በየሳምንቱየማልዌር ማወቂያ ስርዓቶቻችን እንደ npm እና PyPI ባሉ የህዝብ መዝገቦች ውስጥ በሺዎች የሚቆጠሩ አዳዲስ እና የተዘመኑ ፓኬጆችን ይቃኛሉ።
ይህ ሳምንት በተለይ ንቁ ነበር።
አረጋግጠናል 53 ተንኮል አዘል ፓኬጆችበዋናነት በመላ ጥዋት, ተጨማሪ ጉዳዮችን ጨምሮ ኦፕንቪኤስኤክስ. በርካቶች በተቀናጁ ክላስተሮች ውስጥ ታይተዋል፣ ተደጋጋሚ ተንኮል አዘል ልቀቶች በተመሳሳይ ስሞች ወይም በቅርብ በተያያዙ የጥቅል ቤተሰቦች ውስጥ ታትመዋል። ብዙዎቹ አስመስለው ነበር የክፍያ ኤስዲኬዎች, enterprise መሣሪያን, የገንቢ መገልገያዎች, የ OpenVSX ቅጥያዎች, በAI እና በተወካይ ጭብጥ የተሰሩ ፓኬጆች, የተደራሽነት ክፍሎች, የበይነገጽ ረዳቶችእና በዘመናዊ የልማት የስራ ፍሰቶች ውስጥ በተለምዶ የሚታመኑ ሌሎች ሞጁሎች።
እነዚህ የተለዩ ያልተለመዱ ነገሮች አልነበሩም። በዚህ ሳምንት ጎልቶ የሚታየው በተመሳሳይ የጥቅል ቤተሰቦች ላይ ተደጋጋሚ ህትመት፣ የስያሜ ቅጦችን እንደገና መጠቀም እና ተንኮል አዘል ፓኬጆች በእውነተኛ የሶፍትዌር አቅርቦት ውስጥ እንደ ህጋዊ ጥገኝነት ተደርገው እንዲታዩ የተደረጉበት መንገድ ነበር። pipelines.
ይህ ሳምንታዊ ቅጽበታዊ ገጽ እይታ የቀጣይ ስራችን አካል ነው የተንኮል አዘል ኮድ ዝርዝርአዳዲስ ስጋቶችን የምናረጋግጥበት እና ለመርዳት ተግባራዊ የሆነ መረጃ የምናቀርብበት የDevSecOps ቡድኖች የእነሱንም ይጠብቁ pipelineጉዳት ከመድረሱ በፊት።
በዚህ ሳምንት ያገኘነውን እና ለምን አስፈላጊ እንደሆነ እንዘርዝር።
| ምህዳር | ጥቅል | ቀን |
|---|---|---|
| ጥዋት | admin0911:1.0.23 | ሚያዝያ 14, 2026 |
| ጥዋት | admin0911:1.0.47 | ሚያዝያ 14, 2026 |
| ጥዋት | admin0911:1.0.59 | ሚያዝያ 14, 2026 |
| ጥዋት | @searchos/bot-proxy:0.1.4 | ሚያዝያ 10, 2026 |
| ጥዋት | baidu-ti፡1.0.0 | ሚያዝያ 10, 2026 |
| ኦፕንቪኤስክስ | rajdeepchandra/spectrum-design-tokens-for-vscode:0.0.1 | ሚያዝያ 11, 2026 |
| ኦፕንቪኤስክስ | rajdeepchandra/spectrum-design-tokens-for-vscode:0.0.3 | ሚያዝያ 11, 2026 |
| ኦፕንቪኤስክስ | rajdeepchandra/spectrum-design-tokens-for-vscode:0.0.4 | ሚያዝያ 11, 2026 |
| ጥዋት | @genoma-ui/ክፍሎች:99.99.2 | ሚያዝያ 11, 2026 |
| ጥዋት | paysafe-payments-sdk-common:99.0.0 | ሚያዝያ 13, 2026 |
| ጥዋት | paysafe-card-payments:99.0.0 | ሚያዝያ 13, 2026 |
| ጥዋት | paysafe-google-pay:99.0.0 | ሚያዝያ 13, 2026 |
