Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
awesome-nodejs-security — Курируемый каталог инструментов безопасности Node.js, статических анализаторов, сканеров уязвимостей и образовательных ресурсов, охватывающих OWASP Top 10, безопасность цепочки поставок и практики безопасного кодирования. | Kitploit
Инструменты/GitHubGitHub/lirantal/awesome-nodejs-security
Сканеры уязвимостейСтатический анализ кода (SAST)Анализ КодаВеб-безопасностьБезопасность Цепочки ПоставокОбучение и ОбразованиеПодобранные РесурсыУчебные Маршруты и Курсы
GitHub
lirantal/awesome-nodejs-security

awesome-nodejs-security

Курируемый каталог инструментов безопасности Node.js, статических анализаторов, сканеров уязвимостей и образовательных ресурсов, охватывающих OWASP Top 10, безопасность цепочки поставок и практики безопасного кодирования.

Репозиторий
3.0k3001226 дней назадПроверено Kitploit

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

Список лучших ресурсов по безопасности Node.js.

# # #

liran_tal



Безопасность Node.js

Скриншот 2024-09-12 в 20:14:27

Изучайте безопасные методы и лучшие практики написания кода на Node.js от Лирана Тала


Содержание

  • Инструменты
    • Укрепление веб-фреймворков
    • Безопасность GitHub Actions и CI/CD
    • Статический анализ кода
    • Динамическое тестирование безопасности приложений
    • Проверка ввода/вывода
  • Безопасная композиция
  • CSRF
  • Уязвимости и рекомендации по безопасности
  • Укрепление безопасности
  • Источники данных
  • Инциденты безопасности
  • Образовательные материалы
    • Обучающие стенды для взлома
    • Статьи
    • Научные работы
    • Книги
    • Дорожные карты
  • Компании
  • Инструменты

    Укрепление веб-фреймворков

    • Helmet - Helmet помогает защитить ваши Express-приложения, устанавливая различные HTTP-заголовки.
    • koa-helmet - koa-helmet помогает защитить ваши Koa-приложения, устанавливая различные HTTP-заголовки.
    • blankie - Плагин CSP для hapi.
    • fastify-helmet - fastify-helmet помогает защитить ваши fastify-приложения, устанавливая важные заголовки безопасности.
    • nis2-express-middleware - Комплексное промежуточное ПО для Express.js для соответствия требованиям EU NIS2 (логирование, активная защита и безопасные настройки по умолчанию).
    • nuxt-security - 🛡 Модуль безопасности для Nuxt на основе OWASP Top 10 и Helmet.
    • reporting-api - Настройка и сбор отчетов CSP, Reporting API v0 и v1 для надежного разбора и обработки пользователем.

    Безопасность GitHub Actions и CI/CD

    • New dependencies advisor - GitHub Action, добавляющий комментарии к pull request'ам с информацией о работоспособности пакетов для новых npm-зависимостей.
    • OpenSSF Scorecard Monitor - Упростите отслеживание OpenSSF Scorecard в вашей организации с помощью автоматических отчетов в формате Markdown и JSON, а также необязательных уведомлений в GitHub Issues.

