Skip to content
KitploitKITPLOIT
도구익스플로잇블로그
Log in
제출
도구익스플로잇블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
도구/GitHubGitHub/lirantal/awesome-nodejs-security
Vulnerability ScannersStatic Code Analysis (SAST)Code AnalysisWeb SecuritySupply Chain SecurityLearning & EducationCurated ResourcesLearning Paths & Courses
GitHublirantal/awesome-nodejs-security

awesome-nodejs-security

Node.js 보안 도구, 정적 분석기, 취약점 스캐너, 그리고 OWASP Top 10, 공급망 보안, 안전한 코딩 관행을 다루는 교육 리소스의 엄선된 디렉토리입니다.

저장소 보기
3.0k300291개월 전Kitploit 검토 완료

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

선별된 멋진 Node.js 보안 리소스 목록.

# # #

liran_tal



Node.js Security

Screenshot 2024-09-12 at 20 14 27

Liran Tal로부터 Node.js 보안 코딩 기술과 모범 사례를 배우세요.


목차

  • 도구
    • 웹 프레임워크 강화
    • 정적 코드 분석
    • 동적 애플리케이션 보안 테스트
    • 입력/출력 검증
    • 보안 구성
    • CSRF
    • 취약점 및 보안 권고
    • 보안 강화
  • 데이터 소스
  • 보안 사고
  • 교육
    • 해킹 플레이그라운드
    • 기사
    • 연구 논문
    • 도서
    • 로드맵
  • 회사

도구

웹 프레임워크 강화

  • Helmet - Helmet은 다양한 HTTP 헤더를 설정하여 Express 앱을 보호하는 데 도움을 줍니다.
  • koa-helmet - koa-helmet은 다양한 HTTP 헤더를 설정하여 Koa 앱을 보호하는 데 도움을 줍니다.
  • blankie - hapi용 CSP 플러그인.
  • fastify-helmet - fastify-helmet은 중요한 보안 헤더를 설정하여 fastify 앱을 보호하는 데 도움을 줍니다.
  • nis2-express-middleware - EU NIS2 규정 준수를 위한 포괄적인 Express.js 미들웨어 (로깅, 능동 방어, 기본 보안 설정).
  • nuxt-security - 🛡 OWASP Top 10 및 Helmet 기반 Nuxt용 보안 모듈.
  • reporting-api - CSP, Reporting API v0 및 v1 보고서를 설정 및 수집하여 안정적으로 파싱하여 사용자가 처리할 수 있도록 함

GitHub Actions 및 CI/CD 보안

  • New dependencies advisor - 새로 추가된 npm 의존성에 대한 패키지 상태 정보를 pull request에 댓글로 추가하는 GitHub Action.
  • OpenSSF Scorecard Monitor - 자동화된 마크다운 및 JSON 보고서와 선택적 GitHub 이슈 알림으로 조직 내 OpenSSF Scorecard 추적을 간소화합니다.