| ጥዋት | paysafe-apple-pay:99.0.0 | ሚያዝያ 13, 2026 |
| ጥዋት | paysafe-venmo:99.0.0 | ሚያዝያ 13, 2026 |
| ጥዋት | paysafe-card-payments:99.99.1 | ሚያዝያ 13, 2026 |
| ጥዋት | paysafe-payments-sdk-common:99.99.1 | ሚያዝያ 13, 2026 |
| ጥዋት | paysafe-google-pay:99.99.1 | ሚያዝያ 13, 2026 |
| ጥዋት | paysafe-venmo:99.99.1 | ሚያዝያ 13, 2026 |
| ጥዋት | unisys-core:99.99.1 | ሚያዝያ 11, 2026 |
| ጥዋት | unisys-auth:99.99.1 | ሚያዝያ 11, 2026 |
| ጥዋት | unisys-sdk:99.99.1 | ሚያዝያ 11, 2026 |
| ጥዋት | unisys-agent-ai-playground:99.99.2 | ሚያዝያ 11, 2026 |
| ጥዋት | unisys-auth:99.99.2 | ሚያዝያ 11, 2026 |
| ጥዋት | unisys-sdk:99.99.2 | ሚያዝያ 11, 2026 |
| ጥዋት | sysverify-core:1.0.0 | ሚያዝያ 13, 2026 |
| ጥዋት | የፍለጋ-ማጣሪያ-አስተናጋጅ:1.0.0 | ሚያዝያ 13, 2026 |
| ጥዋት | magentaa11y:9.9.11 | ሚያዝያ 14, 2026 |
| ጥዋት | magentaa11y:9.9.12 | ሚያዝያ 14, 2026 |
| ጥዋት | bitu-user:99.0.0 | ሚያዝያ 13, 2026 |
| ጥዋት | bitu-app:99.0.0 | ሚያዝያ 13, 2026 |
| ጥዋት | rn-bitu:99.0.0 | ሚያዝያ 13, 2026 |
| ጥዋት | ቢቱ-ኮር፡99.0.0 | ሚያዝያ 13, 2026 |
| ጥዋት | የቢቱ-ፕሮቶኮል:99.0.0 | ሚያዝያ 13, 2026 |
| ጥዋት | የቢት-ስቴኪንግ፡99.0.0 | ሚያዝያ 13, 2026 |
| ጥዋት | ቢቱ-ትሬድ:99.0.0 | ሚያዝያ 13, 2026 |
| ጥዋት | bitu-wallet:99.0.0 | ሚያዝያ 13, 2026 |
| ጥዋት | bitu-sdk:99.0.0 | ሚያዝያ 13, 2026 |
| ጥዋት | @gbrlxvii/ts-form-utils:1.0.2 | ሚያዝያ 13, 2026 |
| ጥዋት | @gbrlxvii/ts-form-utils:1.0.3 | ሚያዝያ 13, 2026 |
| ጥዋት | የቢት-ስቴኪንግ፡99.0.1 | ሚያዝያ 13, 2026 |
| ጥዋት | magentaa11y:9.9.16 | ሚያዝያ 14, 2026 |
| ጥዋት | magentaa11y:9.9.18 | ሚያዝያ 14, 2026 |
| ጥዋት | ቁልሎች-አርታኢ:9.9.9 | ሚያዝያ 16, 2026 |
| ጥዋት | ፈጣን የደህንነት-ፖሊሲ፡1.0.2 | ሚያዝያ 17, 2026 |
| ጥዋት | ixpresso-core:1.0.1 | ሚያዝያ 16, 2026 |
| ጥዋት | ixpresso-core:1.0.2 | ሚያዝያ 16, 2026 |
