
Diretório selecionado de ferramentas de segurança Node.js, analisadores estáticos, scanners de vulnerabilidades e recursos educacionais abrangendo OWASP Top 10, segurança da cadeia de suprimentos e práticas de codificação segura.
Uma lista curada de recursos incríveis de segurança em Node.js.

Aprenda técnicas de codificação segura em Node.js e melhores práticas com Liran Tal
mysql`...`) que entende a gramática de consulta do Postgres & MySQL para prevenir SQL injection.sh`...`) que entende a sintaxe Bash para prevenir shell injection.JSON.parse() com proteção contra envenenamento de protótipo.nodejs/security-wg mantém um diretório /vuln/core com todos os CVEs aplicados às versões do runtime Node.js.event-source-polyfill, Mariusz Nowak e seu es5-ext, Evan Jacobs e seu styled-components, node-ipc, peacenotwar, nestjs-pino - todos relacionados à crise entre Rússia e Ucrânia.Artigos cobrindo os tópicos sobre protestware são:
Coleção de incidentes de segurança que aconteceram nas comunidades relacionadas ao Node.js, JavaScript e npm com artigos de apoio:| Date | Name | Reference Links | |-------------------|-----------------------------------------------------------------------------------------------------------------------------------------------------------------|-------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------| | 2026 May 11 | Pacotes npm do TanStack Comprometidos via campanha Shai-Hulud | Snyk, StepSecurity, Socket | 2026 Apr 29 | Stealer baseado em Bun atinge pacote npm SAP @cap-js | Snyk | 2026 Mar 31 | Pacote npm Axios Comprometido: Ataque à Cadeia de Suprimentos Entrega RAT Multiplataforma | Snyk, Axios post-mortem on GitHub issue, Mandaint report on UNC1069 involvement in Axios compromise | 2025 Sep 25 | Servidor MCP Malicioso no npm postmark-mcp Coleta E-mails | | 2025 Sep 15 | Malware de pacote npm Shai-Hulud | , , | 2025 Sep 8 | Mantenedor do Qix comprometido via campanha de phishing causando malware em debug chalk e muitos outros pacotes | | 2025 Aug 27 | Compromisso de versão maliciosa do pacote Nx e weaponização de ferramentas de codificação de IA de LLM e agentes | | 2025 Jul 25 | Pacotes Toptal foram comprometidos levando ao roubo de Token do GitHub e sistemas destruídos | | 2025 Jul 19 | Mantenedores do ESLint Config Prettier são comprometidos, espalham malware e infectam outros mantenedores também | , , | 2025 Jun 25 | Grupo norte-coreano BeaverTail lança 35 pacotes de malware npm | | 2025 Jun 12 | Pacote npm e outros pacotes do namespace foram considerados maliciosos | , | 2025 May 15 | Pacote npm utiliza esteganografia unicode no Google Calendar como comando e controle | | 2025 May 8 | Pacote rand-user-agent com 45.000 downloads comprometido em ataque à cadeia de suprimentos para RAT malicioso | | 2025 May 7 | Pacotes npm Maliciosos Infectam Mais de 3.200 Usuários do Cursor com Backdoor | | 2025 May 2 | Typosquatting de nomes de pacotes populares .NET, Python e outros | | 2025 Apr 15 | Hackers russos fazem typosquat de express-exp | | 2025 Apr 10 | Pacote npm malicioso pdf-to-office | | 2025 Apr 5 | Hackers norte-coreanos implantam malware BeaverTail via 11 pacotes npm maliciosos | | 2025 Mar 26 | Pacotes maliciosos e | | 2025 Mar 11 | Grupo Lazarus norte-coreano tem como alvo pacotes npm is-buffer-validator, yoojae-validator, event-handle-package, array-empty-validator, react-event-dependency e auth-validator | | 2025 Feb 26 | Código Malicioso Oculto em Pacotes NPM | | 2025 Jan 14 | Confusão de comando npm | | 2025 Jan 13 | Pacotes typosquatted para Chalk e Chokidar abrigam trojans backdoor | | 2024 Dec 20 | e com 400k downloads semanais foram comprometidos devido a roubo de token npm e usados para publicar pacotes maliciosos para mineração de criptomoeda monero | , , | 2024 Dec 11 | Pacote npm Malicioso exfiltra dados