ተንኮል አዘል ኮድ 70

የXygeni ተንኮል አዘል ኮድ ማጠቃለያ 70

በየሳምንቱየማልዌር ማወቂያ ስርዓቶቻችን እንደ npm እና PyPI ባሉ የህዝብ መዝገቦች ውስጥ በሺዎች የሚቆጠሩ አዳዲስ እና የተዘመኑ ፓኬጆችን ይቃኛሉ።

ይህ ሳምንት በተለይ ንቁ ነበር።

አረጋግጠናል 53 ተንኮል አዘል ፓኬጆችበዋናነት በመላ ጥዋት, ተጨማሪ ጉዳዮችን ጨምሮ ኦፕንቪኤስኤክስ. በርካቶች በተቀናጁ ክላስተሮች ውስጥ ታይተዋል፣ ተደጋጋሚ ተንኮል አዘል ልቀቶች በተመሳሳይ ስሞች ወይም በቅርብ በተያያዙ የጥቅል ቤተሰቦች ውስጥ ታትመዋል። ብዙዎቹ አስመስለው ነበር የክፍያ ኤስዲኬዎች, enterprise መሣሪያን, የገንቢ መገልገያዎች, የ OpenVSX ቅጥያዎች, በAI እና በተወካይ ጭብጥ የተሰሩ ፓኬጆች, የተደራሽነት ክፍሎች, የበይነገጽ ረዳቶችእና በዘመናዊ የልማት የስራ ፍሰቶች ውስጥ በተለምዶ የሚታመኑ ሌሎች ሞጁሎች።

እነዚህ የተለዩ ያልተለመዱ ነገሮች አልነበሩም። በዚህ ሳምንት ጎልቶ የሚታየው በተመሳሳይ የጥቅል ቤተሰቦች ላይ ተደጋጋሚ ህትመት፣ የስያሜ ቅጦችን እንደገና መጠቀም እና ተንኮል አዘል ፓኬጆች በእውነተኛ የሶፍትዌር አቅርቦት ውስጥ እንደ ህጋዊ ጥገኝነት ተደርገው እንዲታዩ የተደረጉበት መንገድ ነበር። pipelines.

ይህ ሳምንታዊ ቅጽበታዊ ገጽ እይታ የቀጣይ ስራችን አካል ነው የተንኮል አዘል ኮድ ዝርዝርአዳዲስ ስጋቶችን የምናረጋግጥበት እና ለመርዳት ተግባራዊ የሆነ መረጃ የምናቀርብበት የDevSecOps ቡድኖች የእነሱንም ይጠብቁ pipelineጉዳት ከመድረሱ በፊት።