    Статический анализ кода

    • eslint-plugin-security - Правила ESLint для безопасности Node. Этот проект поможет выявить потенциальные уязвимые места, но находит много ложных срабатываний, требующих анализа человеком.
    • tslint-plugin-security - Правила TSLint для безопасности Node. Этот проект поможет выявить потенциальные уязвимые места, но находит много ложных срабатываний, требующих анализа человеком.
    • safe-regex - обнаруживает потенциально катастрофические регулярные выражения с экспоненциальным временем выполнения, ограничивая высоту звезды до 1.
    • vuln-regex-detector - Этот модуль позволяет проверить регулярное выражение на уязвимость. В JavaScript регулярные выражения могут быть «уязвимыми»: подверженными катастрофическому возврату. Если ваше приложение используется на стороне клиента, это может быть проблемой производительности. На стороне сервера это может привести к атаке типа «Отказ в обслуживании через регулярные выражения» (REDOS).
    • regolith - Библиотека регулярных выражений для TypeScript, созданная для предотвращения атак ReDoS. Я сделал привязки TypeScript к библиотеке Regex на Rust, чтобы предотвратить атаки типа «Отказ в обслуживании через регулярные выражения».
    • git-secrets - Предотвращает случайную фиксацию секретов и учетных данных в git-репозиториях.
    • DevSkim - DevSkim — это набор плагинов IDE и правил, обеспечивающих возможности «линтинга» безопасности. Также поддерживает CLI, поэтому может быть интегрирован в конвейер CI/CD.
    • ban-sensitive-files - Проверяет имена файлов, готовящихся к коммиту, по библиотеке правил имен файлов, чтобы предотвратить хранение конфиденциальных файлов в Git. Проверяет некоторые файлы на наличие конфиденциального содержимого (например, authToken в файле .npmrc).
    • NodeJSScan - Статический сканер безопасности кода для приложений Node.js. Включает аккуратный интерфейс, указывающий на проблему и способ ее исправления.
    • NodeSecure CLI - CLI для Node.js, позволяющий глубоко анализировать дерево зависимостей заданного npm-пакета или каталога.
    • Trust But Verify - TBV сравнивает npm-пакет с его исходным репозиторием, чтобы убедиться, что полученный артефакт одинаков.
    • lockfile-lint - линтинг lock-файлов для улучшения политик безопасности и доверия, чтобы защититься от внедрения вредоносных пакетов и других небезопасных конфигураций.
    • pkgsign - CLI-инструмент для подписи и проверки npm- и yarn-пакетов.
    • semgrep - Статический анализ с открытым исходным кодом, работающий офлайн, легко настраивается для многих языков. Некоторые другие инструменты из этого списка (NodeJSScan) используют semgrep в качестве движка.
    • npm-scan - Расширяемый инструмент сканирования уязвимостей на основе эвристики для установленных npm-пакетов.
    • js-x-ray - SAST-сканер для JavaScript и Node.js, способный обнаруживать различные известные шаблоны вредоносного кода (небезопасный импорт, небезопасные операторы, небезопасные регэкспы, закодированные литералы, минифицированный и обфусцированный код).
    • cspscanner - CSP Scanner помогает разработчикам и экспертам по безопасности легко проверять и оценивать Content Security Policy (CSP) сайта.
    • eslint-plugin-anti-trojan-source - Плагин ESLint для обнаружения и предотвращения атак типа Trojan Source в вашей кодовой базе.
    • sdc-check - Небольшой инструмент для информирования о потенциальных рисках в списке зависимостей вашего проекта
    • fix-lockfile-integrity - CLI-инструмент для замены слабого хэша целостности (sha1) на более безопасный (sha512) в вашем npm lock-файле.
    • Bearer - CLI-инструмент для поиска и устранения рисков безопасности и конфиденциальности в вашем коде в соответствии с OWASP Top 10.
    • GuardDog - GuardDog — это CLI-инструмент для выявления вредоносных пакетов PyPI и npm
    • repolyze - Анализирует git-репозиторий на предмет сигналов работоспособности и жизненно важных показателей проекта

    Динамическое тестирование безопасности приложений

    • PurpleTeam - SaaS и CLI для регрессионного тестирования безопасности, идеально подходящие для встраивания в пайплайны сборки. Вам не нужно писать тесты самостоятельно. purpleteam сам знает, как тестировать — вам нужно только предоставить файл Job, который сообщит purpleteam, что тестировать.

    Проверка ввода и кодирование вывода

    • node-esapi - node-esapi — минимальный порт кодировщика ESAPI4JS (Enterprise Security API for JavaScript).
    • escape-html - Экранирование строки для использования в HTML.
    • js-string-escape - Экранирует любую строку, чтобы она стала корректным строковым литералом JavaScript в двойных или одинарных кавычках.
    • validator - Библиотека npm с валидаторами и санитайзерами строк.
    • xss-filters - Достаточная фильтрация вывода для предотвращения XSS!
    • DOMPurify - DOM-санитайзер XSS для HTML, MathML и SVG — сверхбыстрый и высокотолерантный.
    • envalid - Envalid — небольшая библиотека для проверки и доступа к переменным окружения в Node.js.
    • data-guardian - data-guardian — крошечная, высоконастраиваемая библиотека, которая может маскировать конфиденциальные данные в произвольных сущностях и помогает с OWASP Protect Data everywhere.
    • is-path-inside-secure - is-path-inside-secure — реализация популярного npm-пакета is-path-inside с поддержкой символических ссылок, предназначенная для предотвращения уязвимостей обхода пути.
    • spotlighting-datamarking - spotlighting-datamarking предоставляет легковесную реализацию методов из статьи Spotlighting, предлагая разграничение данных, маркировку данных и необязательное кодирование Base64 для отделения данных от инструкций и снижения подверженности атакам косвенного внедрения промптов.
    • promptpurify - структурный межсетевой экран для промптов в LLM-приложениях с обученным классификатором для выявления внедрения промптов и jailbreak-входов.

