Diretório selecionado de ferramentas de segurança Node.js, analisadores estáticos, scanners de vulnerabilidades e recursos educacionais abrangendo OWASP Top 10, segurança da cadeia de suprimentos e práticas de codificação segura.
Uma lista curada de recursos incríveis de segurança em Node.js.

Aprenda técnicas de codificação segura em Node.js e melhores práticas com Liran Tal
mysql`...`) que entende a gramática de consulta do Postgres & MySQL para prevenir SQL injection.sh`...`) que entende a sintaxe Bash para prevenir shell injection.JSON.parse() com proteção contra envenenamento de protótipo.JSON.parse() com proteção contra envenenamento de protótipo.npm install permitidos.ses para confinar dependências de terceiros e limitar seu acesso a poderes de host com base em políticas geradas por análise estática de confiança no primeiro uso.nodejs/security-wg mantém um diretório /vuln/core com todos os CVEs aplicados às versões do runtime Node.js.event-source-polyfill, Mariusz Nowak e seu es5-ext, Evan Jacobs e seu styled-components, node-ipc, peacenotwar, nestjs-pino - todos relacionados à crise entre Rússia e Ucrânia.Artigos cobrindo os tópicos sobre protestware são:
Coleção de incidentes de segurança que aconteceram nas comunidades relacionadas ao Node.js, JavaScript e npm com artigos de apoio:| Date | Name | Reference Links |
|-------------------|-----------------------------------------------------------------------------------------------------------------------------------------------------------------|-------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------|
| 2026 May 11 | Pacotes npm do TanStack Comprometidos via campanha Shai-Hulud | Snyk, StepSecurity, Socket
| 2026 Apr 29 | Stealer baseado em Bun atinge pacote npm SAP @cap-js | Snyk
| 2026 Mar 31 | Pacote npm Axios Comprometido: Ataque à Cadeia de Suprimentos Entrega RAT Multiplataforma | Snyk, Axios post-mortem on GitHub issue, Mandaint report on UNC1069 involvement in Axios compromise
| 2025 Sep 25 | Servidor MCP Malicioso no npm postmark-mcp Coleta E-mails | Snyk
| 2025 Sep 15 | Malware de pacote npm Shai-Hulud | Snyk, ReversingLabs, Aikido
| 2025 Sep 8 | Mantenedor do Qix comprometido via campanha de phishing causando malware em debug chalk e muitos outros pacotes | Snyk
| 2025 Aug 27 | Compromisso de versão maliciosa do pacote Nx e weaponização de ferramentas de codificação de IA de LLM e agentes | Snyk
| 2025 Jul 25 | Pacotes Toptal foram comprometidos levando ao roubo de Token do GitHub e sistemas destruídos | Arstechnica
| 2025 Jul 19 | Mantenedores do ESLint Config Prettier são comprometidos, espalham malware e infectam outros mantenedores também | Snyk, Socket, Safedep
| 2025 Jun 25 | Grupo norte-coreano BeaverTail lança 35 pacotes de malware npm | Socket
| 2025 Jun 12 | Pacote npm @react-native-aria/focus e outros pacotes do namespace @react-native-area foram considerados maliciosos | Aikido, Bleeping Computer
| 2025 May 15 | Pacote npm os-info-checker-es6 utiliza esteganografia unicode no Google Calendar como comando e controle | Veracode
| 2025 May 8 | Pacote rand-user-agent com 45.000 downloads comprometido em ataque à cadeia de suprimentos para RAT malicioso | Aikido
| 2025 May 7 | Pacotes npm Maliciosos Infectam Mais de 3.200 Usuários do Cursor com Backdoor | Socket