በዚህ ሳምንት ያገኘነውን እና ለምን አስፈላጊ እንደሆነ እንዘርዝር።

ምህዳርጥቅልቀን
ጥዋትadmin0911:1.0.23ሚያዝያ 14, 2026
ጥዋትadmin0911:1.0.47ሚያዝያ 14, 2026
ጥዋትadmin0911:1.0.59ሚያዝያ 14, 2026
ጥዋት@searchos/bot-proxy:0.1.4ሚያዝያ 10, 2026
ጥዋትbaidu-ti፡1.0.0ሚያዝያ 10, 2026
ኦፕንቪኤስክስrajdeepchandra/spectrum-design-tokens-for-vscode:0.0.1ሚያዝያ 11, 2026
ኦፕንቪኤስክስrajdeepchandra/spectrum-design-tokens-for-vscode:0.0.3ሚያዝያ 11, 2026
ኦፕንቪኤስክስrajdeepchandra/spectrum-design-tokens-for-vscode:0.0.4ሚያዝያ 11, 2026
ጥዋት@genoma-ui/ክፍሎች:99.99.2ሚያዝያ 11, 2026
ጥዋትpaysafe-payments-sdk-common:99.0.0ሚያዝያ 13, 2026
ጥዋትpaysafe-card-payments:99.0.0ሚያዝያ 13, 2026
ጥዋትpaysafe-google-pay:99.0.0ሚያዝያ 13, 2026
ጥዋትpaysafe-apple-pay:99.0.0ሚያዝያ 13, 2026
ጥዋትpaysafe-venmo:99.0.0ሚያዝያ 13, 2026
ጥዋትpaysafe-card-payments:99.99.1ሚያዝያ 13, 2026
ጥዋትpaysafe-payments-sdk-common:99.99.1ሚያዝያ 13, 2026
ጥዋትpaysafe-google-pay:99.99.1ሚያዝያ 13, 2026
ጥዋትpaysafe-venmo:99.99.1ሚያዝያ 13, 2026
ጥዋትunisys-core:99.99.1ሚያዝያ 11, 2026
ጥዋትunisys-auth:99.99.1ሚያዝያ 11, 2026
ጥዋትunisys-sdk:99.99.1ሚያዝያ 11, 2026
ጥዋትunisys-agent-ai-playground:99.99.2ሚያዝያ 11, 2026
ጥዋትunisys-auth:99.99.2ሚያዝያ 11, 2026
ጥዋትunisys-sdk:99.99.2ሚያዝያ 11, 2026
ጥዋትsysverify-core:1.0.0ሚያዝያ 13, 2026
ጥዋትየፍለጋ-ማጣሪያ-አስተናጋጅ:1.0.0ሚያዝያ 13, 2026
ጥዋትmagentaa11y:9.9.11ሚያዝያ 14, 2026
ጥዋትmagentaa11y:9.9.12ሚያዝያ 14, 2026
ጥዋትbitu-user:99.0.0ሚያዝያ 13, 2026
ጥዋትbitu-app:99.0.0ሚያዝያ 13, 2026
ጥዋትrn-bitu:99.0.0ሚያዝያ 13, 2026
ጥዋትቢቱ-ኮር፡99.0.0ሚያዝያ 13, 2026
ጥዋትየቢቱ-ፕሮቶኮል:99.0.0ሚያዝያ 13, 2026
ጥዋትየቢት-ስቴኪንግ፡99.0.0ሚያዝያ 13, 2026
ጥዋትቢቱ-ትሬድ:99.0.0ሚያዝያ 13, 2026
ጥዋትbitu-wallet:99.0.0ሚያዝያ 13, 2026
ጥዋትbitu-sdk:99.0.0ሚያዝያ 13, 2026
ጥዋት@gbrlxvii/ts-form-utils:1.0.2ሚያዝያ 13, 2026
ጥዋት@gbrlxvii/ts-form-utils:1.0.3ሚያዝያ 13, 2026
ጥዋትየቢት-ስቴኪንግ፡99.0.1ሚያዝያ 13, 2026
ጥዋትmagentaa11y:9.9.16ሚያዝያ 14, 2026
ጥዋትmagentaa11y:9.9.18ሚያዝያ 14, 2026
ጥዋትቁልሎች-አርታኢ:9.9.9ሚያዝያ 16, 2026
ጥዋትፈጣን የደህንነት-ፖሊሲ፡1.0.2ሚያዝያ 17, 2026
ጥዋትixpresso-core:1.0.1ሚያዝያ 16, 2026
ጥዋትixpresso-core:1.0.2ሚያዝያ 16, 2026
ጥዋት@athena-ui-components / Deeplink: 0.0.41ሚያዝያ 16, 2026
ጥዋት@athena-ui-components/helpers:1.1.24ሚያዝያ 16, 2026
ጥዋት@athena-ui-components/lang:0.1.18ሚያዝያ 16, 2026
ጥዋት@athena-ui-components/አቀማመጥ:1.2.24ሚያዝያ 16, 2026
ጥዋትኖድ-ቀይ-አስተዋጽኦ-ዮሎ-ነገር-መለየት:9.1.11ሚያዝያ 16, 2026
ጥዋትኖድ-ቀይ-አስተዋጽኦ-ዮሎ-ነገር-መለየት:9.1.12ሚያዝያ 16, 2026
ጥዋትmonerom:1.0.7ሚያዝያ 17, 2026

ክፍት ምንጭ ጥገኝነትዎን ከተጋላጭነት እና ከተንኮል አዘል ኮድ ይጠብቁ

አደጋዎችን ይቀንሱ እና መተግበሪያዎችዎን ከተንኮል አዘል ፓኬጆች ይጠብቁ በ የXygeni ቀደምት የማልዌር ምርመራ. በጣም አስፈላጊ የሆኑትን ተጋላጭነቶች ቅድሚያ ይስጡ እና ይፍቱ። የእኛ ሁሉን አቀፍ መፍትሔ ጥገኝነቶችዎን በሶፍትዌሮችዎ ላይ ተጽዕኖ ከማድረጋቸው በፊት ለመለየት እና ለመቀነስ በእውነተኛ ጊዜ ክትትልን ያቀርባል።