    Безопасная композиция

    • pug-plugin-trusted-types - Плагин для шаблонизатора Pug упрощает безопасную композицию HTML из недоверенных входных данных и обеспечивает CSP и CSRF автомагию.
    • safesql - Тегированный шаблон (mysql`...`), понимающий грамматику запросов Postgres и MySQL для предотвращения SQL-инъекций.
    • sh-template-tag - Тегированный шаблон (sh`...`), понимающий синтаксис Bash, предотвращающий внедрение команд оболочки.

    CSRF

    • csurf - Промежуточное ПО для защиты от CSRF в Node.js.
    • crumb - Генерация и проверка CSRF-токенов для hapi.
    • fastify-csrf - Плагин для добавления защиты от CSRF в fastify.

    Уязвимости и рекомендации по безопасности

    • npq - Безопасная установка пакетов с помощью npm или yarn с аудитом в процессе установки.
    • snyk - Snyk помогает находить, исправлять и отслеживать известные уязвимости в зависимостях Node.js (npm), Ruby и Java как по запросу, так и в рамках вашей системы CI (сборки).
    • node-release-lines - API для самоанализа метаданных релизов Node.js. Предоставляет информацию о ветках релизов, их статусе и деталях каждого релиза.
    • auditjs - Аудит файла package.json для выявления известных уязвимостей с помощью OSSIndex.
    • npm-audit - Запускает аудит безопасности на основе вашего package.json с помощью npm.
    • npm-audit-resolver - Управление результатами npm-audit, включая возможность игнорировать определенные проблемы ясным и проверяемым способом.
    • gammaray - Запускает аудит безопасности на основе вашего package.json, используя данные об уязвимостях рабочей группы по безопасности Node.js.
    • patch-package - Позволяет разработчикам приложений создавать исправления для npm-зависимостей (в node_modules) без форка и ожидания принятых PR, создавая и применяя патчи.
    • check-my-headers - Быстрый и простой способ проверить любые HTTP-заголовки.
    • clawsearch-guard - Предустановочная проверка безопасности для навыков AI-агентов и npm-пакетов. Запускает анализ доверия перед установкой для обнаружения вредоносных шаблонов, утечки данных и внедрения промптов.
    • is-website-vulnerable - находит общеизвестные уязвимости безопасности в библиотеках JavaScript на стороне клиента веб-сайта.
    • joi-security - Обнаруживает уязвимости в схемах валидации Joi.
    • confused - Инструмент для проверки уязвимостей путаницы зависимостей в нескольких системах управления пакетами. См. Dependency Confusion: How I Hacked Into Apple, Microsoft and Dozens of Other Companies для обоснования этого инструмента.
    • nodejs-cve-checker - Простой инструмент, проверяющий, были ли опубликованы CVE в NVD после выпуска обновления безопасности Node.js.
    • zizmor - Статический анализ для рабочих процессов GitHub Actions и CI/CD.
    • releaserun - Сканирует зависимости проекта на предмет окончания поддержки сред выполнения, известных CVE и оценок здоровья версий по более чем 300 продуктам.
    • CVE PoC Search - Поиск публичных proof-of-concept-репозиториев GitHub по идентификатору CVE.

