , , , , | | 2018 Feb 13 | conventional-changelog npm 패키지에 접근 권한이 있는 유지보수자 계정이 손상되어 1일 11시간 동안 악성코드 게시 | | 2017 August 02 | - 악성 오타변경 패키지 crossenv가 환경 변수 탈취 | , , , , | | 2016 March 22 | - 한 개발자가 11줄의 JavaScript로 Node, Babel 및 수천 개의 프로젝트를 망가뜨린 방법 | , , . |후속 참고 사항:

  • 악성 사고를 위한 리소스로는 BadJS가 있습니다. 이는 웹사이트, 확장 프로그램, npm 패키지 및 JavaScript가 존재하는 모든 곳에서 발견된 악성 JavaScript 저장소입니다.
  • npm zoo는 교육 목적으로 원본 악성 패키지 소스 코드를 보관하는 아카이브입니다.

교육

뉴스레터

  • Node.js Security 뉴스레터 - JavaScript 및 웹 보안 인사이트, 최신 보안 취약점, 실습형 안전 코드 인사이트, npm 생태계 사고, Node.js 런타임 기능 업데이트, Bun 및 Deno 런타임 업데이트, 안전한 코딩 모범 사례, 악성 코드, 악성 패키지 등.

기사

  • Node.js 보안 로드맵 (원본 도메인 https://nodesecroadmap.fyi/ 사용 불가. #42 참조)
  • 10가지 npm 보안 모범 사례
  • OWASP 치트 시트 시리즈 - Node.js 보안 치트 시트
  • 백도어란 무엇인가? Node.js로 직접 만들어 보자
  • 악성 패키지의 해부학
  • npm 잠금 파일이 악성 모듈 주입에 대한 보안 사각지대가 될 수 있는 이유
  • npm 패키지를 안전하게 게시하기 위한 GitHub Actions
  • Node.js 보안 모범 사례 Top 11 | Sqreen.com
  • (프로토타입) 오염에 관한 이야기
  • GitHub 조직 보안 강화
  • 연구 사례 연구: 규모에 따른 공급망 보안 – NPM 계정 탈취에 대한 통찰력
  • npm 보안 모범 사례
  • 문서 공격 표면: npm 라이브러리가 안전하지 않은 패턴을 가르치는 방법 - 안전한 기본값을 가진 인기 npm 라이브러리가 README 예제에서 안전하지 않은 패턴을 가르치는 방식에 대한 분석, 주간 다운로드 합계 1억 8천만 이상의 4개 패키지 다룸.

연구 논문

  • Visual Studio Code 확장 프로그램 보안 취약점 심층 분석

도서

  • Secure Your Node.js Web Application: Keep Attackers Out and Users Happy (Karl Duuna 저, 2016)
  • Essential Node.js Security (Liran Tal 저, 2017) - Node.js 웹 애플리케이션 보안을 위한 실용적인 가이드로, 풍부한 소스 코드와 함께 제공됩니다.
  • Securing Node JS Apps (Ben Edmunds 저, 2016) - 시니어 개발자가 보통 수년간의 경험을 통해 습득하는 보안 기본 사항을 하나의 빠르고 쉬운 핸드북에 압축했습니다.
  • Web Developer Security Toolbox - Node.js 및 웹 보안 서적 번들.
  • Thomas Gentilhomme 저서: Become a Node.js Developer
  • Node.js Secure Coding: Defending Against Command Injection Vulnerabilities
  • Node.js Secure Coding: Prevention and Exploitation of Path Traversal Vulnerabilities
  • Node.js Secure Coding: Mitigate and Weaponize Code Injection Vulnerabilities

로드맵

  • Node.js 개발자 로드맵

회사

  • Snyk - 개발자 우선 솔루션으로 종속성의 취약점을 자동으로 찾고 수정합니다.
  • Datadog ASM - 실시간 위협 탐지 및 보호 기능을 갖춘 애플리케이션 보안 모니터링 (이전 Sqreen, 2021년 인수).
  • NodeSource - 미션 크리티컬 Node.js 애플리케이션. N|Solid 및 Node Certified Modules 제공.
  • GuardRails - Pull Request에서 즉각적인 보안 피드백을 제공하는 GitHub 앱.
  • NodeSecure - 무료 오픈 소스 JavaScript/Node.js 보안 도구를 구축하는 개발자 조직.

