Skip to content
KitploitKITPLOIT
工具漏洞利用博客
Log in
提交
工具漏洞利用博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
awesome-nodejs-security — - 精选的 Node.js 安全工具目录,包含静态分析器、漏洞扫描器以及涵盖 OWASP Top 10、供应链安全和安全编码实践的教育资源。 | Kitploit
工具/GitHubGitHub/lirantal/awesome-nodejs-security
漏洞扫描器静态代码分析 (SAST)代码分析Web安全供应链安全学习与教育精选资源学习路径与课程
GitHublirantal/awesome-nodejs-security

awesome-nodejs-security

- 精选的 Node.js 安全工具目录,包含静态分析器、漏洞扫描器以及涵盖 OWASP Top 10、供应链安全和安全编码实践的教育资源。

查看仓库
3.0k300291个月前Kitploit 审核通过

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

精心整理的 Node.js 安全资源精选列表。

# # #

liran_tal



Node.js 安全

Screenshot 2024-09-12 at 20 14 27

从 Liran Tal 学习 Node.js 安全编码技术和最佳实践


目录

  • 工具
    • Web 框架强化
    • 静态代码分析
    • 动态应用安全测试
    • 输入输出验证
    • 安全组合
    • CSRF
    • 漏洞与安全公告
    • 安全加固
  • 数据源
  • 安全事件
  • 教育资源
    • 黑客演练场
    • 文章
    • 研究论文
    • 书籍
    • 路线图
  • 公司

工具

Web 框架强化

  • Helmet - Helmet 帮助您通过设置各种 HTTP 标头来保护 Express 应用。
  • koa-helmet - koa-helmet 帮助您通过设置各种 HTTP 标头来保护 Koa 应用。
  • blankie - 用于 hapi 的 CSP 插件。
  • fastify-helmet - fastify-helmet 帮助您通过设置重要的安全标头来保护 fastify 应用。
  • nis2-express-middleware - 用于欧盟 NIS2 合规的全面 Express.js 中间件(日志记录、主动防御和安全默认设置)。
  • nuxt-security - 🛡 基于 OWASP Top 10 和 Helmet 的 Nuxt 安全模块。
  • reporting-api - 设置并收集 CSP、Reporting API v0 和 v1 报告,以可靠地解析并供用户处理。

GitHub Actions 和 CI/CD 安全

  • New dependencies advisor - GitHub Action,在拉取请求中添加关于新增 npm 依赖项的包健康信息的评论。
  • OpenSSF Scorecard Monitor - 通过自动化的 Markdown 和 JSON 报告以及可选的 GitHub issue 告警,简化组织中 OpenSSF Scorecard 的追踪。

