Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
awesome-nodejs-security — Diretório selecionado de ferramentas de segurança Node.js, analisadores estáticos, scanners de vulnerabilidades e recursos educacionais abrangendo OWASP Top 10, segurança da cadeia de suprimentos e práticas de codificação segura. | Kitploit
Ferramentas/GitHubGitHub/lirantal/awesome-nodejs-security
Scanners de VulnerabilidadesAnálise Estática de Código (SAST)Análise de CódigoSegurança WebSegurança da Cadeia de SuprimentosAprendizado e EducaçãoRecursos CuradosTrilhas e Cursos

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar
GitHub
lirantal/awesome-nodejs-security

awesome-nodejs-security

Diretório selecionado de ferramentas de segurança Node.js, analisadores estáticos, scanners de vulnerabilidades e recursos educacionais abrangendo OWASP Top 10, segurança da cadeia de suprimentos e práticas de codificação segura.

Ver Repositório
3.0k300há 6 diasRevisado pelo Kitploit

Uma lista curada de recursos incríveis de segurança em Node.js.

# # #

liran_tal



Segurança em Node.js

Screenshot 2024-09-12 at 20 14 27

Aprenda técnicas de codificação segura em Node.js e melhores práticas com Liran Tal


Índice

  • Ferramentas
    • Hardening de Frameworks Web
    • Análise Estática de Código
    • Teste Dinâmico de Segurança de Aplicações
    • Validação de Entrada e Codificação de Saída
    • Composição Segura
    • CSRF
    • Vulnerabilidades e Avisos de Segurança
    • Hardening de Segurança
  • Fontes de Dados
  • Incidentes de Segurança
  • Educacional
    • Playground de Hacking
    • Artigos
    • Artigos de Pesquisa
    • Livros
    • Roadmaps
  • Empresas

Ferramentas

Hardening de Frameworks Web

  • Helmet - Helmet ajuda a proteger suas aplicações Express definindo vários cabeçalhos HTTP.
  • koa-helmet - koa-helmet ajuda a proteger suas aplicações Koa definindo vários cabeçalhos HTTP.
  • blankie - Plugin CSP para hapi.
  • fastify-helmet - fastify-helmet ajuda a proteger suas aplicações fastify definindo cabeçalhos de segurança importantes.
  • nis2-express-middleware - Middleware abrangente para Express.js para conformidade com a NIS2 da UE (logging, defesa ativa e padrões seguros).
  • nuxt-security - 🛡 Módulo de Segurança para Nuxt baseado no OWASP Top 10 e Helmet.
  • reporting-api - Configure e colete relatórios CSP, Reporting API v0 e v1 para analisá-los de forma confiável e processá-los pelo usuário

GitHub Actions e Segurança CI/CD

  • Conselheiro de novas dependências - GitHub Action que adiciona comentários a pull requests com informações de saúde do pacote sobre dependências npm recém-adicionadas.
  • Monitor do OpenSSF Scorecard - Simplifique o rastreamento do OpenSSF Scorecard em sua organização com relatórios automatizados em markdown e JSON, além de alertas opcionais de issues no GitHub.

Análise Estática de Código

  • eslint-plugin-security - Regras ESLint para Segurança Node. Este projeto ajuda a identificar possíveis hotspots de segurança, mas encontra muitos falsos positivos que precisam de triagem humana.
  • tslint-plugin-security - Regras TSLint para Segurança Node. Este projeto ajuda a identificar possíveis hotspots de segurança, mas encontra muitos falsos positivos que precisam de triagem humana.
  • safe-regex - detecta expressões regulares potencialmente catastróficas de tempo exponencial, limitando a altura da estrela a 1.
  • vuln-regex-detector - Este módulo permite verificar se uma regex é vulnerável. Em JavaScript, expressões regulares (regexes) podem ser "vulneráveis": suscetíveis a backtracking catastrófico. Se sua aplicação for usada no lado do cliente, isso pode ser um problema de desempenho. No lado do servidor, pode expô-lo a Negação de Serviço por Expressão Regular (REDOS).
  • regolith - Biblioteca Regex para TypeScript feita para prevenir ataques ReDoS. Criei bindings TypeScript para a biblioteca Regex do Rust para prevenir ataques de Negação de Serviço por Expressão Regular.
  • git-secrets - Impede que você armazene segredos e credenciais em repositórios git.
  • DevSkim - DevSkim é um conjunto de plugins de IDE e regras que fornecem capacidades de "linting" de segurança. Também tem suporte para CLI, podendo ser integrado em pipeline CI/CD.
  • ban-sensitive-files - Verifica nomes de arquivos a serem armazenados em relação a uma biblioteca de regras de nomes para evitar armazenar arquivos confidenciais no Git. Verifica alguns arquivos por conteúdos sensíveis (por exemplo, authToken dentro do arquivo .npmrc).
  • NodeJSScan - Um scanner de código de segurança estático para aplicações Node.js. Inclui uma interface agradável que pode apontar onde está o problema e como corrigi-lo.
  • NodeSecure CLI - CLI Node.js que permite analisar profundamente a árvore de dependências de um pacote npm ou diretório.
  • Trust But Verify - TBV compara um pacote npm com seu repositório fonte para garantir que o artefato resultante seja o mesmo.

