Курируемый каталог инструментов безопасности Node.js, статических анализаторов, сканеров уязвимостей и образовательных ресурсов, охватывающих OWASP Top 10, безопасность цепочки поставок и практики безопасного кодирования.
Список лучших ресурсов по безопасности Node.js.

Изучайте безопасные методы и лучшие практики написания кода на Node.js от Лирана Тала
mysql`...`), понимающий грамматику запросов Postgres и MySQL для предотвращения SQL-инъекций.sh`...`), понимающий синтаксис Bash, предотвращающий внедрение команд оболочки.JSON.parse() с защитой от отравления прототипов.JSON.parse() с защитой от отравления прототипов.npm install.ses для изоляции сторонних зависимостей и ограничения их доступа к ресурсам хоста на основе политик, сгенерированных статическим анализом первого использования.nodejs/security-wg поддерживается каталог /vuln/core со всеми CVE, примененными к средам выполнения Node.js.event-source-polyfill, Мариуш Новак и их es5-ext, Эван Джейкобс и их styled-components, node-ipc, peacenotwar, nestjs-pino — все это связано с российско-украинским кризисом.Статьи, освещающие темы, связанные с protestware:
Коллекция инцидентов безопасности, произошедших в сообществах Node.js, JavaScript и npm, с подтверждающими статьями:| Дата | Название | Ссылки для справки |
|-------------------|----------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------|-------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------|
| 2026-05-11 | Пакеты TanStack npm скомпрометированы в рамках кампании Shai-Hulud | Snyk, StepSecurity, Socket
| 2026-04-29 | Похититель на основе Bun атакует пакет SAP @cap-js npm | Snyk
| 2026-03-31 | Пакет Axios npm скомпрометирован: атака на цепочку поставок доставляет кроссплатформенный RAT | Snyk, Посмертный анализ Axios на GitHub, Отчёт Mandiant о причастности UNC1069 к компрометации Axios
| 2025-09-25 | Вредоносный MCP-сервер postmark-mcp на npm собирает электронные письма | Snyk
| 2025-09-15 | Вредоносное ПО Shai-Hulud для npm-пакетов | Snyk, ReversingLabs, Aikido
| 2025-09-08 | Мейнтейнер Qix скомпрометирован в ходе фишинговой кампании, что привело к появлению вредоносного ПО в debug chalk и многих других пакетах | Snyk
| 2025-08-27 | Компрометация вредоносной версии пакета Nx и использование ИИ-инструментов кодирования, LLM и агентов в качестве оружия | Snyk
| 2025-07-25 | Пакеты Toptal скомпрометированы, что привело к краже токенов GitHub и уничтожению систем | Arstechnica
| 2025-07-19 | Мейнтейнеры ESLint Config Prettier скомпрометированы, распространяют вредоносное ПО и заражают других мейнтейнеров | Snyk, Socket, Safedep
| 2025-06-25 | Северокорейская группа BeaverTail распространяет 35 вредоносных npm-пакетов | Socket
| 2025-06-12 | Пакет npm @react-native-aria/focus и другие пакеты пространства имён @react-native-area оказались вредоносными | Aikido, Bleeping Computer
| 2025-05-15 | Пакет npm os-info-checker-es6 использует стеганографию в Юникоде в Google Календаре как командный центр управления | Veracode
| 2025-05-08 | Пакет rand-user-agent с 45 000 загрузок скомпрометирован в атаке на цепочку поставок с целью распространения вредоносного RAT | Aikido
| 2025-05-07 | Вредоносные npm-пакеты заражают бэкдором более 3200 пользователей Cursor | Socket
| 2025-05-02 | Тайпсквоттинг популярных имён пакетов .NET, Python и других | Socket