| 2025 May 2 | Typosquatting de nomes de pacotes populares .NET, Python e outros | Socket
| 2025 Apr 15 | Hackers russos fazem typosquat de express-exp | Safety
| 2025 Apr 10 | Pacote npm malicioso pdf-to-office | ReversingLabs
| 2025 Apr 5 | Hackers norte-coreanos implantam malware BeaverTail via 11 pacotes npm maliciosos | socket
| 2025 Mar 26 | Pacotes maliciosos ethers-provider2 e ethers-providerz | ReversingLabs
| 2025 Mar 11 | Grupo Lazarus norte-coreano tem como alvo pacotes npm is-buffer-validator, yoojae-validator, event-handle-package, array-empty-validator, react-event-dependency e auth-validator | socket
| 2025 Feb 26 | Código Malicioso Oculto em Pacotes NPM | cycode
| 2025 Jan 14 | Confusão de comando npm | Checkmarx
| 2025 Jan 13 | Pacotes typosquatted para Chalk e Chokidar abrigam trojans backdoor | socket
| 2024 Dec 20 | @rspack/core e @rspack/cli com 400k downloads semanais foram comprometidos devido a roubo de token npm e usados para publicar pacotes maliciosos para mineração de criptomoeda monero | rspack release notes, sonatype, Socket
| 2024 Dec 11 | Pacote npm Malicioso @typescript-eslint/eslint-plugin exfiltra dados em ataque de typosquatting | Socket
| 2024 Dec 3 | Ataque à Cadeia de Suprimentos Detectado na Biblioteca web3.js do Solana @solana/web3.js | Socket
| 2024 Nov 12 | "node-request-ip", "request-ip-check" e "request-ip-validator" são utilitários falsos de verificação de IP no npm que visam criptomoeda e instalam trojans | sonatype
| 2024 Oct 31 | Pacote npm Lottie Player comprometido para roubo de carteira de criptomoedas | Snyk
| 2024 Oct 31 | Campanha de typosquat visando Puppeteer, Bignum.js e cerca de 137 outras bibliotecas de criptomoedas | Phylum
| 2024 Oct 28 | Campanha de confusão de dependência usada em uma segurança de cadeia de suprimentos npm aproveitada para violar empresa Fortune 500 | https://www.landh.tech/blog/20241028-hidden-supply-chain-links/
| 2024 Oct 4 | Pacotes npm falsificados lodasher, them4on, laodasher visando backdoor em usuários Windows com um binário AnyDesk modificado | Sonatype
| 2024 Jul 16 | string-width-cjs e outros: Mantenedor Suspeito Revela Fios de Ataque à Cadeia de Suprimentos npm | Snyk
| 2024 Jul 11 | noblox-ts starjacking e QuasarRAT no npm | stacklok
| 2024 Jun 17 | ua-parser-js muda para AGPL+comercial em movimento de "rug pull" | Adventures in Nodeland
| 2024 Jun 11 | Pacote npm cors-parser oculta backdoor multiplataforma em arquivos PNG | Sonatype
| 2024 Jun 03 | Ataque de envenenamento de cache do registro npm | landh.tech
| 2024 Apr 26 | Entrevistas de emprego falsas visam desenvolvedores com novo backdoor Python | Bleeping Computer
| 2024 Apr 16 | Tokens Tea e desenvolvedores abusando da infraestrutura OSS para monetização | Sonatype
| 2024 Feb 6 | Pacote npm malicioso noblox.js-proxy-server se passa por Noblox.js, visando usuários Roblox para roubo de dados | Socket
| 2024 Jan 25 | npm inundado com 748 pacotes que armazenam filmes | Sonatype
| 2024 Jan 3 | Um pacote everything com dependências em todo o registro impede que pacotes sejam cancelados | SC Media
| 2023 Dec 14 | Ataque de segurança de cadeia de suprimentos Ledger introduzindo malware crypto drainer (@ledgerhq/connect-kit) | Sonatype, Tweets 1 2 3 4 5 6 7 8
| 2023 Sep 27 | Commits falsificados do Dependabot roubam tokens do GitHub e injetam malware em arquivos JavaScript | Checkmarx