Teste Dinâmico de Segurança de Aplicações

  • PurpleTeam - Um SaaS e CLI de teste de regressão de segurança, perfeito para inserir em seus pipelines de build. Você não precisa escrever nenhum teste. purpleteam é inteligente o suficiente para saber como testar, você só precisa fornecer um arquivo Job que informe o que deseja testar.

Validação de Entrada e Codificação de Saída

  • node-esapi - node-esapi é uma porta mínima do codificador ESAPI4JS (Enterprise Security API for JavaScript).
  • escape-html - Escapa string para uso em HTML.
  • js-string-escape - Escapa qualquer string para ser um literal de string JavaScript válido entre aspas duplas ou simples.
  • validator - Uma biblioteca npm de validadores e sanitizadores de string.
  • xss-filters - Filtros de saída apenas suficientes para prevenir XSS!
  • DOMPurify - um sanitizador XSS apenas DOM, super rápido e ultra tolerante para HTML, MathML e SVG.
  • envalid - Envalid é uma pequena biblioteca para validar e acessar variáveis de ambiente em Node.js.
  • data-guardian - data-guardian é uma lib pequena e altamente customizável que pode mascarar dados sensíveis em entidades arbitrárias e pode ajudar com OWASP Protect Data everywhere.
  • is-path-inside-secure - is-path-inside-secure é uma implementação ciente de symlink do popular pacote npm is-path-inside, projetado para ajudar a prevenir vulnerabilidades de path-traversal.
  • spotlighting-datamarking - spotlighting-datamarking fornece uma implementação leve das técnicas do artigo Spotlighting, oferecendo delimitação de dados, marcação de dados e codificação Base64 opcional para ajudar a separar dados de instruções e reduzir a suscetibilidade a ataques indiretos de injeção de prompt.
  • promptpurify - firewall estrutural de prompt para aplicações LLM, com um classificador treinado para injeção de prompt e entradas de jailbreak.

Composição Segura

  • pug-plugin-trusted-types - Plugin de template Pug facilita a composição segura de HTML a partir de entradas não confiáveis e fornece CSP e CSRF automágicos.
  • safesql - Um template marcado (mysql`...`) que entende a gramática de consulta do Postgres & MySQL para prevenir SQL injection.
  • sh-template-tag - Um template marcado (sh`...`) que entende a sintaxe Bash para prevenir shell injection.

CSRF

  • csurf - Middleware de proteção CSRF para Node.js.
  • crumb - Geração e validação de crumb CSRF para hapi.
  • fastify-csrf - Um plugin para adicionar proteção CSRF ao fastify.

Vulnerabilidades e Avisos de Segurança

  • npq - Instale pacotes com segurança com npm ou yarn auditando-os como parte do seu processo de instalação.
  • snyk - Snyk ajuda você a encontrar, corrigir e monitorar vulnerabilidades conhecidas em dependências Node.js npm, Ruby e Java, tanto ad hoc quanto como parte do seu sistema CI (Build).
  • node-release-lines - API de introspecção para metadados de release do Node.js. Fornece informações sobre linhas de release, seu status relativo e detalhes de cada release.
  • auditjs - Audita um arquivo package.json do NPM para identificar vulnerabilidades conhecidas usando o OSSIndex.
  • npm-audit - Executa uma auditoria de segurança baseada no seu package.json usando npm.
  • npm-audit-resolver - Gerencie resultados do npm-audit, incluindo opções para ignorar problemas específicos de forma clara e auditável.
  • gammaray - Executa uma auditoria de segurança baseada no seu package.json usando os dados de vulnerabilidade do Node.js Security Working Group.
  • patch-package - Permite que autores de aplicações criem correções para dependências npm (em node_modules) sem bifurcar ou esperar por PRs mesclados, criando e aplicando patches.
  • check-my-headers - Maneira rápida e simples de verificar quaisquer cabeçalhos HTTP.
  • clawsearch-guard - Verificação de segurança pré-instalação para habilidades de agente de IA e pacotes npm. Executa análise de Trust Score antes da instalação para detectar padrões maliciosos, exfiltração de dados e injeção de prompt.
  • is-website-vulnerable - encontra vulnerabilidades de segurança publicamente conhecidas em bibliotecas JavaScript frontend de um site.
  • joi-security - Detecta falhas de segurança em esquemas de validação Joi.