| 2025-04-15 | Российские хакеры подменяют express-exp с помощью тайпсквоттинга | Safety
| 2025-04-10 | Вредоносный пакет npm pdf-to-office | ReversingLabs
| 2025-04-05 | Северокорейские хакеры развёртывают вредоносное ПО BeaverTail через 11 вредоносных npm-пакетов | socket
| 2025-03-26 | Вредоносные пакеты ethers-provider2 и ethers-providerz | ReversingLabs
| 2025-03-11 | Северокорейская группа Lazarus атакует npm-пакеты is-buffer-validator, yoojae-validator, event-handle-package, array-empty-validator, react-event-dependency и auth-validator | socket
| 2025-02-26 | Вредоносный код, скрытый в npm-пакетах | cycode
| 2025-01-14 | Путаница команд npm | Checkmarx
| 2025-01-13 | Пакеты с тайпсквоттингом для Chalk и Chokidar содержат трояны-бэкдоры | socket
| 2024-12-20 | Пакеты @rspack/core и @rspack/cli с 400 тыс. еженедельных загрузок скомпрометированы из-за кражи токенов npm и использованы для публикации вредоносных пакетов для майнинга криптовалюты Monero | Примечания к выпуску rspack, sonatype, Socket
| 2024-12-11 | Вредоносный пакет npm @typescript-eslint/eslint-plugin похищает данные в атаке с тайпсквоттингом | Socket
| 2024-12-03 | Обнаружена атака на цепочку поставок в библиотеке web3.js от Solana @solana/web3.js | Socket
| 2024-11-12 | "node-request-ip", "request-ip-check" и "request-ip-validator" — фальшивые утилиты проверки IP на npm, нацеленные на криптовалюту и устанавливающие трояны | sonatype
| 2024-10-31 | Пакет npm Lottie Player скомпрометирован для кражи криптовалютных кошельков | Snyk
| 2024-10-31 | Кампания тайпсквоттинга, нацеленная на Puppeteer, Bignum.js и ещё около 137 других криптовалютных библиотек | Phylum
| 2024-10-28 | Кампания с путаницей зависимостей использована в npm для нарушения безопасности цепочки поставок и взлома компании из списка Fortune 500 | https://www.landh.tech/blog/20241028-hidden-supply-chain-links/
| 2024-10-04 | Поддельные npm-пакеты lodasher, them4on, laodasher нацелены на бэкдор для пользователей Windows с помощью модифицированного бинарного файла AnyDesk | Sonatype
| 2024-07-16 | string-width-cjs и другие: подозрительный мейнтейнер раскрывает нити атаки на цепочку поставок npm | Snyk
| 2024-07-11 | noblox-ts — старджекинг и QuasarRAT на npm | stacklok
| 2024-06-17 | ua-parser-js переходит на AGPL + коммерческую лицензию в ходе «рэг-пулла» | Adventures in Nodeland
| 2024-06-11 | Пакет npm cors-parser скрывает кроссплатформенный бэкдор в PNG-файлах | Sonatype
| 2024-06-03 | Атака отравлением кэша реестра npm | landh.tech
| 2024-04-26 | Фальшивые собеседования нацелены на разработчиков с новым бэкдором на Python | Bleeping Computer
| 2024-04-16 | Токены Tea и разработчики, злоупотребляющие OSS-инфраструктурой для монетизации | Sonatype
| 2024-02-06 | Вредоносный пакет npm noblox.js-proxy-server маскируется под Noblox.js, нацелен на пользователей Roblox для кражи данных | Socket
| 2024-01-25 | npm наводнён 748 пакетами, хранящими фильмы | Sonatype
| 2024-01-03 | Пакет everything с зависимостями по всему реестру предотвращает отмену публикации пакетов | SC Media
| 2023-12-14 | Атака на цепочку поставок Ledger с внедрением вредоносного ПО для кражи криптовалют (@ledgerhq/connect-kit) | Sonatype, Твиты 1 2 3 4 5 6 7 8
| 2023-09-27 | Поддельные коммиты Dependabot крадут токены GitHub и внедряют вредоносное ПО в JavaScript-файлы | Checkmarx
