Skip to content
KitploitKITPLOIT
FerramentasExploitsBlog
Log in
Enviar
FerramentasExploitsBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
np-audit — Análise de segurança estática para pacotes npm. Detecta código ofuscado, padrões maliciosos e vulnerabilidades conhecidas antes da instalação. | Kitploit
Ferramentas/GitHubGitHub/koblers/np-audit
Análise EstáticaScanners de VulnerabilidadesAnálise de CódigoAnálise de MalwareDetecção de SegredosSegurança da Cadeia de Suprimentos
GitHubkoblers/np-audit

np-audit

Análise de segurança estática para pacotes npm. Detecta código ofuscado, padrões maliciosos e vulnerabilidades conhecidas antes da instalação.

Ver Repositório
715há 2 mesesAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

np-audit

npm version npm downloads npm package size GitHub license CI codecov

np-audit — Auditor de pacotes npm

Análise de segurança estática para pacotes npm — detecta scripts de ciclo de vida ofuscados, vulnerabilidades conhecidas e padrões maliciosos antes de serem executados. Substituição direta para npm install e npm ci.

Zero dependências. Apenas módulos nativos do Node.js. < 100 kB no download.

npx np-audit scan express
npm install -g np-audit
npa scan                     # scan all deps
npa install                  # audit then install
alias npm='npa'              # use as drop-in replacement

Marshallers

A detecção é dividida em marshallers modulares — cada um detecta um único sinal de ataque:

MarshallerO que detectaPontuação
eval/dynamic-execeval(), new Function(), eval indireto, vm.*, setTimeout com string8
obfuscator.ioPadrões de nomenclatura de variáveis _0x (saída do obfuscator.io)9–80
high-entropy-stringStrings longas ou cadeias de concatenação com alta entropia de Shannon6
hex-escape-densitySequências de escape densas \xNN e \uXXXX5–50
fromCharCodeString.fromCharCode com muitos argumentos, grandes arrays de códigos de caracteres decimais7
encoded-decodeDecodificação Base64/hex (atob, Buffer.from) opcionalmente combinada com eval3–8
child-processrequire('child_process'), exec, spawn, fork, worker_threads5
hex-arrayGrandes números de valores literais hexadecimais 0x7–60
process-envAcesso a process.env (sinal de exfiltração de credenciais)3
network-callrequire('https'), fetch(), dns, net, tls4
filesystem-manipulationfs.writeFile, chmod, symlink (persistência de backdoor)3–4
runtime-downloadBaixa e executa runtimes externos (Bun, Deno)9–50
vscode-autorunTarefas do VS Code com runOn: folderOpen (execução automática)30
known-vulnerabilityCVEs conhecidas via API do Snyk ou OSV.dev4–6 (WARN), 80 (malicious)

As pontuações escalam com a gravidade — contagens mais altas de indicadores de ofuscação produzem pontuações mais altas. O veredito final é baseado na maior pontuação individual entre todos os marshallers.

Veja CONTRIBUTING.md para saber como escrever marshallers personalizados.


Verificação de Vulnerabilidades (CVE)

Cada pacote verificado é checado contra bancos de dados de vulnerabilidades conhecidas junto com a análise de código.

Padrão: OSV.dev (nenhuma configuração necessária)

Funciona imediatamente — consulta a API gratuita do OSV.dev para vulnerabilidades conhecidas e avisos de pacotes maliciosos.

Opcional: API do Snyk (dados mais ricos)

# Environment variable
export SNYK_API_TOKEN=your-token-here

# Or via Snyk CLI
snyk auth

Ordem de resolução do token: SNYK_API_TOKEN → SNYK_TOKEN → ~/.config/configstore/snyk.json

GravidadePontuaçãoVeredito
Pacote malicioso80DANGER
10+ vulnerabilidades6WARN
5–9 vulnerabilidades5WARN
1–4 vulnerabilidades4WARN

CVEs não maliciosas produzem avisos (warnings), mas nunca bloqueiam a instalação. Apenas pacotes confirmados como maliciosos acionam DANGER.


Uso

Comandos

ComandoApelidoDescrição
npa install [package]npa iAudita e depois executa npm install
npa ci—Audita e depois executa npm ci
npa scan [package]npa sApenas verifica, sem instalar
npa config getnpa c getMostrar configuração atual
npa config set <key> <value>npa c setAtualizar um valor de configuração
npa alias --install—Instalar alias do shell
npa alias --uninstall—Remover alias do shell

Qualquer comando não reconhecido é encaminhado para o npm (por exemplo, npa run test, npa publish).

Flags

FlagAliasFunciona comDescrição
--review-rinstall, ciModo interativo — escolha quais scripts permitir
--json—install, ci, scanSaída JSON legível por máquina
--no-dev—install, ci, scanPular devDependencies
--verbose—allMostrar progresso do download e detalhes extras
--version-v—Exibir versão e sair
--help-h—Exibir ajuda e sair

Modo interativo --review

npa install --review
  npa --review mode
  Use ↑/↓ to navigate, SPACE to toggle, ENTER to confirm, q to quit

  Found 3 package(s) with install scripts:

     [✓ allow] [email protected]       postinstall: post-install.js     OK
   ▶ [✗ deny ] [email protected]       postinstall: install.js          DANGER (score: 9)
     [✓ allow] @scope/[email protected]     postinstall: install.js          WARN (score: 5)

  2 allowed  1 denied

Configuração

A configuração é armazenada em ~/.npmauditor.json (global) e pode ser substituída por projeto com .npmauditor.json.

npa config get                              # Show current config
npa config set blockScore 6                 # Block at score 6+
npa config set skipPackages '["esbuild"]'   # Trust specific packages
npa config set skipScopes '["@types"]'      # Trust entire scopes

Todas as chaves de configuração

Baixar ferramenta