በአሁኑ የሶፍትዌር ልማት ገጽታ ውስጥ ክፍት ምንጭ ክፍሎችን ማስተዳደር እየጨመረ በሚሄደው ተጋላጭነት እና በተንኮል አዘል ኮድ አደጋዎች ምክንያት ወሳኝ ነው። Open Source Security መፍትሄው ሲታተም ጎጂ ፓኬጆችን ይቃኛል እና ያግዳል፣ ይህም ማልዌር እና ተጋላጭነቶች ወደ ስርዓቶችዎ ውስጥ የመግባት አደጋን በእጅጉ ይቀንሳል። አጠቃላይ ክትትልችን በርካታ የህዝብ መዝገቦችን ይሸፍናል፣ ሁሉም ጥገኝነቶች ለደህንነት እና ለታማኝነት መፈተሻቸውን ያረጋግጣል። Xygeni ወሳኝ ጉዳዮችን በአውድ ቅድሚያ በመስጠት እና የተስተካከሉ የማስተካከያ ሂደቶችን በማመቻቸት የቡድንዎ ደህንነቱ የተጠበቀ እና አስተማማኝ የሶፍትዌር ፕሮጄክቶችን የመጠበቅ ችሎታን ያሻሽላል።

Xygeni ተንኮል አዘል ኮድ ከመስፋፋቱ በፊት ለማስቆም ባለብዙ ደረጃ ቴክኒኮችን ይጠቀማል። በመጀመሪያ ደረጃ፣ የማይንቀሳቀስ ኮድ ትንተና የመደበቅ ቅጦችን፣ የተደበቁ የክፍያ ጭነቶችን እና የስክሪፕት አላግባብ መጠቀምን ይለያል። በተጨማሪም፣ የባህሪ ሳንድቦክሲንግ ጭነትን ይተነትናል። hooksየሩጫ ጊዜ ትዕዛዞችን እና የጽናት ዘዴዎችን። ከዚህም በላይ የማሽን መማር ማወቂያ በፊርማ ስካነሮች የተዘነጉ የዜሮ-ቀን npm ማልዌር እና የፒፒአይ ማልዌር ልዩነቶችን ይለያል። በመጨረሻም፣ የቅድመ ማስጠንቀቂያ ስርዓት የህዝብ ማከማቻዎችን በእውነተኛ ጊዜ ይከታተላል፣ ግኝቶችን ያረጋግጣል እና የDevOps ቡድኖችን ወዲያውኑ ያስጠነቅቃል።

በዚህም ምክንያት፣ ይህ ጥምረት ገንቢዎች ፈጣን እና ተግባራዊ የሆነ የማሰብ ችሎታ በቀጥታ ከሚከተሉት ጋር እንዲዋሃዱ ያረጋግጣል። CI/CD የስራ ፍሰቶች.

ገንቢዎች ስለ ተንኮል አዘል npm ፓኬጆች ለምን ማሰብ አለባቸው

ዘመናዊ ስጋቶች የሩጫ ጊዜን እምብዛም አይጠብቁም። ለምሳሌ፣ ተንኮል አዘል የnpm ፓኬጆች ብዙውን ጊዜ በመጫኛ ጊዜ ውስጥ ይሰራሉ፣ የፒፒ ተንኮል አዘል ፓኬጆች ደግሞ የቶከን ማስወገጃ ወይም የኋላ በሮችን ይደብቃሉ። አጥቂዎች፡

  • የግል የጂቲኤችቲ ማከማቻዎችን ለመድገም ወደ ህዝብ ይቀይሩ።
  • የተመሰጠሩ የክፍያ ጭነቶችን በመጠቀም ምስክርነቶችን እና ምስጢሮችን ያጣሩ።
  • ራንሰምዌር ወይም ቦትኔት ለማሰማራት የተደበቁ የጃቫስክሪፕት ሎደሮችን ይጠቀሙ።