| 2023 Jun 27 | Manifest Confusion - um novo bug divulgado publicamente no gerenciador de pacotes npm demonstrando inconsistência de metadados de pacote | Darcy Clarke's blog
| 2023 Jun 23 | Atacantes norte-coreanos exploram engenharia social e ataques à cadeia de suprimentos no npm | Phylum
| 2023 Jun 15 | Ataque à Cadeia de Suprimentos Explora Buckets S3 Abandonados para Distribuir Binários Maliciosos para o pacote npm bignum | The Hacker News, Checkmarx
| 2023 Jun 06 | Pacotes recomendados pelo ChatGPT podem ser explorados como vetor de ataque de segurança de cadeia de suprimentos | Vulcan
| 2023 Feb 16 | Pesquisadores Sequestram Pacote NPM Popular com Milhões de Downloads | Illustria on The Hacker News
| 2023 Feb 10 | Pesquisadores Descobrem Código Malicioso Ofuscado em Pacotes Python PyPI, com evidências também no ecossistema npm | The Hacker News
| 2023 Jan 29 | Phylum Identifica 137 Pacotes npm Maliciosos | phylum
| 2022 Nov 29 | Malware npm invisível pode se esconder em versões elaboradas e contornar as verificações de segurança do npm audit | JFrog
| 2022 Nov 24 | Equipe Phylum captura pacote npm malicioso imagecompress-mini que alega ser uma ferramenta de compressão de imagem | Louisw Lang on Twitter
| 2022 Oct 12 | Segurança da Aqua descobre falha no npm que permite divulgação de pacotes npm hospedados privadamente no registro | Aqua
| 2022 Oct 07 | LofyGang Distribuiu ~200 Pacotes NPM Maliciosos para Roubar Dados de Cartão de Crédito | TheHackerNews
| 2022 Sep 23 | Exchange de Criptomoedas Popular dYdX Teve Sua Conta NPM Hackeada | Mend
| 2022 Jul 29 | pacotes maliciosos small-sm, pern-valids, lifeculer e proc-title visam roubar informações de cartão de crédito e tokens do Discord | darkreading
| 2022 May 26 | tokens oAuth do GitHub roubados levam a violação de segurança npm, comprometendo metadados de contas de usuário, pacotes privados e senhas em texto simples em logs | GitHub
| 2022 May 24 | pacotes npm maliciosos explorando ataques de confusão de dependência | Snyk, Snyk
| 2022 May 23 | pacotes npm sequestrados devido a domínios expirados | TheRegister
| 2022 Apr 05 | Novas Falhas no npm Permitir que Atacantes Visem Melhor Pacotes para Assunção de Conta | Aqua
| 2022 Apr 26 | plantio de pacote npm | Aqua, The Hacker News
| 2022 Mar 31 | Mais protestware de styled-components | Checkmarx Security blog
| 2022 Mar 18 | Mais protestware de es5-ext e event-source-pollyfill | Snyk advisory for event-source-pollyfill, es5-ext commit, ArsTechnica |
| 2022 March 16 | Módulo peacenotwar sabota desenvolvedores npm no pacote node-ipc para protestar contra a invasão da Ucrânia | Snyk blog, Darkreading, SC Magazine |
| 2022 Mar 7 | Pacotes maliciosos pegos exfiltando dados via serviços legítimos de webhook | Checkmarx Security blog |
| 2022 Feb 22 | 25 Bibliotecas JavaScript Maliciosas devido a ataques de typosquatting | TheHackerNews |
| 2022 Feb 11 | 2.818 contas npm usam endereços de e-mail com domínios expirados | TheRecord |
| 2021 Dec 08 | 17 bibliotecas JavaScript continham código malicioso para coletar e roubar tokens de acesso do Discord e variáveis de ambiente dos computadores dos usuários - | TheRecord |
| 2021 December 01 | O trojan Bladabindi e malware RAT | Sonatype |
