TL; DR
Els agents d'IA ara funcionen npm install sense un humà al bucle. Durant quinze anys, la seguretat de paquets npm va assumir que un desenvolupador feia una pausa, llegia el nom del paquet i decidia. Els assistents de codificació agentics ho redueixen en un sol pas autònom, eliminant l'únic punt de control en què es basaven la majoria dels programes de seguretat.
La superfície d'atac es va moure abans que les defenses. Una investigació en setze LLM va descobrir que gairebé un de cada cinc paquets recomanats no existia: més de 200,000 noms únics i al·lucinats, molts dels quals es recurrents en repetides indicacions i, per tant, es podien fer servir amb fermes. Al mateix temps, una vulnerabilitat crítica del pont MCP (més de 437,000 descàrregues) permetia un RCE complet en el moment en què un agent es connectava a un servidor no fiable. L'agent decideix i s'executa en el mateix pas; no hi ha pausa.
La detecció i l'aplicació de la llei han de ser automàtiques, cada vegada, independentment de qui hagi iniciat la instal·lació. MEW vigila el registre — escanejant npm, PyPI i Maven contínuament, marcant paquets maliciosos mitjançant l'anàlisi del comportament abans que existeixi una signatura pública. Shield observa la instal·lació — interceptant el trànsit del gestor de paquets a nivell de sistema operatiu i aplicant la política de la vostra organització abans que res arribi al disc, en mil·lisegons d'un sol dígit, tant si la sol·licitud prové d'un terminal com d'un agent autònom.
La seguretat del paquet npm és només una part d'un canvi més gran: Els mateixos agents que executen la instal·lació són actius d'IA que la majoria d'organitzacions no han inventariat. Seguretat d'IA Xygeni tanca aquest cercle: descobrir, puntuar, solucionar. MEW està inclòs en el nivell gratuït per a desenvolupadors.
Durant quinze anys, la seguretat dels paquets npm va assumir una cosa: un humà assegut entre el decisió per afegir una dependència i el moment en què va aterrar al disc. Algú va escriure el nom del paquet; algú va prémer Intro. Aquesta suposició està desapareixent silenciosament, en el moment exacte en què npm es va convertir en l'ecosistema de paquets més objectiu de la història de la cadena de subministrament de programari: tres incidents importants de la cadena de subministrament en vuit mesos, un cuc autopropagador que va convertir els desenvolupadors en el mecanisme de lliurament i un paquet extret 100 milions de vegades a la setmana compromès amb programari maliciós d'estat nació.
la història rica en objectius de npm, abans que la IA entrés en escena
npm ja era l'ecosistema cap al qual gravitaven els atacants, i els darrers dotze mesos mostren per què. Setembre de 2025, Shai-Hulud es va convertir en el primer cuc autopropagador que es va estendre a través de npm, convertint els mateixos desenvolupadors en el mecanisme de distribució. En Març de 2026, axios, un paquet, recuperat més de 100 milions de vegades a la setmana, estava compromès amb programari maliciós d'estat nació amagat a l'interior. Un mes després, un paquet gairebé idèntic el patró de cucs va tornar a afectar l'ecosistema npm a través dels paquets SAP, el mateix manual, repetit a escala. Tres incidents importants en vuit mesos, tots en un sol registre. Aquesta és la línia de base. Els agents d'IA canvien el que passa després.
També és del que parlarem sobre el terreny Dia de l'OWASP alemany 2026, 23-24 de setembre a Karlsruhe. Més informació al final!
Què canvia quan la instal·lació no l'escriu una persona
Els assistents de codificació agentius ja no es limiten a suggerir codi. Cada cop més, decideixen que es necessita una dependència, trien un paquet i executen la instal·lació, a mitja tasca, sense que cap humà llegeixi primer el nom del paquet. Dues coses sobre com ho fan haurien de preocupar qualsevol equip que confiï en les pràctiques de seguretat de paquets npm creades per a un món on hi ha la presència humana.
- Els agents al·lucinen noms de paquets, i els atacants ho saben. La recerca acadèmica a gran escala va generar més de dos milions d'exemples de codi en setze LLM i va descobrir que gairebé un de cada cinc paquets recomanats no existia en absolut, és a dir, més de 200,000 noms al·lucinats únics. Pitjor encara, els investigadors van trobar que els mateixos noms al·lucinats es repetien en repetides indicacions, cosa que significa que es poden utilitzar amb una granja: un atacant pot registrar el nom que estadísticament és probable que un model d'IA suggereixi abans que ningú més ho faci, i esperar.
- La instal·lació en si s'ha convertit un vector d'atac. Una vulnerabilitat crítica en un pont MCP àmpliament utilitzat, descarregada més de 437,000 vegades, permetia l'execució remota completa de codi en el moment en què un client es connectava a un servidor MCP no fiable, el tipus de connexió que un agent autònom pot fer pel seu compte. El punt de control de seguretat tradicional del paquet npm, una persona que s'atura per mirar què està a punt d'executar, no existeix en aquest flux de treball. L'agent decideix i executa en el mateix pas.
Dues capes de seguretat de paquets npm que no depenen que un humà ho noti
Aquí és on la seguretat dels paquets npm ha de passar de "un desenvolupador llegeix atentament" a "la plataforma decideix, automàticament, cada vegada". Xygeni AI Security cobreix això amb dues capes diferents.