እንደ እውነቱ ከሆነ፣ ተንኮል አዘል ክፍት ምንጭ ፓኬጆች በአንድ ዓመት ውስጥ በ156% ጨምረዋል። ​​ስለዚህ፣ በተዘገዩ ምግቦች ወይም በመሠረታዊ ስካነሮች ላይ ብቻ የሚተማመኑ ቡድኖች ወደኋላ ይወድቃሉ።

ይህ ማልዌር በnpm እና PyPI ውስጥ ምን ሪፖርት እንደሚያደርግ

ይህ ማጠቃለያ ለሚከተሉት ማዕከላዊ ማዕከል ነው፦

  • የተረጋገጡ ተንኮል አዘል የኤንፒኤም ፓኬጆች
  • የተረጋገጡ የፒፒአይ ተንኮል አዘል ፓኬጆች
  • በባህሪ ላይ የተመሰረቱ የተንኮል አዘል ኮድ ግኝቶች
  • በመዝገብ የተረጋገጡ ክስተቶች
  • ሳምንታዊ እና ወርሃዊ የማልዌር ሪፖርት ማጠቃለያዎች
  • የሁሉም npm ማልዌር እና የፒፒአይ ማልዌር ግኝቶች ታሪካዊ የለውጥ መዝገብ

በሌላ አነጋገር፣ አንድ ነጠላ የማጣቀሻ ነጥብ ይሰጣል። በXygeni የሚገኘው የምርምር ቡድን ይህንን ገጽ በየሳምንቱ ወደ ሙሉ ቴክኒካዊ ትንታኔዎች እና ወደ GitHub IOCs አገናኞችን በመጠቀም ያዘምናል።

ከተንኮል አዘል npm ፓኬጆች እና ከ PyPI ማልዌር እንዴት መከላከል እንደሚቻል

በዚህ እየጨመረ የመጣው አደጋ ምክንያትድርጅቶች ጠንካራ መከላከያ ያስፈልጋቸዋል፡

  • የመቆለፊያ ፋይል-ብቻ ጭነቶችን አስገድድ (npm ci) ውስጥ CI/CD.
  • በተጨማሪም፣ የ Xygeni's Early Warning Engine በመጠቀም የጥገኝነት ቅኝቶችን አስቀድመው ይጫኑ።
  • በተጨማሪም፣ ብሎክ በተንኮል አዘል ኮድ ሲግናሎች ላይ ይገነባል፣ ይህም የሚከተሉትን ያካትታል Guardrails.
  • አወጣ SBOMቀጥተኛ ያልሆኑ ጥገኝነቶችን ለመከታተል እና ፖሊሲዎችን ተግባራዊ ለማድረግ።
  • ከሁሉም በላይ ገንቢዎች የፊደል አጻጻፍ ስህተቶችን፣ መደበቅን እና አጠራጣሪ የመጫኛ ስክሪፕቶችን እንዲያውቁ ያሠለጥኗቸው።

የXygeni's የማልዌር ማወቂያ መሳሪያዎችን ይሞክሩ

Xygeni ያቀርባል፡

  • የኋላ በሮችን፣ ስፓይዌርን እና ራንሰምዌርን ጨምሮ ተንኮል አዘል ኮድን በእውነተኛ ጊዜ ማግኘት።
  • ከመሠረታዊ ስካነሮች በተቃራኒ፣ በ npm ላይ የሚደረግ ትንተና፣ ፒ ፒ አይ, Maven, ኑጌት, ሩቢጊምስ, ሌሎችም.
  • የማልዌር ሪፖርቱ አደጋን ሲለይ በራስ-ሰር የግንባታ እገዳ።
  • የብዝበዛ ግንዛቤዎች፣ የባለቤትነት ስም ፍተሻዎች እና ያልተለመደ ምርመራ።
sca-tools-software-composition-analyse-tools
የሶፍትዌር አደጋዎችዎን ቅድሚያ ይስጡ፣ ያስተካክሉ እና ይጠብቁ
ነፃ መለያ ያግኙ።
ምንም ዱቤ ካርድ አያስፈልግም።

የሶፍትዌር ልማትዎን እና አቅርቦትዎን ደህንነት ይጠብቁ

ከ Xygeni Product Suite ጋር