Hardening de Segurança

  • hijagger - Verifica todos os mantenedores de todos os pacotes npm e PyPI em busca de pacotes sequestráveis através de re-registro de domínio.
  • snync - Mitigue preocupações de segurança com riscos de confusão de dependências na cadeia de suprimentos.
  • NopPP - No Prototype Pollution - Pequeno auxiliar para proteger contra vulnerabilidades de Poluição de Protótipo em sua aplicação, independentemente de serem introduzidas em seu próprio código ou em código de terceiros.
  • anti-trojan-source - Detecte ataques trojan source que usam ataques bidi unicode para injetar código malicioso.
  • express-limiter - Middleware de limitação de taxa para aplicações Express construído sobre redis.
  • limits - Middleware simples express/connect para definir limite de tamanho de upload, timeout de requisição, etc.
  • rate-limiter-flexible - Limitador de taxa rápido, flexível e amigável por chave e proteção contra DDoS e ataques de força bruta em Memória de processo, Cluster, Redis, MongoDb, MySQL, PostgreSQL em qualquer escala. Exemplos para Express e Koa incluídos.
  • tor-detect-middleware - Middleware de detecção Tor para express
  • express-enforces-ssl - Força SSL para projetos Node.js baseados em Express. No entanto, é altamente recomendável lidar com SSL e regras HTTP globais em um proxy front-end.
  • bourne - Substituto para JSON.parse() com proteção contra envenenamento de protótipo.
  • sigcli - Camada de autenticação para agentes de IA. Proxy MITM local em 127.0.0.1 intercepta HTTPS e injeta credenciais (cookies, tokens bearer, cabeçalhos customizados) de forma transparente — agentes de IA autenticam sem jamais ver segredos. Armazenamento criptografado AES-256-GCM, SSO de navegador, 4 estratégias de autenticação.

Fontes de Dados

  • resource - Uma lista estruturada de todas as versões do Node.js, as construções binárias, as dependências que incluem (npm, zlib, openssl) junto com suas versões, se o lançamento é um lançamento de segurança e se é um LTS.
  • resource - O repositório GitHub nodejs/security-wg mantém um diretório /vuln/core com todos os CVEs aplicados às versões do runtime Node.js.

Incidentes de Segurança

Problemas de segurança na cadeia de suprimentos de ProtestwareA seguir está uma lista de protestware conhecidos que abrangem também outros ecossistemas:

  • Autor do pacote PyPI atomicwrites deleta seu próprio código
  • left-pad
  • event-source-polyfill, Mariusz Nowak e seu es5-ext, Evan Jacobs e seu styled-components, node-ipc, peacenotwar, nestjs-pino - todos relacionados à crise entre Rússia e Ucrânia.
  • A organização Open Souce Peace mantém uma lista de incidentes de protestware identificados.

Artigos cobrindo os tópicos sobre protestware são:

  • Análise de protestware da Techcrunch de 2022
  • Tipos de protestware da Snyk de 2022

Incidentes de segurança específicos do npm e JavaScript e problemas de segurança na cadeia de suprimentos