    Укрепление безопасности

    • hijagger - Проверяет всех мейнтейнеров всех пакетов npm и PyPI на возможность захвата пакетов через перерегистрацию доменов.
    • snync - Снижает риски безопасности цепочки поставок, связанные с путаницей зависимостей.
    • NopPP - No Prototype Pollution - Крошечный помощник для защиты от уязвимостей загрязнения прототипа (Prototype Pollution) в вашем приложении, независимо от того, внесены они в ваш собственный код или в сторонний код.
    • anti-trojan-source - Обнаруживает атаки Trojan Source, использующие Unicode bidirectional атаки для внедрения вредоносного кода.
    • express-limiter - Промежуточное ПО для ограничения частоты запросов для приложений Express на основе Redis.
    • limits - Простое промежуточное ПО для Express/Connect для установки ограничения на размер загрузки, тайм-аута запроса и т.д.
    • rate-limiter-flexible - Быстрый, гибкий и удобный ограничитель частоты по ключу с защитой от DDoS и brute force атак в памяти процесса, Cluster, Redis, MongoDB, MySQL, PostgreSQL любого масштаба. Включает примеры для Express и Koa.
    • tor-detect-middleware - Промежуточное ПО для обнаружения Tor в Express
    • express-enforces-ssl - Принудительное использование SSL для проектов Node.js на Express. Однако настоятельно рекомендуется обрабатывать SSL и глобальные HTTP-правила во внешнем прокси.
    • bourne - Замена JSON.parse() с защитой от отравления прототипов.
    • sigcli - Слой аутентификации для AI-агентов. Локальный MITM-прокси на 127.0.0.1 перехватывает HTTPS и прозрачно внедряет учетные данные (cookies, bearer-токены, кастомные заголовки) — AI-агенты аутентифицируются, не видя секретов. Хранилище с шифрованием AES-256-GCM, браузерный SSO, 4 стратегии аутентификации.
    • fastify-rate-limit - Ограничитель частоты с низкими накладными расходами для ваших маршрутов.
    • secure-json-parse - Замена JSON.parse() с защитой от отравления прототипов.
    • express-brute - Промежуточное ПО для защиты от brute-force для маршрутов Express, которое ограничивает частоту входящих запросов, увеличивая задержку с каждым запросом по последовательности, подобной Фибоначчи.
    • allowed-scripts - Выполнение разрешенных сценариев жизненного цикла npm install.
    • ses - Шим для Hardened JavaScript — языкового режима, смягчающего атаки загрязнения прототипов и поддерживающего безопасную изоляцию нескольких арендаторов в одном JavaScript-окружении, наделяя друг друга усиленными объектами API.
    • lavamoat - Смягчает атаки на цепочку поставок, используя ses для изоляции сторонних зависимостей и ограничения их доступа к ресурсам хоста на основе политик, сгенерированных статическим анализом первого использования.
    • moddable - Реализует Hardened JavaScript в качестве модели безопасности для встраиваемых систем.
    • is-my-node-vulnerable - пакет, проверяющий, уязвима ли ваша установка Node.js к известным уязвимостям безопасности.
    • @lavamoat/preinstall-always-fail - npm-пакет для проверки, выполняются ли сценарии preinstall или postinstall в ваших рабочих процессах npm или yarn.
    • FCaptcha - Самостоятельно размещаемая CAPTCHA с поведенческим анализом, обнаруживающая ботов, AI-агентов зрения и безголовые браузеры. Включает сервер Node.js с доказательством работы SHA-256.
    • are-scripts-enabled - npm-пакет для проверки, выполняются ли сценарии preinstall или postinstall в ваших рабочих процессах npm или yarn.
    • @w-r-l/verify - Проверка криптографической целостности архивных пакетов WACZ. Проверяет подписи Ed25519 и временные метки RFC 3161.
    • pompelmi - Локальное сканирование загружаемых файлов для Node.js для проверки недоверенных файлов перед сохранением.
    • verifyfetch - Проверка целостности на основе SRI и возобновляемая загрузка больших файлов. Защищает от компрометации CDN и атак на цепочку поставок в браузере.

    Источники данных

    • resource - Структурированный список всех версий Node.js, бинарных сборок, включенных зависимостей (npm, zlib, openssl) с их версиями, информации о том, является ли релиз обновлением безопасности и является ли он LTS.
    • resource - В репозитории GitHub nodejs/security-wg поддерживается каталог /vuln/core со всеми CVE, примененными к средам выполнения Node.js.

    Инциденты безопасности

    Проблемы безопасности цепочки поставок, связанные с ProtestwareНиже приведен список известных protestware, охватывающих и другие экосистемы:

    • Автор пакета PyPI atomicwrites удаляет свой код
    • left-pad
    • event-source-polyfill, Мариуш Новак и их es5-ext, Эван Джейкобс и их styled-components, node-ipc, peacenotwar, nestjs-pino — все это связано с российско-украинским кризисом.
    • Организация Open Source Peace ведет список выявленных инцидентов с protestware.

    Статьи, освещающие темы, связанные с protestware:

    • Обзор protestware от Techcrunch за 2022 год
    • Типы protestware от Snyk за 2022 год

    Инциденты безопасности в npm и JavaScript, а также проблемы безопасности цепочки поставок