해킹 플레이그라운드

  • OWASP NodeGoat - OWASP NodeGoat 프로젝트는 OWASP Top 10 보안 위험이 Node.js로 개발된 웹 애플리케이션에 어떻게 적용되는지 학습하고 효과적으로 대처하는 방법을 제공합니다.
  • OWASP Juice Shop - OWASP Juice Shop은 전체 OWASP Top 10 및 기타 심각한 보안 결함을 포함하는 보안 훈련을 위해 의도적으로 취약하게 만든 웹앱으로, 전적으로 Javascript로 작성되었습니다.
  • DomGoat - 클라이언트 XSS는 소스의 신뢰할 수 없는 데이터가 싱크에 도달할 때 발생합니다. 왼쪽 메뉴에서 다양한 소스, 다양한 싱크 및 그로 인한 XSS 예제에 대한 정보와 연습 문제를 제공합니다.

기여

Node.js 보안과 관련된 멋진 프로젝트, 패키지, 기사, 기타 자료를 찾으셨나요? 풀 리퀘스트를 보내주세요! 가이드라인을 따라주세요. 감사합니다!


Twitter에서 안녕이라고 인사해주세요.

라이선스

CC0

도구 다운로드
  • js-x-ray - 다양한 잘 알려진 악성 코드 패턴(안전하지 않은 import, 안전하지 않은 문장, 안전하지 않은 정규식, 인코딩된 리터럴, 최소화 및 난독화된 코드)을 탐지할 수 있는 JavaScript 및 Node.js SAST 스캐너.
  • cspscanner - CSP Scanner는 개발자와 보안 전문가가 사이트의 콘텐츠 보안 정책(CSP)을 쉽게 검사하고 평가할 수 있도록 도와줍니다.
  • eslint-plugin-anti-trojan-source - Trojan Source 공격이 코드베이스에 유입되는 것을 탐지하고 방지하는 ESLint 플러그인.
  • sdc-check - 프로젝트 종속성 목록의 잠재적 위험에 대해 알려주는 작은 도구
  • fix-lockfile-integrity - npm lockfile에서 약한 무결성 해시(sha1)를 더 안전한 무결성 해시(sha512)로 수정하는 CLI 도구.
  • Bearer - OWASP Top 10에 따라 코드에서 보안 및 개인정보 보호 위험을 찾고 수정하는 데 도움을 주는 CLI 도구.
  • GuardDog - GuardDog는 악성 PyPI 및 npm 패키지를 식별하는 CLI 도구
  • repolyze - git 소스 코드 저장소의 건강 신호 및 프로젝트 핵심 지표 분석
  • releaserun - 프로젝트 종속성을 스캔하여 수명이 종료된 런타임, 알려진 CVE 및 300개 이상의 제품에 대한 버전 상태 등급을 확인합니다.
  • CVE PoC Search - CVE 식별자로 공개 GitHub 개념 증명 저장소를 검색합니다.
  • allowed-scripts 허용된 npm install 생명주기 스크립트를 실행합니다.
  • ses Hardened JavaScript를 위한 shim으로, 프로토타입 오염 공격을 완화하고 단일 JavaScript 영역에서 여러 테넌트를 안전하게 격리하며 각각에 강화된 API 객체를 부여하는 언어 모드.
  • lavamoat ses를 사용하여 타사 종속성을 격리하고 최초 사용 시 신뢰 정적 분석으로 생성된 정책에 따라 호스트 권한에 대한 접근을 제한하여 공급망 공격을 완화합니다.
  • moddable 임베디드 시스템의 보안 모델로 Hardened JavaScript를 구현합니다.
  • is-my-node-vulnerable - Node.js 설치가 알려진 보안 취약점에 취약한지 확인하는 패키지.
  • @lavamoat/preinstall-always-fail - npm 또는 yarn 워크플로우에서 preinstall 또는 postinstall 스크립트가 실행되고 있는지 확인하는 npm 패키지.
  • FCaptcha - 봇, 비전 AI 에이전트 및 헤드리스 브라우저를 탐지하는 행동 분석 기능이 있는 자체 호스팅 CAPTCHA. SHA-256 작업 증명이 있는 Node.js 서버 포함.
  • are-scripts-enabled - npm 또는 yarn 워크플로우에서 preinstall 또는 postinstall 스크립트가 실행되고 있는지 확인하는 npm 패키지.
  • @w-r-l/verify - WACZ 웹 아카이브 번들의 암호화 무결성을 확인합니다. Ed25519 서명 및 RFC 3161 타임스탬프를 확인합니다.
  • pompelmi - 저장 전에 신뢰할 수 없는 파일을 검사하기 위한 Node.js용 로컬 우선 파일 업로드 스캐닝.
  • verifyfetch - SRI 기반 무결성 검증 및 대용량 파일의 이어받기 다운로드. 브라우저에서 CDN 손상 및 공급망 공격으로부터 보호합니다.
  • Snyk
    ReversingLabs
    Aikido
    Snyk
    Snyk
    Arstechnica
    Snyk
    Socket
    Safedep
    Socket
    @react-native-aria/focus
    @react-native-area
    Aikido
    Bleeping Computer
    os-info-checker-es6
    Veracode
    Aikido
    Socket
    Socket
    Safety