| ጥዋት | @athena-ui-components / Deeplink: 0.0.41 | ሚያዝያ 16, 2026 |
| ጥዋት | @athena-ui-components/helpers:1.1.24 | ሚያዝያ 16, 2026 |
| ጥዋት | @athena-ui-components/lang:0.1.18 | ሚያዝያ 16, 2026 |
| ጥዋት | @athena-ui-components/አቀማመጥ:1.2.24 | ሚያዝያ 16, 2026 |
| ጥዋት | ኖድ-ቀይ-አስተዋጽኦ-ዮሎ-ነገር-መለየት:9.1.11 | ሚያዝያ 16, 2026 |
| ጥዋት | ኖድ-ቀይ-አስተዋጽኦ-ዮሎ-ነገር-መለየት:9.1.12 | ሚያዝያ 16, 2026 |
| ጥዋት | monerom:1.0.7 | ሚያዝያ 17, 2026 |
ክፍት ምንጭ ጥገኝነትዎን ከተጋላጭነት እና ከተንኮል አዘል ኮድ ይጠብቁ
አደጋዎችን ይቀንሱ እና መተግበሪያዎችዎን ከተንኮል አዘል ፓኬጆች ይጠብቁ በ የXygeni ቀደምት የማልዌር ምርመራ. በጣም አስፈላጊ የሆኑትን ተጋላጭነቶች ቅድሚያ ይስጡ እና ይፍቱ። የእኛ ሁሉን አቀፍ መፍትሔ ጥገኝነቶችዎን በሶፍትዌሮችዎ ላይ ተጽዕኖ ከማድረጋቸው በፊት ለመለየት እና ለመቀነስ በእውነተኛ ጊዜ ክትትልን ያቀርባል።
በአሁኑ የሶፍትዌር ልማት ገጽታ ውስጥ ክፍት ምንጭ ክፍሎችን ማስተዳደር እየጨመረ በሚሄደው ተጋላጭነት እና በተንኮል አዘል ኮድ አደጋዎች ምክንያት ወሳኝ ነው። Open Source Security መፍትሄው ሲታተም ጎጂ ፓኬጆችን ይቃኛል እና ያግዳል፣ ይህም ማልዌር እና ተጋላጭነቶች ወደ ስርዓቶችዎ ውስጥ የመግባት አደጋን በእጅጉ ይቀንሳል። አጠቃላይ ክትትልችን በርካታ የህዝብ መዝገቦችን ይሸፍናል፣ ሁሉም ጥገኝነቶች ለደህንነት እና ለታማኝነት መፈተሻቸውን ያረጋግጣል። Xygeni ወሳኝ ጉዳዮችን በአውድ ቅድሚያ በመስጠት እና የተስተካከሉ የማስተካከያ ሂደቶችን በማመቻቸት የቡድንዎ ደህንነቱ የተጠበቀ እና አስተማማኝ የሶፍትዌር ፕሮጄክቶችን የመጠበቅ ችሎታን ያሻሽላል።
Xygeni ተንኮል አዘል ኮድ ከመስፋፋቱ በፊት ለማስቆም ባለብዙ ደረጃ ቴክኒኮችን ይጠቀማል። በመጀመሪያ ደረጃ፣ የማይንቀሳቀስ ኮድ ትንተና የመደበቅ ቅጦችን፣ የተደበቁ የክፍያ ጭነቶችን እና የስክሪፕት አላግባብ መጠቀምን ይለያል። በተጨማሪም፣ የባህሪ ሳንድቦክሲንግ ጭነትን ይተነትናል። hooksየሩጫ ጊዜ ትዕዛዞችን እና የጽናት ዘዴዎችን። ከዚህም በላይ የማሽን መማር ማወቂያ በፊርማ ስካነሮች የተዘነጉ የዜሮ-ቀን npm ማልዌር እና የፒፒአይ ማልዌር ልዩነቶችን ይለያል። በመጨረሻም፣ የቅድመ ማስጠንቀቂያ ስርዓት የህዝብ ማከማቻዎችን በእውነተኛ ጊዜ ይከታተላል፣ ግኝቶችን ያረጋግጣል እና የDevOps ቡድኖችን ወዲያውኑ ያስጠነቅቃል።
በዚህም ምክንያት፣ ይህ ጥምረት ገንቢዎች ፈጣን እና ተግባራዊ የሆነ የማሰብ ችሎታ በቀጥታ ከሚከተሉት ጋር እንዲዋሃዱ ያረጋግጣል። CI/CD የስራ ፍሰቶች.