em ataque de typosquatting | | 2024 Dec 3 | Ataque à Cadeia de Suprimentos Detectado na Biblioteca web3.js do Solana | | 2024 Nov 12 | "node-request-ip", "request-ip-check" e "request-ip-validator" são utilitários falsos de verificação de IP no npm que visam criptomoeda e instalam trojans | | 2024 Oct 31 | Pacote npm Lottie Player comprometido para roubo de carteira de criptomoedas | | 2024 Oct 31 | Campanha de typosquat visando Puppeteer, Bignum.js e cerca de 137 outras bibliotecas de criptomoedas | | 2024 Oct 28 | Campanha de confusão de dependência usada em uma segurança de cadeia de suprimentos npm aproveitada para violar empresa Fortune 500 | | 2024 Oct 4 | Pacotes npm falsificados , , visando backdoor em usuários Windows com um binário AnyDesk modificado | | 2024 Jul 16 | e outros: Mantenedor Suspeito Revela Fios de Ataque à Cadeia de Suprimentos npm | | 2024 Jul 11 | starjacking e QuasarRAT no npm | | 2024 Jun 17 | muda para AGPL+comercial em movimento de "rug pull" | | 2024 Jun 11 | Pacote npm oculta backdoor multiplataforma em arquivos PNG | | 2024 Jun 03 | Ataque de envenenamento de cache do registro npm | | 2024 Apr 26 | Entrevistas de emprego falsas visam desenvolvedores com novo backdoor Python | | 2024 Apr 16 | Tokens Tea e desenvolvedores abusando da infraestrutura OSS para monetização | | 2024 Feb 6 | Pacote npm malicioso noblox.js-proxy-server se passa por Noblox.js, visando usuários Roblox para roubo de dados | | 2024 Jan 25 | npm inundado com 748 pacotes que armazenam filmes | | 2024 Jan 3 | Um pacote com dependências em todo o registro impede que pacotes sejam cancelados | | 2023 Dec 14 | Ataque de segurança de cadeia de suprimentos Ledger introduzindo malware crypto drainer (@ledgerhq/connect-kit) | , Tweets | 2023 Sep 27 | Commits falsificados do Dependabot roubam tokens do GitHub e injetam malware em arquivos JavaScript | | 2023 Jun 27 | Manifest Confusion - um novo bug divulgado publicamente no gerenciador de pacotes npm demonstrando inconsistência de metadados de pacote | | 2023 Jun 23 | Atacantes norte-coreanos exploram engenharia social e ataques à cadeia de suprimentos no npm | | 2023 Jun 15 | Ataque à Cadeia de Suprimentos Explora Buckets S3 Abandonados para Distribuir Binários Maliciosos para o | , | 2023 Jun 06 | Pacotes recomendados pelo ChatGPT podem ser explorados como vetor de ataque de segurança de cadeia de suprimentos | | 2023 Feb 16 | Pesquisadores Sequestram Pacote NPM Popular com Milhões de Downloads | | 2023 Feb 10 | Pesquisadores Descobrem Código Malicioso Ofuscado em Pacotes Python PyPI, com evidências também no ecossistema npm | | 2023 Jan 29 | Phylum Identifica 137 Pacotes npm Maliciosos | | 2022 Nov 29 | Malware npm invisível pode se esconder em versões elaboradas e contornar as verificações de segurança do npm audit | | 2022 Nov 24 | Equipe Phylum captura pacote npm malicioso imagecompress-mini que alega ser uma ferramenta de compressão de imagem | | 2022 Oct 12 | Segurança da Aqua descobre falha no npm que permite divulgação de pacotes npm hospedados privadamente no registro | | 2022 Oct 07 | LofyGang Distribuiu ~200 Pacotes NPM Maliciosos para Roubar Dados de Cartão de Crédito | | 2022 Sep 23 | Exchange de Criptomoedas Popular dYdX Teve Sua Conta NPM Hackeada | | 2022 Jul 29 | pacotes maliciosos , , e visam roubar informações de cartão de crédito e tokens do Discord | | 2022 May 26 | tokens oAuth do GitHub roubados levam a violação de segurança npm, comprometendo metadados de contas de usuário, pacotes privados e senhas em texto simples em logs | | 2022 May 24 | pacotes npm maliciosos explorando ataques de confusão de dependência | , | 2022 May 23 | pacotes npm sequestrados devido a domínios expirados | | 2022 Apr 05 | Novas Falhas no npm Permitir que Atacantes Visem Melhor Pacotes para Assunção de Conta | | 2022 Apr 26 | plantio de pacote npm | , | 2022 Mar 31 | Mais protestware de | | 2022 Mar 18 | Mais protestware de e | , , | | 2022 March 16 | Módulo sabota desenvolvedores npm no pacote para protestar contra a invasão da Ucrânia | , , | | 2022 Mar 7 | Pacotes maliciosos pegos exfiltando dados via serviços legítimos de webhook | | | 2022 Feb 22 | 25 Bibliotecas JavaScript Maliciosas devido a ataques de typosquatting | | | 2022 Feb 11 | 2.818 contas npm usam endereços de e-mail com domínios expirados | | | 2021 Dec 08 | 17 bibliotecas JavaScript continham código malicioso para coletar e roubar tokens de acesso do Discord e variáveis de ambiente dos computadores dos usuários - | | | 2021 December 01 | O trojan Bladabindi e malware RAT | | | 2021 November 04 | pacotes coa e rc - Biblioteca npm popular 'coa' foi sequestrada hoje com código malicioso injetado, impactando efemeramente pipelines React ao redor do mundo | , , , . | | 2021 October 27 | noblox.js-proxy e noblox.js - pacote npm typosquatted que visa usuários do pacote npm oficial de API e SDK Roblox (noblox.js) | | | 2021 October 22 | ua-parser-js - Versões de um pacote NPM popular chamado ua-parser-js foram encontradas contendo código malicioso | , , , , | | 2021 September 02 | pac-resolver - pode permitir que agentes de ameaças na rede local executem código arbitrário dentro do seu processo Node.js sempre que ele tentar fazer uma requisição HTTP | | | 2021 August 07 | processo de propriedade de pacote npm repercutindo e expondo potenciais vetores para riscos de segurança de cadeia de suprimentos | | | 2021 April 13 | Novo malware Linux, macOS oculto em pacote NPM falso Browserify: web-browserify | | | 2020 December 02 | - pacotes npm maliciosos pegos instalando trojans de acesso remoto | , | | 2020 November 09 | - Pacote npm pego roubando arquivos sensíveis do Discord e navegador | , | | 2020 November 03 | - pacote npm malicioso abre backdoors nos computadores de programadores | | | 2020 August 29 | - pacote malicioso roubando arquivos sensíveis | | | 2020 April 27 | - biblioteca de uma linha quebra um ecossistema | , | | 2019 August 22 | - pacote malicioso visando sistemas Windows para exfiltrar informações e enviar para um serviço remoto | , , | | 2019 June 05 | - código malicioso encontrado no pacote npm event-stream | , , | | 2018 November 27 | - código malicioso encontrado no pacote npm event-stream | , , , , , , | | 2018 July 12 | - pacotes maliciosos encontrados no pacote npm eslint-scope e eslint-config-eslint | , , , , | | 2018 May 02 | - pacote malicioso getcookies incorporado em pacotes express relacionados de nível superior | , , , , | | 2018 Feb 13 | conta de mantenedor com acesso ao pacote npm conventional-changelog comprometida e publicou malware por 1 dia e 11 horas | | 2017 August 02 | - pacote malicioso de typosquatting crossenv rouba variáveis de ambiente | , , , , | | 2016 March 22 | - como um desenvolvedor quebrou Node, Babel e milhares de projetos em 11 linhas de JavaScript | , , |Notas de acompanhamento:
Encontrou um projeto, pacote, artigo ou outro tipo de recurso incrível relacionado à Segurança Node.js? Envie-me um pull request! Apenas siga as diretrizes. Obrigado!
diga oi no Twitter
JSON.parse() com proteção contra envenenamento de protótipo.npm install permitidos.ses para confinar dependências de terceiros e limitar seu acesso a poderes de host com base em políticas geradas por análise estática de confiança no primeiro uso.@react-native-aria/focus@react-native-areaos-info-checker-es6ethers-provider2ethers-providerz@rspack/core@rspack/cli@typescript-eslint/eslint-plugin@solana/web3.jslodasherthem4onlaodasherstring-width-cjsnoblox-tsua-parser-jscors-parsereverythingsmall-smpern-validslifeculerproc-titlestyled-componentses5-extevent-source-pollyfillpeacenotwarnode-ipc