Coleção de incidentes de segurança que aconteceram nas comunidades relacionadas ao Node.js, JavaScript e npm com artigos de apoio:| Date | Name | Reference Links | |-------------------|-----------------------------------------------------------------------------------------------------------------------------------------------------------------|-------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------| | 2026 May 11 | Pacotes npm do TanStack Comprometidos via campanha Shai-Hulud | Snyk, StepSecurity, Socket | 2026 Apr 29 | Stealer baseado em Bun atinge pacote npm SAP @cap-js | Snyk | 2026 Mar 31 | Pacote npm Axios Comprometido: Ataque à Cadeia de Suprimentos Entrega RAT Multiplataforma | Snyk, Axios post-mortem on GitHub issue, Mandaint report on UNC1069 involvement in Axios compromise | 2025 Sep 25 | Servidor MCP Malicioso no npm postmark-mcp Coleta E-mails | | 2025 Sep 15 | Malware de pacote npm Shai-Hulud | , , | 2025 Sep 8 | Mantenedor do Qix comprometido via campanha de phishing causando malware em debug chalk e muitos outros pacotes | | 2025 Aug 27 | Compromisso de versão maliciosa do pacote Nx e weaponização de ferramentas de codificação de IA de LLM e agentes | | 2025 Jul 25 | Pacotes Toptal foram comprometidos levando ao roubo de Token do GitHub e sistemas destruídos | | 2025 Jul 19 | Mantenedores do ESLint Config Prettier são comprometidos, espalham malware e infectam outros mantenedores também | , , | 2025 Jun 25 | Grupo norte-coreano BeaverTail lança 35 pacotes de malware npm | | 2025 Jun 12 | Pacote npm e outros pacotes do namespace foram considerados maliciosos | , | 2025 May 15 | Pacote npm utiliza esteganografia unicode no Google Calendar como comando e controle | | 2025 May 8 | Pacote rand-user-agent com 45.000 downloads comprometido em ataque à cadeia de suprimentos para RAT malicioso | | 2025 May 7 | Pacotes npm Maliciosos Infectam Mais de 3.200 Usuários do Cursor com Backdoor | | 2025 May 2 | Typosquatting de nomes de pacotes populares .NET, Python e outros | | 2025 Apr 15 | Hackers russos fazem typosquat de express-exp | | 2025 Apr 10 | Pacote npm malicioso pdf-to-office | | 2025 Apr 5 | Hackers norte-coreanos implantam malware BeaverTail via 11 pacotes npm maliciosos | | 2025 Mar 26 | Pacotes maliciosos e | | 2025 Mar 11 | Grupo Lazarus norte-coreano tem como alvo pacotes npm is-buffer-validator, yoojae-validator, event-handle-package, array-empty-validator, react-event-dependency e auth-validator | | 2025 Feb 26 | Código Malicioso Oculto em Pacotes NPM | | 2025 Jan 14 | Confusão de comando npm | | 2025 Jan 13 | Pacotes typosquatted para Chalk e Chokidar abrigam trojans backdoor | | 2024 Dec 20 | e com 400k downloads semanais foram comprometidos devido a roubo de token npm e usados para publicar pacotes maliciosos para mineração de criptomoeda monero | , , | 2024 Dec 11 | Pacote npm Malicioso exfiltra dados em ataque de typosquatting | | 2024 Dec 3 | Ataque à Cadeia de Suprimentos Detectado na Biblioteca web3.js do Solana | | 2024 Nov 12 | "node-request-ip", "request-ip-check" e "request-ip-validator" são utilitários falsos de verificação de IP no npm que visam criptomoeda e instalam trojans | | 2024 Oct 31 | Pacote npm Lottie Player comprometido para roubo de carteira de criptomoedas | | 2024 Oct 31 | Campanha de typosquat visando Puppeteer, Bignum.js e cerca de 137 outras bibliotecas de criptomoedas | | 2024 Oct 28 | Campanha de confusão de dependência usada em uma segurança de cadeia de suprimentos npm aproveitada para violar empresa Fortune 500 | | 2024 Oct 4 | Pacotes npm falsificados , , visando backdoor em usuários Windows com um binário AnyDesk modificado | | 2024 Jul 16 | e outros: Mantenedor Suspeito Revela Fios de Ataque à Cadeia de Suprimentos npm | | 2024 Jul 11 | starjacking e QuasarRAT no npm | | 2024 Jun 17 | muda para AGPL+comercial em movimento de "rug pull" | | 2024 Jun 11 | Pacote npm oculta backdoor multiplataforma em arquivos PNG | | 2024 Jun 03 | Ataque de envenenamento de cache do registro npm | | 2024 Apr 26 | Entrevistas de emprego falsas visam desenvolvedores com novo backdoor Python | | 2024 Apr 16 | Tokens Tea e desenvolvedores abusando da infraestrutura OSS para monetização | | 2024 Feb 6 | Pacote npm malicioso noblox.js-proxy-server se passa por Noblox.js, visando usuários Roblox para roubo de dados | | 2024 Jan 25 | npm inundado com 748 pacotes que armazenam filmes | | 2024 Jan 3 | Um pacote com dependências em todo o registro impede que pacotes sejam cancelados | | 2023 Dec 14 | Ataque de segurança de cadeia de suprimentos Ledger introduzindo malware crypto drainer (@ledgerhq/connect-kit) | , Tweets | 2023 Sep 27 | Commits falsificados do Dependabot roubam tokens do GitHub e injetam malware em arquivos JavaScript | | 2023 Jun 27 | Manifest Confusion - um novo bug divulgado publicamente no gerenciador de pacotes npm demonstrando