| 2021 November 04 | pacotes coa e rc - Biblioteca npm popular 'coa' foi sequestrada hoje com código malicioso injetado, impactando efemeramente pipelines React ao redor do mundo | Bleepingcomputer, the record, npm tweet, npm tweet for rc. |
| 2021 October 27 | noblox.js-proxy e noblox.js - pacote npm typosquatted que visa usuários do pacote npm oficial de API e SDK Roblox (noblox.js) | the register |
| 2021 October 22 | ua-parser-js - Versões de um pacote NPM popular chamado ua-parser-js foram encontradas contendo código malicioso | Cybersecurity and Infrastructure Security Agency (CISA), github issue, IOCs, portswigger, theregister |
| 2021 September 02 | pac-resolver - pode permitir que agentes de ameaças na rede local executem código arbitrário dentro do seu processo Node.js sempre que ele tentar fazer uma requisição HTTP | arstechnica.com |
| 2021 August 07 | processo de propriedade de pacote npm repercutindo e expondo potenciais vetores para riscos de segurança de cadeia de suprimentos | Twitter |
| 2021 April 13 | Novo malware Linux, macOS oculto em pacote NPM falso Browserify: web-browserify | Bleepingcomputer |
| 2020 December 02 | jdb.js - db-json.js - pacotes npm maliciosos pegos instalando trojans de acesso remoto | zdnet.com, Bleepingcomputer |
| 2020 November 09 | pacote npm malicioso discord - Pacote npm pego roubando arquivos sensíveis do Discord e navegador | sonatype, zdnet |
| 2020 November 03 | twilio-npm - pacote npm malicioso abre backdoors nos computadores de programadores | zdnet |
| 2020 August 29 | fallguys - pacote malicioso roubando arquivos sensíveis | zdnet |
| 2020 April 27 | is-promise - biblioteca de uma linha quebra um ecossistema | Forbes Lindesay - Maintainer post-mortem, snyk's postmortem |
| 2019 August 22 | bb-builder - pacote malicioso visando sistemas Windows para exfiltrar informações e enviar para um serviço remoto | Snyk, Reversing Labs, Bleeping Computer |
| 2019 June 05 | EasyDEX-GUI - código malicioso encontrado no pacote npm event-stream | npm, snyk, komodo announcement |
| 2018 November 27 | event-stream - código malicioso encontrado no pacote npm event-stream | github issue snyk, snyk's postmortem, schneid, intrinsic, npm, jayden, hillel wayne's postmortem |
| 2018 July 12 | eslint - pacotes maliciosos encontrados no pacote npm eslint-scope e eslint-config-eslint | github issue, eslint tweet, eslint's postmortem, nodesource's postmortem, npm's statement |
| 2018 May 02 | getcookies - pacote malicioso getcookies incorporado em pacotes express relacionados de nível superior | GitHub issue, npm, bleepingcomputer.com, Snyk’s getcookies vulnerability page, Hacker News |
| 2018 Feb 13 | conta de mantenedor com acesso ao pacote npm conventional-changelog comprometida e publicou malware por 1 dia e 11 horas | conventional-changelog repository update
| 2017 August 02 | crossenv - pacote malicioso de typosquatting crossenv rouba variáveis de ambiente | CJ blog on typosquat packages, Typosquatting research paper, bleepingcomputer.com, Snyk’s crossenv vulnerability page, Hacker News |
| 2016 March 22 | left-pad - como um desenvolvedor quebrou Node, Babel e milhares de projetos em 11 linhas de JavaScript | left-pad.io, The Register, qurtaz |Notas de acompanhamento:
Encontrou um projeto, pacote, artigo ou outro tipo de recurso incrível relacionado à Segurança Node.js? Envie-me um pull request! Apenas siga as diretrizes. Obrigado!
diga oi no Twitter