    Коллекция инцидентов безопасности, произошедших в сообществах Node.js, JavaScript и npm, с подтверждающими статьями:| Дата | Название | Ссылки для справки | |-------------------|----------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------|-------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------| | 2026-05-11 | Пакеты TanStack npm скомпрометированы в рамках кампании Shai-Hulud | Snyk, StepSecurity, Socket | 2026-04-29 | Похититель на основе Bun атакует пакет SAP @cap-js npm | Snyk | 2026-03-31 | Пакет Axios npm скомпрометирован: атака на цепочку поставок доставляет кроссплатформенный RAT | Snyk, Посмертный анализ Axios на GitHub, Отчёт Mandiant о причастности UNC1069 к компрометации Axios | 2025-09-25 | Вредоносный MCP-сервер postmark-mcp на npm собирает электронные письма | Snyk | 2025-09-15 | Вредоносное ПО Shai-Hulud для npm-пакетов | Snyk, ReversingLabs, Aikido | 2025-09-08 | Мейнтейнер Qix скомпрометирован в ходе фишинговой кампании, что привело к появлению вредоносного ПО в debug chalk и многих других пакетах | Snyk | 2025-08-27 | Компрометация вредоносной версии пакета Nx и использование ИИ-инструментов кодирования, LLM и агентов в качестве оружия | Snyk | 2025-07-25 | Пакеты Toptal скомпрометированы, что привело к краже токенов GitHub и уничтожению систем | Arstechnica | 2025-07-19 | Мейнтейнеры ESLint Config Prettier скомпрометированы, распространяют вредоносное ПО и заражают других мейнтейнеров | Snyk, Socket, Safedep | 2025-06-25 | Северокорейская группа BeaverTail распространяет 35 вредоносных npm-пакетов | Socket | 2025-06-12 | Пакет npm @react-native-aria/focus и другие пакеты пространства имён @react-native-area оказались вредоносными | Aikido, Bleeping Computer | 2025-05-15 | Пакет npm os-info-checker-es6 использует стеганографию в Юникоде в Google Календаре как командный центр управления | Veracode | 2025-05-08 | Пакет rand-user-agent с 45 000 загрузок скомпрометирован в атаке на цепочку поставок с целью распространения вредоносного RAT | Aikido | 2025-05-07 | Вредоносные npm-пакеты заражают бэкдором более 3200 пользователей Cursor | Socket | 2025-05-02 | Тайпсквоттинг популярных имён пакетов .NET, Python и других | Socket | 2025-04-15 | Российские хакеры подменяют express-exp с помощью тайпсквоттинга | Safety | 2025-04-10 | Вредоносный пакет npm pdf-to-office | ReversingLabs | 2025-04-05 | Северокорейские хакеры развёртывают вредоносное ПО BeaverTail через 11 вредоносных npm-пакетов | socket | 2025-03-26 | Вредоносные пакеты ethers-provider2 и ethers-providerz | ReversingLabs | 2025-03-11 | Северокорейская группа Lazarus атакует npm-пакеты is-buffer-validator, yoojae-validator, event-handle-package, array-empty-validator, react-event-dependency и auth-validator | socket | 2025-02-26 | Вредоносный код, скрытый в npm-пакетах | cycode | 2025-01-14 | Путаница команд npm | Checkmarx | 2025-01-13 | Пакеты с тайпсквоттингом для Chalk и Chokidar содержат трояны-бэкдоры | socket | 2024-12-20 | Пакеты @rspack/core и @rspack/cli с 400 тыс. еженедельных загрузок скомпрометированы из-за кражи токенов npm и использованы для публикации вредоносных пакетов для майнинга криптовалюты Monero | Примечания к выпуску rspack, sonatype, Socket | 2024-12-11 | Вредоносный пакет npm @typescript-eslint/eslint-plugin похищает данные в атаке с тайпсквоттингом | Socket | 2024-12-03 | Обнаружена атака на цепочку поставок в библиотеке web3.js от Solana @solana/web3.js | Socket | 2024-11-12 | "node-request-ip", "request-ip-check" и "request-ip-validator" — фальшивые утилиты проверки IP на npm, нацеленные на криптовалюту и устанавливающие трояны | sonatype | 2024-10-31 | Пакет npm Lottie Player скомпрометирован для кражи криптовалютных кошельков | Snyk | 2024-10-31 | Кампания тайпсквоттинга, нацеленная на Puppeteer, Bignum.js и ещё около 137 других криптовалютных библиотек | Phylum | 2024-10-28 | Кампания с путаницей зависимостей использована в npm для нарушения безопасности цепочки поставок и взлома компании