inconsistência de metadados de pacote | | 2023 Jun 23 | Atacantes norte-coreanos exploram engenharia social e ataques à cadeia de suprimentos no npm | | 2023 Jun 15 | Ataque à Cadeia de Suprimentos Explora Buckets S3 Abandonados para Distribuir Binários Maliciosos para o | , | 2023 Jun 06 | Pacotes recomendados pelo ChatGPT podem ser explorados como vetor de ataque de segurança de cadeia de suprimentos | | 2023 Feb 16 | Pesquisadores Sequestram Pacote NPM Popular com Milhões de Downloads | | 2023 Feb 10 | Pesquisadores Descobrem Código Malicioso Ofuscado em Pacotes Python PyPI, com evidências também no ecossistema npm | | 2023 Jan 29 | Phylum Identifica 137 Pacotes npm Maliciosos | | 2022 Nov 29 | Malware npm invisível pode se esconder em versões elaboradas e contornar as verificações de segurança do npm audit | | 2022 Nov 24 | Equipe Phylum captura pacote npm malicioso imagecompress-mini que alega ser uma ferramenta de compressão de imagem | | 2022 Oct 12 | Segurança da Aqua descobre falha no npm que permite divulgação de pacotes npm hospedados privadamente no registro | | 2022 Oct 07 | LofyGang Distribuiu ~200 Pacotes NPM Maliciosos para Roubar Dados de Cartão de Crédito | | 2022 Sep 23 | Exchange de Criptomoedas Popular dYdX Teve Sua Conta NPM Hackeada | | 2022 Jul 29 | pacotes maliciosos , , e visam roubar informações de cartão de crédito e tokens do Discord | | 2022 May 26 | tokens oAuth do GitHub roubados levam a violação de segurança npm, comprometendo metadados de contas de usuário, pacotes privados e senhas em texto simples em logs | | 2022 May 24 | pacotes npm maliciosos explorando ataques de confusão de dependência | , | 2022 May 23 | pacotes npm sequestrados devido a domínios expirados | | 2022 Apr 05 | Novas Falhas no npm Permitir que Atacantes Visem Melhor Pacotes para Assunção de Conta | | 2022 Apr 26 | plantio de pacote npm | , | 2022 Mar 31 | Mais protestware de | | 2022 Mar 18 | Mais protestware de e | , , | | 2022 March 16 | Módulo sabota desenvolvedores npm no pacote para protestar contra a invasão da Ucrânia | , , | | 2022 Mar 7 | Pacotes maliciosos pegos exfiltando dados via serviços legítimos de webhook | | | 2022 Feb 22 | 25 Bibliotecas JavaScript Maliciosas devido a ataques de typosquatting | | | 2022 Feb 11 | 2.818 contas npm usam endereços de e-mail com domínios expirados | | | 2021 Dec 08 | 17 bibliotecas JavaScript continham código malicioso para coletar e roubar tokens de acesso do Discord e variáveis de ambiente dos computadores dos usuários - | | | 2021 December 01 | O trojan Bladabindi e malware RAT | | | 2021 November 04 | pacotes coa e rc - Biblioteca npm popular 'coa' foi sequestrada hoje com código malicioso injetado, impactando efemeramente pipelines React ao redor do mundo | , , , . | | 2021 October 27 | noblox.js-proxy e noblox.js - pacote npm typosquatted que visa usuários do pacote npm oficial de API e SDK Roblox (noblox.js) | | | 2021 October 22 | ua-parser-js - Versões de um pacote NPM popular chamado ua-parser-js foram encontradas contendo código malicioso | , , , , | | 2021 September 02 | pac-resolver - pode permitir que agentes de ameaças na rede local executem código arbitrário dentro do seu processo Node.js sempre que ele tentar fazer uma requisição HTTP | | | 2021 August 07 | processo de propriedade de pacote npm repercutindo e expondo potenciais vetores para riscos de segurança de cadeia de suprimentos | | | 2021 April 13 | Novo malware Linux, macOS oculto em pacote NPM falso Browserify: web-browserify | | | 2020 December 02 | - pacotes npm maliciosos pegos instalando trojans de acesso remoto | , | | 2020 November 09 | - Pacote npm pego roubando arquivos sensíveis do Discord e navegador | , | | 2020 November 03 | - pacote npm malicioso abre backdoors nos computadores de programadores | | | 2020 August 29 | - pacote malicioso roubando arquivos sensíveis | | | 2020 April 27 | - biblioteca de uma linha quebra um ecossistema | , | | 2019 August 22 | - pacote malicioso visando sistemas Windows para exfiltrar informações e enviar para um serviço remoto | , , | | 2019 June 05 | - código malicioso encontrado no pacote npm event-stream | , , | | 2018 November 27 | - código malicioso encontrado no pacote npm event-stream | , , , , , , | | 2018 July 12 | - pacotes maliciosos encontrados no pacote npm eslint-scope e eslint-config-eslint | , , , , | | 2018 May 02 | - pacote malicioso getcookies incorporado em pacotes express relacionados de nível superior | , , , , | | 2018 Feb 13 | conta de mantenedor com acesso ao pacote npm conventional-changelog comprometida e publicou malware por 1 dia e 11 horas | | 2017 August 02 | - pacote malicioso de typosquatting crossenv rouba variáveis de ambiente | , , , , | | 2016 March 22 | - como um desenvolvedor quebrou Node, Babel e milhares de projetos em 11 linhas de JavaScript | , , |Notas de acompanhamento:

  • Um recurso para incidentes maliciosos é o BadJS - um repositório de JavaScript malicioso encontrado em sites, extensões, pacotes npm e em qualquer outro lugar onde JavaScript exista.
  • npm zoo é um arquivo que mantém o controle do código-fonte original de pacotes maliciosos para fins educacionais.

Educacional

Boletins Informativos

  • Boletim de Segurança Node.js - Insights de segurança JavaScript e web, últimas vulnerabilidades de segurança, insights práticos de código seguro, incidentes no ecossistema npm, atualizações de recursos do runtime Node.js, atualizações dos runtimes Bun e Deno, melhores práticas de codificação segura, malware, pacotes maliciosos e muito mais.

Artigos

  • Um Roteiro para Segurança Node.js (domínio original https://nodesecroadmap.fyi/ não disponível. Veja #42)
  • 10 melhores práticas de segurança npm
  • Série de Folhas de Dicas OWASP - Folha de Dicas de Segurança Node.js
  • O que é uma backdoor? Vamos construir uma com Node.js
  • A Anatomia de um Pacote Malicioso
  • Por que os lockfiles npm podem ser um ponto cego de segurança para injetar módulos maliciosos
  • Ações do GitHub para publicar pacotes npm com segurança
  • Top 11 melhores práticas de segurança Node.js | Sqreen.com
  • Um Conto de Envenenamento de Protótipo
  • Protegendo sua organização GitHub
  • Estudo de Caso de Pesquisa: Segurança da Cadeia de Suprimentos em Escala – Insights sobre Assunção de Contas NPM
  • Melhores Práticas de Segurança npm
  • A Superfície de Ataque da Documentação: Como Bibliotecas npm Ensinam Padrões Inseguros - Análise de como bibliotecas npm populares com padrões seguros ensinam padrões inseguros em seus exemplos de README, abrangendo 4 pacotes com mais de 180M de downloads semanais combinados.

Artigos de Pesquisa

  • Mergulho profundo nas vulnerabilidades de segurança de extensões do Visual Studio Code

Livros

  • Proteja sua Aplicação Web Node.js: Mantenha Invasores Fora e Usuários Felizes por Karl Duuna, 2016
  • Segurança Essencial Node.js por Liran Tal, 2017 - Prático e abundante em código-fonte para um guia prático de Segurança de aplicações web Node.js.
  • Protegendo Apps Node JS por Ben Edmunds, 2016 - Aprenda os fundamentos de segurança que um desenvolvedor sênior geralmente adquire ao longo de anos de experiência, tudo condensado em um manual rápido e fácil.
  • Caixa de Ferramentas de Segurança para Desenvolvedores Web - Livros de Segurança Node.js e Web agrupados.
  • Livro de Thomas Gentilhomme: Torne-se um Desenvolvedor Node.js
  • Codificação Segura Node.js: Defendendo-se contra Vulnerabilidades de Injeção de Comandos
  • Codificação Segura Node.js: Prevenção e Exploração de Vulnerabilidades de Path Traversal
  • Codificação Segura Node.js: Mitigação e Armeamento de Vulnerabilidades de Injeção de Código

Roadmaps

  • Roteiro do Desenvolvedor Node.js

Empresas

  • Snyk - Uma solução centrada no desenvolvedor que automatiza a localização e correção de vulnerabilidades em suas dependências.
  • Datadog ASM - Monitoramento de segurança de aplicações com detecção e proteção de ameaças em tempo real (anteriormente Sqreen, adquirido em 2021).
  • NodeSource - Aplicações Node.js de missão crítica. Fornece N|Solid e Node Certified Modules.
  • GuardRails - Um aplicativo GitHub que fornece feedback de segurança instantâneo em seus Pull Requests.
  • NodeSecure - Uma organização de desenvolvedores que constroem ferramentas de segurança JavaScript/Node.js gratuitas e de código aberto.