| 2023-06-27 | Манифестная путаница — новый публично раскрытый баг в менеджере пакетов npm, демонстрирующий несоответствие метаданных пакетов | Блог Darcy Clarke
| 2023-06-23 | Северокорейские злоумышленники используют социальную инженерию и атаки на цепочку поставок npm | Phylum
| 2023-06-15 | Атака на цепочку поставок использует заброшенные S3-корзины для распространения вредоносных бинарных файлов для пакета bignum npm | The Hacker News, Checkmarx
| 2023-06-06 | Рекомендованные пакеты ChatGPT могут быть использованы как вектор атаки на цепочку поставок | Vulcan
| 2023-02-16 | Исследователи захватывают популярный npm-пакет с миллионами загрузок | Illustria на The Hacker News
| 2023-02-10 | Исследователи обнаруживают обфусцированный вредоносный код в PyPI-пакетах Python; также есть доказательства причастности экосистемы npm | The Hacker News
| 2023-01-29 | Phylum выявляет 137 вредоносных npm-пакетов | phylum
| 2022-11-29 | Невидимое вредоносное ПО npm может скрываться в искусно созданных версиях и обходить проверки безопасности npm audit | JFrog
| 2022-11-24 | Команда Phylum обнаруживает вредоносный npm-пакет imagecompress-mini, выдающий себя за инструмент сжатия изображений | Louisw Lang в Twitter
| 2022-10-12 | Aqua Security обнаруживает уязвимость в npm, позволяющую раскрывать приватно размещённые npm-пакеты в реестре | Aqua
| 2022-10-07 | LofyGang распространил около 200 вредоносных npm-пакетов для кражи данных кредитных карт | TheHackerNews
| 2022-09-23 | Аккаунт npm популярной криптовалютной биржи dYdX был взломан | Mend
| 2022-07-29 | Вредоносные пакеты small-sm, pern-valids, lifeculer и proc-title нацелены на кражу данных кредитных карт и токенов Discord | darkreading
| 2022-05-26 | Украденные oAuth-токены GitHub привели к утечке безопасности npm, компрометации метаданных пользовательских аккаунтов, приватных пакетов и паролей в открытом виде в логах | GitHub
| 2022-05-24 | Вредоносные npm-пакеты, использующие атаки с путаницей зависимостей | Snyk, Snyk
| 2022-05-23 | npm-пакеты захвачены из-за истёкших доменов | TheRegister
| 2022-04-05 | Новые уязвимости npm позволяют злоумышленникам более эффективно нацеливаться на пакеты для захвата аккаунтов | Aqua
| 2022-04-26 | Подмена npm-пакетов | Aqua, The Hacker News
| 2022-03-31 | Ещё одно протестное ПО из styled-components | Checkmarx Security blog
| 2022-03-18 | Ещё протестное ПО из es5-ext и event-source-pollyfill | Snyk advisory for event-source-pollyfill, коммит es5-ext, ArsTechnica |
| 2022-03-16 | Модуль peacenotwar саботирует разработчиков npm в пакете node-ipc в знак протеста против вторжения в Украину | Snyk blog, Darkreading, SC Magazine |
| 2022-03-07 | Вредоносные пакеты, замеченные в краже данных через легитимные вебхук-сервисы | Checkmarx Security blog |
| 2022-02-22 | 25 вредоносных JavaScript-библиотек из-за атак с тайпсквоттингом | TheHackerNews |
| 2022-02-11 | 2 818 npm-аккаунтов используют адреса электронной почты с истёкшими доменами | TheRecord |
| 2021-12-08 | 17 JavaScript-библиотек содержали вредоносный код для сбора и кражи токенов доступа Discord и переменных окружения с компьютеров пользователей | TheRecord |
| 2021-12-01 | Троян Bladabindi и вредоносное ПО RAT | Sonatype |