정적 코드 분석

  • eslint-plugin-security - Node 보안을 위한 ESLint 규칙. 이 프로젝트는 잠재적인 보안 핫스팟을 식별하는 데 도움을 주지만, 사람이 분류해야 할 많은 오탐지를 찾습니다.
  • tslint-plugin-security - Node 보안을 위한 TSLint 규칙. 이 프로젝트는 잠재적인 보안 핫스팟을 식별하는 데 도움을 주지만, 사람이 분류해야 할 많은 오탐지를 찾습니다.
  • safe-regex - 별 높이를 1로 제한하여 잠재적으로 치명적인 지수 시간 정규식을 탐지합니다.
  • vuln-regex-detector - 이 모듈은 정규식에 취약점이 있는지 확인할 수 있습니다. JavaScript에서 정규식은 "취약"할 수 있습니다: 즉, 치명적인 역추적(catastrophic backtracking)에 취약합니다. 애플리케이션이 클라이언트 측에서 사용되는 경우 이는 성능 문제가 될 수 있습니다. 서버 측에서는 정규식 서비스 거부(ReDoS)에 노출될 수 있습니다.
  • regolith - ReDoS 공격을 방지하기 위해 만들어진 TypeScript용 정규식 라이브러리. 정규식 서비스 거부 공격을 방지하기 위해 Rust Regex 라이브러리에 대한 TypeScript 바인딩을 만들었습니다.
  • git-secrets - git 저장소에 비밀과 자격 증명을 커밋하는 것을 방지합니다.
  • DevSkim - DevSkim은 보안 "린팅" 기능을 제공하는 IDE 플러그인 및 규칙 세트입니다. 또한 CLI를 지원하므로 CI/CD 파이프라인에 통합할 수 있습니다.
  • ban-sensitive-files - Git에 민감한 파일이 저장되는 것을 방지하기 위해 파일 이름 규칙 라이브러리를 기준으로 커밋할 파일 이름을 확인합니다. 일부 파일의 민감한 내용(예: .npmrc 파일 내 authToken)도 확인합니다.
  • NodeJSScan - Node.js 애플리케이션용 정적 보안 코드 스캐너. 문제가 있는 위치와 수정 방법을 알려주는 깔끔한 UI 포함.
  • NodeSecure CLI - 주어진 npm 패키지 또는 디렉토리의 종속성 트리를 심층 분석할 수 있는 Node.js CLI.
  • Trust But Verify - TBV는 npm 패키지를 해당 소스 저장소와 비교하여 결과 아티팩트가 동일한지 확인합니다.
  • lockfile-lint - 악성 패키지 주입 및 기타 안전하지 않은 구성으로부터 깨끗하게 유지하기 위해 보안 및 신뢰 정책을 개선하는 lockfile 린트.
  • pkgsign - npm 및 yarn 패키지 서명 및 확인을 위한 CLI 도구.
  • semgrep - 여러 언어를 위한 오픈소스, 오프라인, 사용자 정의가 쉬운 정적 분석 도구. 이 목록의 다른 도구(NodeJSScan) 중 일부는 semgrep을 엔진으로 사용합니다.
  • npm-scan - 설치된 npm 패키지를 위한 확장 가능한 휴리스틱 기반 취약점 스캐닝 도구.
  • js-x-ray - 다양한 잘 알려진 악성 코드 패턴(안전하지 않은 import, 안전하지 않은 문장, 안전하지 않은 정규식, 인코딩된 리터럴, 최소화 및 난독화된 코드)을 탐지할 수 있는 JavaScript 및 Node.js SAST 스캐너.
  • cspscanner - CSP Scanner는 개발자와 보안 전문가가 사이트의 콘텐츠 보안 정책(CSP)을 쉽게 검사하고 평가할 수 있도록 도와줍니다.
  • eslint-plugin-anti-trojan-source - Trojan Source 공격이 코드베이스에 유입되는 것을 탐지하고 방지하는 ESLint 플러그인.
  • sdc-check - 프로젝트 종속성 목록의 잠재적 위험에 대해 알려주는 작은 도구
  • fix-lockfile-integrity - npm lockfile에서 약한 무결성 해시(sha1)를 더 안전한 무결성 해시(sha512)로 수정하는 CLI 도구.
  • Bearer - OWASP Top 10에 따라 코드에서 보안 및 개인정보 보호 위험을 찾고 수정하는 데 도움을 주는 CLI 도구.
  • GuardDog - GuardDog는 악성 PyPI 및 npm 패키지를 식별하는 CLI 도구
  • repolyze - git 소스 코드 저장소의 건강 신호 및 프로젝트 핵심 지표 분석

동적 애플리케이션 보안 테스트

  • PurpleTeam - 빌드 파이프라인에 삽입하기에 완벽한 보안 회귀 테스트 SaaS 및 CLI. 직접 테스트를 작성할 필요가 없습니다. purpleteam은 테스트 방법을 스스로 알 만큼 똑똑하며, 테스트할 대상을 알려주는 Job 파일만 제공하면 됩니다.

입력 검증 및 출력 인코딩

  • node-esapi - node-esapi는 ESAPI4JS(JavaScript용 엔터프라이즈 보안 API) 인코더의 최소 포트입니다.
  • escape-html - HTML에서 사용하기 위한 문자열 이스케이프.
  • js-string-escape - 모든 문자열을 큰따옴표 또는 작은따옴표 사이의 유효한 JavaScript 문자열 리터럴로 이스케이프합니다.
  • validator - 문자열 검증기 및 살균기의 npm 라이브러리.
  • xss-filters - XSS를 방지하기 위한 딱 필요한 출력 필터링!
  • DOMPurify - HTML, MathML 및 SVG를 위한 DOM 전용, 초고속, 매우 관대한 XSS 살균기.
  • envalid - Envalid는 Node.js에서 환경 변수를 검증하고 접근하기 위한 작은 라이브러리입니다.
  • data-guardian - data-guardian은 임의 엔터티의 민감한 데이터를 마스킹할 수 있는 작고 고도로 사용자 정의 가능한 라이브러리이며, OWASP Protect Data everywhere를 지원합니다.
  • is-path-inside-secure - is-path-inside-secure는 널리 사용되는 is-path-inside npm 패키지의 심볼릭 링크 인식 구현으로, 경로 탐색 취약점을 방지하는 데 도움을 주도록 설계되었습니다.
  • spotlighting-datamarking - spotlighting-datamarking은 Spotlighting 논문의 기술에 대한 경량 구현을 제공하며, 데이터 구분, 데이터 마킹 및 선택적 Base64 인코딩을 제공하여 데이터와 명령어를 분리하고 간접 프롬프트 인젝션 공격에 대한 취약성을 줄이는 데 도움을 줍니다.
  • promptpurify - LLM 애플리케이션을 위한 구조적 프롬프트 방화벽으로, 프롬프트 인젝션 및 탈옥 입력을 위한 훈련된 분류기를 포함합니다.
도구 다운로드