из списка Fortune 500 | https://www.landh.tech/blog/20241028-hidden-supply-chain-links/ | 2024-10-04 | Поддельные npm-пакеты lodasher, them4on, laodasher нацелены на бэкдор для пользователей Windows с помощью модифицированного бинарного файла AnyDesk | Sonatype | 2024-07-16 | string-width-cjs и другие: подозрительный мейнтейнер раскрывает нити атаки на цепочку поставок npm | Snyk | 2024-07-11 | noblox-ts — старджекинг и QuasarRAT на npm | stacklok | 2024-06-17 | ua-parser-js переходит на AGPL + коммерческую лицензию в ходе «рэг-пулла» | Adventures in Nodeland | 2024-06-11 | Пакет npm cors-parser скрывает кроссплатформенный бэкдор в PNG-файлах | Sonatype | 2024-06-03 | Атака отравлением кэша реестра npm | landh.tech | 2024-04-26 | Фальшивые собеседования нацелены на разработчиков с новым бэкдором на Python | Bleeping Computer | 2024-04-16 | Токены Tea и разработчики, злоупотребляющие OSS-инфраструктурой для монетизации | Sonatype | 2024-02-06 | Вредоносный пакет npm noblox.js-proxy-server маскируется под Noblox.js, нацелен на пользователей Roblox для кражи данных | Socket | 2024-01-25 | npm наводнён 748 пакетами, хранящими фильмы | Sonatype | 2024-01-03 | Пакет everything с зависимостями по всему реестру предотвращает отмену публикации пакетов | SC Media | 2023-12-14 | Атака на цепочку поставок Ledger с внедрением вредоносного ПО для кражи криптовалют (@ledgerhq/connect-kit) | Sonatype, Твиты 1 2 3 4 5 6 7 8 | 2023-09-27 | Поддельные коммиты Dependabot крадут токены GitHub и внедряют вредоносное ПО в JavaScript-файлы | Checkmarx | 2023-06-27 | Манифестная путаница — новый публично раскрытый баг в менеджере пакетов npm, демонстрирующий несоответствие метаданных пакетов | Блог Darcy Clarke | 2023-06-23 | Северокорейские злоумышленники используют социальную инженерию и атаки на цепочку поставок npm | Phylum | 2023-06-15 | Атака на цепочку поставок использует заброшенные S3-корзины для распространения вредоносных бинарных файлов для пакета bignum npm | The Hacker News, Checkmarx | 2023-06-06 | Рекомендованные пакеты ChatGPT могут быть использованы как вектор атаки на цепочку поставок | Vulcan | 2023-02-16 | Исследователи захватывают популярный npm-пакет с миллионами загрузок | Illustria на The Hacker News | 2023-02-10 | Исследователи обнаруживают обфусцированный вредоносный код в PyPI-пакетах Python; также есть доказательства причастности экосистемы npm | The Hacker News | 2023-01-29 | Phylum выявляет 137 вредоносных npm-пакетов | phylum | 2022-11-29 | Невидимое вредоносное ПО npm может скрываться в искусно созданных версиях и обходить проверки безопасности npm audit | JFrog | 2022-11-24 | Команда Phylum обнаруживает вредоносный npm-пакет imagecompress-mini, выдающий себя за инструмент сжатия изображений | Louisw Lang в Twitter | 2022-10-12 | Aqua Security обнаруживает уязвимость в npm, позволяющую раскрывать приватно размещённые npm-пакеты в реестре | Aqua | 2022-10-07 | LofyGang распространил около 200 вредоносных npm-пакетов для кражи данных кредитных карт | TheHackerNews | 2022-09-23 | Аккаунт npm популярной криптовалютной биржи dYdX был взломан | Mend | 2022-07-29 | Вредоносные пакеты small-sm, pern-valids, lifeculer и proc-title нацелены на кражу данных кредитных карт и токенов Discord | darkreading | 2022-05-26 | Украденные oAuth-токены GitHub привели к утечке безопасности npm, компрометации метаданных пользовательских аккаунтов, приватных пакетов и паролей в открытом виде в логах | GitHub | 2022-05-24 | Вредоносные npm-пакеты, использующие атаки с путаницей зависимостей | Snyk, Snyk | 2022-05-23 | npm-пакеты захвачены из-за истёкших доменов | TheRegister | 2022-04-05 | Новые уязвимости npm позволяют злоумышленникам более эффективно нацеливаться на пакеты для захвата аккаунтов | Aqua | 2022-04-26 | Подмена npm-пакетов | Aqua, The Hacker News | 2022-03-31 | Ещё одно протестное ПО из styled-components | Checkmarx Security blog | 2022-03-18 | Ещё протестное ПО из es5-ext и event-source-pollyfill | Snyk advisory