- MEW (Alerta Precoç de Programari Maliciós) vigila el registre en si. Analitza contínuament els paquets publicats recentment a través de npm, PyPI i Maven, i marca els maliciosos mitjançant l'anàlisi del comportament, no la coincidència de signatures, cosa que significa que detecta programari maliciós abans que existeixi una signatura pública per a ells. Els paquets marcats s'investiguen, es confirmen i es notifiquen al registre públic per ajudar a aturar la distribució posterior. Això s'aplica tant a un paquet que un desenvolupador afegeix manualment com a un que un agent selecciona pel seu compte, ja que a MEW no li importa qui va iniciar la instal·lació, sinó què fa el paquet. També forma part del nivell gratuït per a desenvolupadors de Xygeni.
- Shield aplica la política en el moment exacte en què es produeix la instal·lació. Intercepta el trànsit de npm, PyPI i Maven a nivell de sistema operatiu, de manera transparent, sense necessitat de reconfigurar el gestor de paquets. Cada instal·lació es comprova segons la política de la vostra organització abans que el paquet arribi al disc i abans que s'executi cap script d'instal·lació. I com que Shield atributs cada decisió al procés exacte, PID, executable i línia d'ordres que l'ha sol·licitat, no importa si aquesta sol·licitud prové del terminal d'un desenvolupador o d'un agent que s'executa de forma autònoma en segon pla, la política s'aplica de la mateixa manera, cada vegada. DecisEls ions es resolen en mil·lisegons d'un sol dígit des de la memòria cau, de manera que no alenteix ningú, ni humà ni agent.
Junts, això és detecció a nivell de registre i aplicació en temps d'instal·lació, que cobreix els dos moments en què el risc del paquet npm realment es materialitza.
Aquesta és una conversa sobre seguretat en IA, no una nota al marge.
La seguretat del paquet npm és una part visible d'un canvi més gran: La IA ara forma part de la superfície d'atac, no només una eina que utilitzen els desenvolupadors. Els mateixos models, agents i servidors MCP que decideixen executar una instal·lació npm són actius d'IA que la vostra organització executa i, en la majoria dels casos, no fa un inventari complet. Xygeni Seguretat de la IA descobreix aquests actius, puntua el seu risc en relació amb el Top 10 de l'OWASP per a sol·licituds de LLM i, a través d'això DevAI, corregeix el codi vulnerable, generat per IA o escrit per humans, dins de l'IDE abans que s'enviï. Vam escriure més sobre aquest marc de descobriment-detecció-correcció, i per què el descobriment per si sol no és suficient, en una publicació complementària a Gestió de la postura de seguretat de la IA.
Xygeni al Dia de l'OWASP alemany 2026
Portem exactament aquesta conversa a Karlsruhe. Xygeni és patrocinador de Dia de l'OWASP alemany 2026, corrent Setembre 23-24 a l'IHK Haus der Wirtschaft, juntament amb aproximadament 200 professionals de la seguretat d'aplicacions de tota Alemanya i la regió.
Parlarem de la seguretat dels paquets npm en un món agentiu: què és MEW i Shield realment captures, què és l'actual MCP i les dades d'amenaces de slopsquatting semblen així, i com generat per IA code security encaixa en un programa que ja s'està executant SAST, SCA, i secrets escanejant en lloc de mantenir-se'n al marge.
La mateixa setmana, també som a OWASP AppSec Days Portugal 2026 a Porto, on som patrocinadors Gold i parlem de la gestió de la postura de seguretat en IA de manera més àmplia. Sigui quin sigui l'esdeveniment que s'adapti al vostre calendari, estarem encantats de parlar-ne!
MEW (Alerta primerenca de programari maliciós de Xygeni) està disponible al nivell gratuït per a desenvolupadors, no cal targeta de crèdit. Cobreix npm, PyPI i Maven, marca paquets maliciosos mitjançant l'anàlisi del comportament abans que existeixi una signatura pública i s'aplica a cada instal·lació independentment de si la va iniciar un desenvolupador o un agent.
FAQ
- Per què cal canviar la seguretat del paquet npm a causa dels agents d'IA?
La majoria de les pràctiques de seguretat de paquets npm assumeixen que una persona revisa el nom d'un paquet abans d'instal·lar-lo. Els assistents de codificació agents poden triar i instal·lar una dependència en el mateix pas, sense cap revisió humana entremig, cosa que elimina el punt de control del qual depenia la pràctica. La detecció i l'aplicació s'han de produir automàticament, al registre i en el moment de la instal·lació, independentment de qui o què hagi iniciat la instal·lació.
- Quina diferència hi ha entre MEW i Shield?
MEW vigila el registre: escaneja els paquets npm, PyPI i Maven recentment publicats i marca comportaments maliciosos abans que existeixi una signatura pública. Shield supervisa la instal·lació: aplica la política de la vostra organització a nivell de sistema operatiu en el moment en què es sol·licita la instal·lació d'un paquet, bloquejant-lo abans que arribi al disc si infringeix la política. Una és la detecció en el moment de la publicació; l'altra és l'aplicació en el moment de la instal·lació.
- Això substitueix SCA escanejant?
No. El triatge, l'explicació i la correcció de la IA de Xygeni s'apliquen a les troballes dels propis escàners de Xygeni i a les troballes ingerides de tercers. SCA i les eines AppSec ja estan instal·lades, de manera que el risc del paquet npm queda cobert sense haver de treure les eines existents.
- On puc parlar amb Xygeni sobre això?
Xygeni serà a l'OWASP Day alemany 2026, del 23 al 24 de setembre a Karlsruhe, on parlarà sobre la seguretat dels paquets npm i la seguretat de la IA. També som patrocinadors Gold a l'OWASP AppSec Days Portugal 2026, la mateixa setmana, a Porto.