| 2021-11-04 | Пакеты coa и rc — популярная npm-библиотека 'coa' была сегодня захвачена с внедрением вредоносного кода, временно затронув React-пайплайны по всему миру | Bleepingcomputer, the record, npm tweet, npm tweet о rc |
| 2021-10-27 | noblox.js-proxy и noblox.js — npm-пакеты с тайпсквоттингом, нацеленные на пользователей официального Roblox API и SDK npm-пакета (noblox.js) | the register |
| 2021-10-22 | ua-parser-js — версии популярного npm-пакета ua-parser-js содержали вредоносный код | Cybersecurity and Infrastructure Security Agency (CISA), github issue, IOCs, portswigger, theregister |
| 2021-09-02 | pac-resolver — может позволить злоумышленникам в локальной сети выполнять произвольный код в вашем Node.js-процессе при каждой попытке сделать HTTP-запрос | arstechnica.com |
| 2021-08-07 | Процесс владения npm-пакетами даёт обратный эффект и раскрывает потенциальные векторы рисков для безопасности цепочки поставок | Twitter |
| 2021-04-13 | Новое вредоносное ПО для Linux и macOS, скрытое в поддельном npm-пакете Browserify: web-browserify | Bleepingcomputer |
| 2020-12-02 | jdb.js - db-json.js — вредоносные npm-пакеты, замеченные в установке троянов удалённого доступа | zdnet.com, Bleepingcomputer |
| 2020-11-09 | discord malicious npm package — npm-пакет, замеченный в краже конфиденциальных файлов Discord и браузера | sonatype, zdnet |
| 2020-11-03 | twilio-npm — вредоносный npm-пакет открывает бэкдоры на компьютерах программистов | zdnet |
| 2020-08-29 | fallguys — вредоносный пакет, похищающий конфиденциальные файлы | zdnet |
| 2020-04-27 | is-promise — однослойная библиотека разрушает экосистему | Forbes Lindesay - Посмертный анализ мейнтейнера, snyk's postmortem |
| 2019-08-22 | bb-builder — вредоносный пакет, нацеленный на системы Windows для кражи информации и отправки её на удалённый сервис | Snyk, Reversing Labs, Bleeping Computer |
| 2019-06-05 | EasyDEX-GUI — вредоносный код, найденный в npm-пакете event-stream | npm, snyk, komodo announcement |
| 2018-11-27 | event-stream — вредоносный код, найденный в npm-пакете event-stream | github issue snyk, snyk's postmortem, schneid, intrinsic, npm, jayden, hillel wayne's postmortem |
| 2018-07-12 | eslint — вредоносные пакеты, найденные в npm-пакетах eslint-scope и eslint-config-eslint | github issue, eslint tweet, eslint's postmortem, nodesource's postmortem, npm's statement |
| 2018-05-02 | getcookies — вредоносный пакет getcookies встраивается в пакеты более высокого уровня, связанные с Express | GitHub issue, npm, bleepingcomputer.com, Snyk’s getcookies vulnerability page, Hacker News |
| 2018-02-13 | Аккаунт мейнтейнера с доступом к npm-пакету conventional-changelog скомпрометирован, и вредоносное ПО публиковалось в течение 1 дня и 11 часов | Обновление репозитория conventional-changelog
| 2017-08-02 | crossenv — вредоносный пакет с тайпсквоттингом crossenv крадёт переменные окружения | CJ blog on typosquat packages, Typosquatting research paper, bleepingcomputer.com, Snyk’s crossenv vulnerability page, Hacker News |
| 2016-03-22 | left-pad — как один разработчик сломал Node, Babel и тысячи проектов 11 строками JavaScript | left-pad.io, The Register, qurtaz |Примечания:
Нашли потрясающий проект, пакет, статью или другой ресурс, связанный с безопасностью Node.js? Отправьте мне pull request! Просто следуйте руководству. Спасибо!
скажите привет в Twitter