for event-source-pollyfill, коммит es5-ext, ArsTechnica | | 2022-03-16 | Модуль peacenotwar саботирует разработчиков npm в пакете node-ipc в знак протеста против вторжения в Украину | Snyk blog, Darkreading, SC Magazine | | 2022-03-07 | Вредоносные пакеты, замеченные в краже данных через легитимные вебхук-сервисы | Checkmarx Security blog | | 2022-02-22 | 25 вредоносных JavaScript-библиотек из-за атак с тайпсквоттингом | TheHackerNews | | 2022-02-11 | 2 818 npm-аккаунтов используют адреса электронной почты с истёкшими доменами | TheRecord | | 2021-12-08 | 17 JavaScript-библиотек содержали вредоносный код для сбора и кражи токенов доступа Discord и переменных окружения с компьютеров пользователей | TheRecord | | 2021-12-01 | Троян Bladabindi и вредоносное ПО RAT | Sonatype | | 2021-11-04 | Пакеты coa и rc — популярная npm-библиотека 'coa' была сегодня захвачена с внедрением вредоносного кода, временно затронув React-пайплайны по всему миру | Bleepingcomputer, the record, npm tweet, npm tweet о rc | | 2021-10-27 | noblox.js-proxy и noblox.js — npm-пакеты с тайпсквоттингом, нацеленные на пользователей официального Roblox API и SDK npm-пакета (noblox.js) | the register | | 2021-10-22 | ua-parser-js — версии популярного npm-пакета ua-parser-js содержали вредоносный код | Cybersecurity and Infrastructure Security Agency (CISA), github issue, IOCs, portswigger, theregister | | 2021-09-02 | pac-resolver — может позволить злоумышленникам в локальной сети выполнять произвольный код в вашем Node.js-процессе при каждой попытке сделать HTTP-запрос | arstechnica.com | | 2021-08-07 | Процесс владения npm-пакетами даёт обратный эффект и раскрывает потенциальные векторы рисков для безопасности цепочки поставок | Twitter | | 2021-04-13 | Новое вредоносное ПО для Linux и macOS, скрытое в поддельном npm-пакете Browserify: web-browserify | Bleepingcomputer | | 2020-12-02 | jdb.js - db-json.js — вредоносные npm-пакеты, замеченные в установке троянов удалённого доступа | zdnet.com, Bleepingcomputer | | 2020-11-09 | discord malicious npm package — npm-пакет, замеченный в краже конфиденциальных файлов Discord и браузера | sonatype, zdnet | | 2020-11-03 | twilio-npm — вредоносный npm-пакет открывает бэкдоры на компьютерах программистов | zdnet | | 2020-08-29 | fallguys — вредоносный пакет, похищающий конфиденциальные файлы | zdnet | | 2020-04-27 | is-promise — однослойная библиотека разрушает экосистему | Forbes Lindesay - Посмертный анализ мейнтейнера, snyk's postmortem | | 2019-08-22 | bb-builder — вредоносный пакет, нацеленный на системы Windows для кражи информации и отправки её на удалённый сервис | Snyk, Reversing Labs, Bleeping Computer | | 2019-06-05 | EasyDEX-GUI — вредоносный код, найденный в npm-пакете event-stream | npm, snyk, komodo announcement | | 2018-11-27 | event-stream — вредоносный код, найденный в npm-пакете event-stream | github issue snyk, snyk's postmortem, schneid, intrinsic, npm, jayden, hillel wayne's postmortem | | 2018-07-12 | eslint — вредоносные пакеты, найденные в npm-пакетах eslint-scope и eslint-config-eslint | github issue, eslint tweet, eslint's postmortem, nodesource's postmortem, npm's statement | | 2018-05-02 | getcookies — вредоносный пакет getcookies встраивается в пакеты более высокого уровня, связанные с Express | GitHub issue, npm, bleepingcomputer.com, Snyk’s getcookies vulnerability page, Hacker News | | 2018-02-13 | Аккаунт мейнтейнера с доступом к npm-пакету conventional-changelog скомпрометирован, и вредоносное ПО публиковалось в течение 1 дня и 11 часов | Обновление репозитория conventional-changelog | 2017-08-02 | crossenv — вредоносный пакет с тайпсквоттингом crossenv крадёт переменные окружения | CJ blog on typosquat packages, Typosquatting research paper, bleepingcomputer.com, Snyk’s crossenv vulnerability page, Hacker News | | 2016-03-22 | left-pad — как один разработчик сломал Node, Babel и тысячи проектов 11 строками JavaScript | left-pad.io, The Register, qurtaz |Примечания:

    • Ресурс для вредоносных инцидентов — BadJS — репозиторий вредоносного JavaScript, обнаруженного на сайтах, в расширениях, пакетах npm и везде, где используется JavaScript.
    • npm zoo — архив, в котором для образовательных целей хранятся исходные коды оригинальных вредоносных пакетов.

    Образовательные

    Информационные бюллетени

    • Node.js Security newsletter — информация о безопасности JavaScript и веба, последние уязвимости безопасности, практические рекомендации по безопасному коду, инциденты в экосистеме npm, обновления функций среды выполнения Node.js, обновления сред выполнения Bun и Deno, лучшие практики безопасного кодирования, вредоносное ПО, вредоносные пакеты и многое другое.

    Статьи

    • Дорожная карта безопасности Node.js (оригинальный домен https://nodesecroadmap.fyi/ недоступен. См. #42)
    • 10 лучших практик безопасности npm
    • Шпаргалка OWASP — Шпаргалка по безопасности Node.js
    • Что такое бэкдор? Давайте создадим его с помощью Node.js
    • Анатомия вредоносного пакета
    • Почему npm lockfiles могут быть слепым пятном безопасности при внедрении вредоносных модулей
    • GitHub Actions для безопасной публикации npm-пакетов
    • Топ-11 лучших практик безопасности Node.js | Sqreen.com
    • История (прототипного) отравления
    • Обеспечение безопасности вашей организации GitHub
    • Исследовательский пример: Безопасность цепочки поставок в масштабе — Анализ захватов учётных записей npm
    • Лучшие практики безопасности npm
    • Поверхность атаки документации: как npm-библиотеки обучают небезопасным шаблонам — анализ того, как популярные npm-библиотеки с безопасными настройками по умолчанию демонстрируют небезопасные шаблоны в примерах README; охвачено 4 пакета с суммарной еженедельной загрузкой более 180 млн.

    Научные работы

    • Глубокое погружение в уязвимости безопасности расширений Visual Studio Code

    Книги

    • Secure Your Node.js Web Application: Keep Attackers Out and Users Happy — Карл Дууна, 2016
    • Essential Node.js Security — Лиран Тал, 2017 — практическое руководство по обеспечению безопасности веб-приложений Node.js с большим количеством исходного кода.
    • Securing Node JS Apps — Бен Эдмундс, 2016 — изучите основы безопасности, которые старший разработчик обычно приобретает за годы опыта, сжатые в одно краткое и удобное руководство.
    • Web Developer Security Toolbox — комплект книг по безопасности Node.js и веба.
    • Книга Томаса Жантильома: Станьте разработчиком Node.js
    • Безопасное кодирование Node.js: защита от уязвимостей внедрения команд
    • Безопасное кодирование Node.js: предотвращение и эксплуатация уязвимостей обхода пути
    • Безопасное кодирование Node.js: смягчение и использование уязвимостей внедрения кода

    Дорожные карты

    • Дорожная карта разработчика Node.js

    Компании

    • Snyk — решение для разработчиков, автоматизирующее поиск и устранение уязвимостей в зависимостях.
    • Datadog ASM — мониторинг безопасности приложений с обнаружением угроз в реальном времени и защитой (ранее Sqreen, приобретена в 2021 году).
    • NodeSource — критически важные приложения Node.js. Предоставляет N|Solid и Node Certified Modules.
    • GuardRails — приложение GitHub, которое мгновенно предоставляет обратную связь по безопасности в ваших Pull Request'ах.
    • NodeSecure — организация разработчиков, создающих бесплатные инструменты безопасности с открытым исходным кодом для JavaScript/Node.js.

    Полигон для взлома

    • OWASP NodeGoat — проект OWASP NodeGoat предоставляет среду для изучения того, как риски безопасности OWASP Top 10 применяются к веб-приложениям, разработанным с использованием Node.js, и как с ними эффективно бороться.
    • OWASP Juice Shop — OWASP Juice Shop — это намеренно небезопасное веб-приложение для тренингов по безопасности, написанное полностью на Javascript и охватывающее весь OWASP Top Ten, а также другие серьёзные недостатки безопасности.
    • DomGoat — клиентский XSS возникает, когда ненадёжные данные из источников попадают в приёмники. Информация и упражнения по различным источникам, различным приёмникам и примеры XSS, возникающего из-за них, представлены в меню слева.

    Участие

    Нашли потрясающий проект, пакет, статью или другой ресурс, связанный с безопасностью Node.js? Отправьте мне pull request! Просто следуйте руководству. Спасибо!


    скажите привет в Twitter

    Лицензия

    CC0

    Скачать инструмент