    ReversingLabs
    socket
    ethers-provider2
    ethers-providerz
    ReversingLabs
    socket
    cycode
    Checkmarx
    socket
    @rspack/core
    @rspack/cli
    rspack 릴리스 노트
    sonatype
    Socket
    @typescript-eslint/eslint-plugin
    Socket
    @solana/web3.js
    Socket
    sonatype
    Snyk
    Phylum
    https://www.landh.tech/blog/20241028-hidden-supply-chain-links/
    lodasher
    them4on
    laodasher
    Sonatype
    string-width-cjs
    Snyk
    noblox-ts
    stacklok
    ua-parser-js
    Adventures in Nodeland
    cors-parser
    Sonatype
    landh.tech
    Bleeping Computer
    Sonatype
    Socket
    Sonatype
    everything
    SC Media
    Sonatype
    1
    2
    3
    4
    5
    6
    7
    8
    Checkmarx
    Darcy Clarke의 블로그
    Phylum
    bignum npm 패키지
    The Hacker News
    Checkmarx
    Vulcan
    Illustria on The Hacker News
    The Hacker News
    phylum
    JFrog
    Louisw Lang on Twitter
    Aqua
    TheHackerNews
    Mend
    small-sm
    pern-valids
    lifeculer
    proc-title
    darkreading
    GitHub
    Snyk
    Snyk
    TheRegister
    Aqua
    Aqua
    The Hacker News
    styled-components
    Checkmarx Security blog
    es5-ext
    event-source-pollyfill
    Snyk advisory for event-source-pollyfill
    es5-ext 커밋
    ArsTechnica
    peacenotwar
    node-ipc
    Snyk blog
    Darkreading
    SC Magazine
    Checkmarx Security blog
    TheHackerNews
    TheRecord
    TheRecord
    Sonatype
    Bleepingcomputer
    the record
    npm 트윗
    npm 트윗 for rc
    the register
    Cybersecurity and Infrastructure Security Agency (CISA)
    github 이슈
    IOC
    portswigger
    theregister
    arstechnica.com
    Twitter
    Bleepingcomputer
    jdb.js - db-json.js
    zdnet.com
    Bleepingcomputer
    discord 악성 npm 패키지
    sonatype
    zdnet
    twilio-npm
    zdnet
    fallguys
    zdnet
    is-promise
    Forbes Lindesay - 유지보수자 사후 분석
    snyk 사후 분석
    bb-builder
    Snyk
    Reversing Labs
    Bleeping Computer
    EasyDEX-GUI
    npm
    snyk
    komodo 공지
    event-stream
    github 이슈
    snyk
    snyk 사후 분석
    schneid
    intrinsic
    npm
    jayden
    hillel wayne 사후 분석
    eslint
    github 이슈
    eslint 트윗
    eslint 사후 분석
    nodesource 사후 분석
    npm 성명
    getcookies
    GitHub 이슈
    npm
    bleepingcomputer.com
    Snyk getcookies 취약점 페이지
    Hacker News
    conventional-changelog 저장소 업데이트
    crossenv
    CJ 블로그 on typosquat 패키지
    오타변경 연구 논문
    bleepingcomputer.com
    Snyk crossenv 취약점 페이지
    Hacker News
    left-pad
    left-pad.io
    The Register
    qurtaz