Playground de Hacking

  • OWASP NodeGoat - O projeto OWASP NodeGoat fornece um ambiente para aprender como os riscos de segurança OWASP Top 10 se aplicam a aplicações web desenvolvidas com Node.js e como resolvê-los de forma eficaz.
  • OWASP Juice Shop - O OWASP Juice Shop é uma aplicação web intencionalmente insegura para treinamentos de segurança, escrita inteiramente em Javascript, que abrange todo o OWASP Top Ten e outras falhas graves de segurança.
  • DomGoat - O XSS do lado do cliente acontece quando dados não confiáveis de fontes terminam em sinks. Informações e exercícios sobre diferentes fontes, diferentes sinks e exemplo de XSS decorrente deles no menu à esquerda.

Contribuindo

Encontrou um projeto, pacote, artigo ou outro tipo de recurso incrível relacionado à Segurança Node.js? Envie-me um pull request! Apenas siga as diretrizes. Obrigado!


diga oi no Twitter

Licença

CC0

Baixar ferramenta
  • lockfile-lint - lint de lockfiles para melhorar a segurança e políticas de confiança para manter-se limpo de injeção de pacotes maliciosos e outras configurações inseguras.
  • pkgsign - Uma ferramenta CLI para assinar e verificar pacotes npm e yarn.
  • semgrep - Análise estática de código aberto, offline e fácil de personalizar para muitas linguagens. Alguns outros nesta lista (NodeJSScan) usam semgrep como mecanismo.
  • npm-scan - Uma ferramenta extensível de varredura de vulnerabilidades baseada em heurística para pacotes npm instalados.
  • js-x-ray - Scanner SAST JavaScript e Node.js capaz de detectar vários padrões de código malicioso conhecidos (import inseguro, declaração insegura, RegEx inseguro, literais codificados, códigos minificados e ofuscados).
  • cspscanner - CSP Scanner ajuda desenvolvedores e especialistas em segurança a inspecionar e avaliar facilmente a Política de Segurança de Conteúdo (CSP) de um site.
  • eslint-plugin-anti-trojan-source - Plugin ESLint para detectar e prevenir ataques Trojan Source de entrar em sua base de código.
  • sdc-check - Pequena ferramenta para informá-lo sobre riscos potenciais na lista de dependências do seu projeto.
  • fix-lockfile-integrity - Uma ferramenta CLI para corrigir hash de integridade fraco (sha1) para um hash de integridade mais seguro (sha512) em seu lockfile npm.
  • Bearer - Uma ferramenta CLI para encontrar e ajudar a corrigir riscos de segurança e privacidade em seu código de acordo com OWASP Top 10.
  • GuardDog - GuardDog é uma ferramenta CLI para identificar pacotes PyPI e npm maliciosos.
  • repolyze - Analise um repositório de código fonte git para sinais de saúde e informações vitais do projeto.
  • confused - Ferramenta para verificar vulnerabilidades de confusão de dependências em múltiplos sistemas de gerenciamento de pacotes. Veja Dependency Confusion: How I Hacked Into Apple, Microsoft and Dozens of Other Companies para referência sobre a razão desta ferramenta.
  • nodejs-cve-checker - Uma ferramenta simples que valida se CVEs foram publicadas no NVD após um Node.js Security Release.
  • zizmor - Análise estática para GitHub Actions e workflows CI/CD.
  • releaserun - Escaneie dependências do projeto por runtimes em fim de vida, CVEs conhecidos e notas de saúde de versão em mais de 300 produtos.
  • CVE PoC Search - Pesquise repositórios públicos de prova de conceito no GitHub por identificador CVE.
  • fastify-rate-limit - Um limitador de taxa de baixa sobrecarga para suas rotas.
  • secure-json-parse - Substituto para JSON.parse() com proteção contra envenenamento de protótipo.
  • express-brute - Um middleware de proteção contra força bruta para rotas express que limita requisições recebidas, aumentando o atraso a cada requisição em uma sequência semelhante a Fibonacci.
  • allowed-scripts - Execute scripts de ciclo de vida npm install permitidos.
  • ses - Um shim para JavaScript Hardened, um modo de linguagem que mitiga ataques de poluição de protótipo e suporta confinar com segurança múltiplos inquilinos em um único realm JavaScript, dotando cada um com objetos de API hardened.
  • lavamoat - Mitiga ataques de cadeia de suprimentos usando ses para confinar dependências de terceiros e limitar seu acesso a poderes de host com base em políticas geradas por análise estática de confiança no primeiro uso.