静态代码分析

  • eslint-plugin-security - Node 安全的 ESLint 规则。本项目有助于识别潜在的安全热点,但会找到许多需要人工分类的误报。
  • tslint-plugin-security - Node 安全的 TSLint 规则。本项目有助于识别潜在的安全热点,但会找到许多需要人工分类的误报。
  • safe-regex - 通过将星号高度限制为 1 来检测可能灾难性的指数时间正则表达式。
  • vuln-regex-detector - 该模块允许检查正则表达式是否存在漏洞。在 JavaScript 中,正则表达式可能“脆弱”:容易发生灾难性回溯。如果您的应用在客户端使用,这可能是一个性能问题。在服务器端,这可能使您面临正则表达式拒绝服务(REDOS)攻击。
  • regolith - 为 TypeScript 构建的正则表达式库,旨在防止 ReDoS 攻击。我为 Rust 正则表达式库创建了 TypeScript 绑定,以防止正则表达式拒绝服务攻击。
  • git-secrets - 阻止您将秘密和凭据提交到 git 仓库。
  • DevSkim - DevSkim 是一组 IDE 插件和规则,提供安全“lint”功能。还支持 CLI,因此可以集成到 CI/CD 流水线中。
  • ban-sensitive-files - 通过针对文件名规则的库检查要提交的文件名,防止敏感文件存储在 Git 中。检查某些文件的敏感内容(例如 .npmrc 文件中的 authToken)。
  • NodeJSScan - 用于 Node.js 应用的静态安全代码扫描器。包含简洁的 UI,可指向问题所在及其修复方法。
  • NodeSecure CLI - Node.js CLI,允许深入分析给定 npm 包或目录的依赖树。
  • Trust But Verify - TBV 将 npm 包与其源码仓库进行比较,确保生成的工件相同。
  • lockfile-lint - lint 锁文件,以改善安全性和信任策略,防止恶意包注入和其他不安全配置。
  • pkgsign - 用于签名和验证 npm 及 yarn 包的 CLI 工具。
  • semgrep - 开源、离线、易于定制的多语言静态分析工具。本列表中的一些其他工具(如 NodeJSScan)使用 semgrep 作为引擎。
  • npm-scan - 可扩展的基于启发式的已安装 npm 包漏洞扫描工具。
  • js-x-ray - JavaScript 和 Node.js SAST 扫描器,能够检测各种已知的恶意代码模式(不安全导入、不安全语句、不安全正则表达式、编码字面量、混淆代码)。
  • cspscanner - CSP 扫描器帮助开发者和安全专家轻松检查并评估站点的内容安全策略(CSP)。
  • eslint-plugin-anti-trojan-source - ESLint 插件,检测并防止特洛伊木马源码攻击进入代码库。
  • sdc-check - 小型工具,通知您项目依赖列表中的潜在风险。
  • fix-lockfile-integrity - CLI 工具,将 npm 锁文件中的弱完整性哈希(sha1)修复为更安全的完整性哈希(sha512)。
  • Bearer - CLI 工具,根据 OWASP Top 10 发现并帮助修复代码中的安全和隐私风险。
  • GuardDog - GuardDog 是识别恶意 PyPI 和 npm 包的 CLI 工具。
  • repolyze - 分析 git 源码仓库的健康信号和项目关键信息。

动态应用安全测试

  • PurpleTeam - 安全回归测试 SaaS 和 CLI,非常适合插入构建流水线。您无需自行编写测试。purpleteam 足够智能,知道如何测试,您只需提供一份 Job 文件告诉它需要测试什么。

输入验证与输出编码

  • node-esapi - node-esapi 是 ESAPI4JS(企业安全 API for JavaScript)编码器的最小移植版本。
  • escape-html - 对用于 HTML 的字符串进行转义。
  • js-string-escape - 将任意字符串转义为有效的 JavaScript 字符串字面量(单引号或双引号)。
  • validator - 字符串验证器和清理器的 npm 库。
  • xss-filters - 仅需足够的输出过滤以防止 XSS!
  • DOMPurify - 仅 DOM 的、超快、超容错的 HTML、MathML 和 SVG XSS 清理器。
  • envalid - Envalid 是用于在 Node.js 中验证和访问环境变量的小型库。
  • data-guardian - data-guardian 是一个小巧且高度可定制的库,能够屏蔽任意实体中的敏感数据,有助于实现 OWASP Protect Data everywhere。
  • is-path-inside-secure - is-path-inside-secure 是流行 npm 包 is-path-inside 的符号链接感知实现,旨在帮助防止路径遍历漏洞。
  • spotlighting-datamarking - spotlighting-datamarking 提供 Spotlighting 论文技术 的轻量级实现,提供数据界定、数据标记和可选的 Base64 编码,帮助将数据与指令分离,降低对间接提示注入攻击的敏感性。
  • promptpurify - LLM 应用的结构化提示防火墙,带有针对提示注入和越狱输入的预训练分类器。

安全组合

  • pug-plugin-trusted-types - Pug 模板插件使从不可信输入安全组合 HTML 变得容易,并提供 CSP 和 CSRF 自动魔法。
  • safesql - 理解 Postgres 和 MySQL 查询语法的标记模板 (mysql`...`),以防止 SQL 注入。
  • sh-template-tag - 理解 Bash 语法的标记模板 (sh`...`),以防止 Shell 注入。

CSRF

  • csurf - Node.js CSRF 防护中间件。
  • crumb - 为 hapi 生成和验证 CSRF crumb。
  • fastify-csrf - 为 fastify 添加 CSRF 保护的插件。
下载工具