Skip to content
KitploitKITPLOIT
ИнструментыЭксплойтыБлог
Log in
Отправить
ИнструментыЭксплойтыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
np-audit — Статический анализ безопасности npm-пакетов. Обнаруживает обфусцированный код, вредоносные паттерны и известные уязвимости до установки. | Kitploit
Инструменты/GitHubGitHub/koblers/np-audit
Статический анализСканеры уязвимостейАнализ КодаАнализ вредоносных программОбнаружение СекретовБезопасность Цепочки Поставок
GitHubkoblers/np-audit

np-audit

Статический анализ безопасности npm-пакетов. Обнаруживает обфусцированный код, вредоносные паттерны и известные уязвимости до установки.

Репозиторий
7152 месяцев назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

np-audit

npm version npm downloads npm package size GitHub license CI codecov

np-audit — аудитор npm-пакетов

Статический анализ безопасности npm-пакетов — обнаруживает обфусцированные жизненные скрипты, известные уязвимости и вредоносные паттерны до их выполнения. Прямая замена для npm install и npm ci.

Ноль зависимостей. Только встроенные модули Node.js. < 100 кБ при передаче.

npx np-audit scan express
npm install -g np-audit
npa scan                     # scan all deps
npa install                  # audit then install
alias npm='npa'              # use as drop-in replacement

Детекторы

Обнаружение разделено на модульные детекторы — каждый из них отвечает за один сигнал атаки:

MarshallerWhat it detectsScore
eval/dynamic-execeval(), new Function(), непрямой eval, vm.*, setTimeout со строкой8
obfuscator.ioпаттерны именования переменных _0x (результат работы obfuscator.io)9–80
high-entropy-stringдлинные строки или цепочки конкатенации с высокой энтропией Шеннона6
hex-escape-densityплотные escape-последовательности \xNN и \uXXXX5–50
fromCharCodeString.fromCharCode со множеством аргументов, большие массивы десятичных кодов символов7
encoded-decodeBase64/hex-декодирование (atob, Buffer.from), опционально в сочетании с eval3–8
child-processrequire('child_process'), exec, spawn, fork, worker_threads5
hex-arrayбольшое количество шестнадцатеричных литералов 0x7–60
process-envдоступ к process.env (признак кражи учётных данных)3
network-callrequire('https'), fetch(), dns, net, tls4
filesystem-manipulationfs.writeFile, chmod, symlink (персистентность бэкдора)3–4
runtime-downloadзагрузка и выполнение внешних рантаймов (Bun, Deno)9–50
vscode-autorunзадачи VS Code с runOn: folderOpen (автовыполнение)30
known-vulnerabilityизвестные CVE через Snyk API или OSV.dev4–6 (WARN), 80 (вредоносный)

Оценки масштабируются по серьёзности — большее количество индикаторов обфускации даёт более высокие оценки. Итоговый вердикт основывается на наивысшей индивидуальной оценке среди всех детекторов.

См. CONTRIBUTING.md о том, как писать собственные детекторы.


Сканирование уязвимостей (CVE)

Каждый сканируемый пакет проверяется по известным базам уязвимостей наряду с анализом кода.

По умолчанию: OSV.dev (дополнительная настройка не требуется)

Работает из коробки — запрашивает бесплатный API OSV.dev для поиска известных уязвимостей и предупреждений о вредоносных пакетах.

Опционально: Snyk API (более полные данные)

# Environment variable
export SNYK_API_TOKEN=your-token-here

# Or via Snyk CLI
snyk auth

Порядок определения токена: SNYK_API_TOKEN → SNYK_TOKEN → ~/.config/configstore/snyk.json

SeverityScoreVerdict
Вредоносный пакет80DANGER
10+ уязвимостей6WARN
5–9 уязвимостей5WARN
1–4 уязвимости4WARN

Незлонамеренные CVE вызывают предупреждения, но никогда не блокируют установку. Только подтверждённые вредоносные пакеты приводят к DANGER.


Использование

Команды

CommandAliasDescription
npa install [package]npa iПровести аудит, затем выполнить npm install
npa ci—Провести аудит, затем выполнить npm ci
npa scan [package]npa sТолько сканирование, без установки
npa config getnpa c getПоказать текущую конфигурацию
npa config set <key> <value>npa c setОбновить значение конфигурации
npa alias --install—Установить псевдоним оболочки
npa alias --uninstall—Удалить псевдоним оболочки

Любая нераспознанная команда передаётся npm (например, npa run test, npa publish).

Флаги

FlagAliasWorks withDescription
--review-rinstall, ciИнтерактивный режим — выберите, какие скрипты разрешить
--json—install, ci, scanВывод в машиночитаемом JSON
--no-dev—install, ci, scanПропустить devDependencies
--verbose—allПоказывать прогресс загрузки и дополнительные детали
--version-v—Вывести версию и выйти
--help-h—Вывести справку и выйти

Интерактивный режим --review

npa install --review
  npa --review mode
  Use ↑/↓ to navigate, SPACE to toggle, ENTER to confirm, q to quit

  Found 3 package(s) with install scripts:

     [✓ allow] [email protected]       postinstall: post-install.js     OK
   ▶ [✗ deny ] [email protected]       postinstall: install.js          DANGER (score: 9)
     [✓ allow] @scope/[email protected]     postinstall: install.js          WARN (score: 5)

  2 allowed  1 denied

Конфигурация

Конфигурация хранится в ~/.npmauditor.json (глобально) и может быть переопределена для проекта с помощью .npmauditor.json.

npa config get                              # Show current config
npa config set blockScore 6                 # Block at score 6+
npa config set skipPackages '["esbuild"]'   # Trust specific packages
npa config set skipScopes '["@types"]'      # Trust entire scopes

Все ключи конфигурации

Скачать инструмент