  • moddable - Implementa JavaScript Hardened como o modelo de segurança para sistemas embarcados.
  • is-my-node-vulnerable - Pacote que verifica se sua instalação do Node.js é vulnerável a vulnerabilidades de segurança conhecidas.
  • @lavamoat/preinstall-always-fail - Pacote npm para afirmar se scripts de pré-instalação ou pós-instalação estão sendo executados em seus workflows npm ou yarn.
  • FCaptcha - CAPTCHA auto-hospedado com análise comportamental que detecta bots, agentes de IA de visão e navegadores headless. Inclui servidor Node.js com prova de trabalho SHA-256.
  • are-scripts-enabled - Pacote npm para afirmar se scripts de pré-instalação ou pós-instalação estão sendo executados em seus workflows npm ou yarn.
  • @w-r-l/verify - Verifique a integridade criptográfica de bundles de arquivo web WACZ. Verifica assinaturas Ed25519 e timestamps RFC 3161.
  • pompelmi - Varredura de upload de arquivo local-first para Node.js para inspecionar arquivos não confiáveis antes do armazenamento.
  • verifyfetch - Verificação de integridade baseada em SRI e downloads retomáveis para arquivos grandes. Protege contra comprometimento de CDN e ataques de cadeia de suprimentos no navegador.
  • Snyk
    Snyk
    ReversingLabs
    Aikido
    Snyk
    Snyk
    Arstechnica
    Snyk
    Socket
    Safedep
    Socket
    @react-native-aria/focus
    @react-native-area
    Aikido
    Bleeping Computer
    os-info-checker-es6
    Veracode
    Aikido
    Socket
    Socket
    Safety
    ReversingLabs
    socket
    ethers-provider2
    ethers-providerz
    ReversingLabs
    socket
    cycode
    Checkmarx
    socket
    @rspack/core
    @rspack/cli
    rspack release notes
    sonatype
    Socket
    @typescript-eslint/eslint-plugin
    Socket
    @solana/web3.js
    Socket
    sonatype
    Snyk
    Phylum
    https://www.landh.tech/blog/20241028-hidden-supply-chain-links/
    lodasher
    them4on
    laodasher
    Sonatype
    string-width-cjs
    Snyk
    noblox-ts
    stacklok
    ua-parser-js
    Adventures in Nodeland
    cors-parser
    Sonatype
    landh.tech
    Bleeping Computer
    Sonatype
    Socket
    Sonatype
    everything
    SC Media
    Sonatype
    1
    2
    3
    4
    5
    6
    7
    8
    Checkmarx
    Darcy Clarke's blog
    Phylum
    pacote npm bignum
    The Hacker News
    Checkmarx
    Vulcan
    Illustria on The Hacker News
    The Hacker News
    phylum
    JFrog
    Louisw Lang on Twitter
    Aqua
    TheHackerNews
    Mend
    small-sm
    pern-valids
    lifeculer
    proc-title
    darkreading
    GitHub
    Snyk
    Snyk
    TheRegister
    Aqua
    Aqua
    The Hacker News
    styled-components
    Checkmarx Security blog
    es5-ext
    event-source-pollyfill
    Snyk advisory for event-source-pollyfill
    es5-ext commit
    ArsTechnica
    peacenotwar
    node-ipc
    Snyk blog
    Darkreading
    SC Magazine
    Checkmarx Security blog
    TheHackerNews
    TheRecord
    TheRecord
    Sonatype
    Bleepingcomputer
    the record
    npm tweet
    npm tweet for rc
    the register
    Cybersecurity and Infrastructure Security Agency (CISA)
    github issue
    IOCs
    portswigger
    theregister
    arstechnica.com
    Twitter
    Bleepingcomputer
    jdb.js - db-json.js
    zdnet.com
    Bleepingcomputer
    pacote npm malicioso discord
    sonatype
    zdnet
    twilio-npm
    zdnet
    fallguys
    zdnet
    is-promise
    Forbes Lindesay - Maintainer post-mortem
    snyk's postmortem
    bb-builder
    Snyk
    Reversing Labs
    Bleeping Computer
    EasyDEX-GUI
    npm
    snyk
    komodo announcement
    event-stream
    github issue
    snyk
    snyk's postmortem
    schneid
    intrinsic
    npm
    jayden
    hillel wayne's postmortem
    eslint
    github issue
    eslint tweet
    eslint's postmortem
    nodesource's postmortem
    npm's statement
    getcookies
    GitHub issue
    npm
    bleepingcomputer.com
    Snyk’s getcookies vulnerability page
    Hacker News
    conventional-changelog repository update
    crossenv
    CJ blog on typosquat packages
    Typosquatting research paper
    bleepingcomputer.com
    Snyk’s crossenv vulnerability page
    Hacker News
    left-pad
    left-pad.io
    The Register
    qurtaz