ገንቢዎች ስለ ተንኮል አዘል npm ፓኬጆች ለምን ማሰብ አለባቸው
ዘመናዊ ስጋቶች የሩጫ ጊዜን እምብዛም አይጠብቁም። ለምሳሌ፣ ተንኮል አዘል የnpm ፓኬጆች ብዙውን ጊዜ በመጫኛ ጊዜ ውስጥ ይሰራሉ፣ የፒፒ ተንኮል አዘል ፓኬጆች ደግሞ የቶከን ማስወገጃ ወይም የኋላ በሮችን ይደብቃሉ። አጥቂዎች፡
- የግል የጂቲኤችቲ ማከማቻዎችን ለመድገም ወደ ህዝብ ይቀይሩ።
- የተመሰጠሩ የክፍያ ጭነቶችን በመጠቀም ምስክርነቶችን እና ምስጢሮችን ያጣሩ።
- ራንሰምዌር ወይም ቦትኔት ለማሰማራት የተደበቁ የጃቫስክሪፕት ሎደሮችን ይጠቀሙ።
እንደ እውነቱ ከሆነ፣ ተንኮል አዘል ክፍት ምንጭ ፓኬጆች በአንድ ዓመት ውስጥ በ156% ጨምረዋል። ስለዚህ፣ በተዘገዩ ምግቦች ወይም በመሠረታዊ ስካነሮች ላይ ብቻ የሚተማመኑ ቡድኖች ወደኋላ ይወድቃሉ።
ይህ ማልዌር በnpm እና PyPI ውስጥ ምን ሪፖርት እንደሚያደርግ
ይህ ማጠቃለያ ለሚከተሉት ማዕከላዊ ማዕከል ነው፦
- የተረጋገጡ ተንኮል አዘል የኤንፒኤም ፓኬጆች
- የተረጋገጡ የፒፒአይ ተንኮል አዘል ፓኬጆች
- በባህሪ ላይ የተመሰረቱ የተንኮል አዘል ኮድ ግኝቶች
- በመዝገብ የተረጋገጡ ክስተቶች
- ሳምንታዊ እና ወርሃዊ የማልዌር ሪፖርት ማጠቃለያዎች
- የሁሉም npm ማልዌር እና የፒፒአይ ማልዌር ግኝቶች ታሪካዊ የለውጥ መዝገብ
በሌላ አነጋገር፣ አንድ ነጠላ የማጣቀሻ ነጥብ ይሰጣል። በXygeni የሚገኘው የምርምር ቡድን ይህንን ገጽ በየሳምንቱ ወደ ሙሉ ቴክኒካዊ ትንታኔዎች እና ወደ GitHub IOCs አገናኞችን በመጠቀም ያዘምናል።
ከተንኮል አዘል npm ፓኬጆች እና ከ PyPI ማልዌር እንዴት መከላከል እንደሚቻል
በዚህ እየጨመረ የመጣው አደጋ ምክንያትድርጅቶች ጠንካራ መከላከያ ያስፈልጋቸዋል፡
- የመቆለፊያ ፋይል-ብቻ ጭነቶችን አስገድድ (
npm ci) ውስጥ CI/CD. - በተጨማሪም፣ የ Xygeni's Early Warning Engine በመጠቀም የጥገኝነት ቅኝቶችን አስቀድመው ይጫኑ።
- በተጨማሪም፣ ብሎክ በተንኮል አዘል ኮድ ሲግናሎች ላይ ይገነባል፣ ይህም የሚከተሉትን ያካትታል Guardrails.
- አወጣ SBOMቀጥተኛ ያልሆኑ ጥገኝነቶችን ለመከታተል እና ፖሊሲዎችን ተግባራዊ ለማድረግ።
- ከሁሉም በላይ ገንቢዎች የፊደል አጻጻፍ ስህተቶችን፣ መደበቅን እና አጠራጣሪ የመጫኛ ስክሪፕቶችን እንዲያውቁ ያሠለጥኗቸው።
የXygeni's የማልዌር ማወቂያ መሳሪያዎችን ይሞክሩ
Xygeni ያቀርባል፡






