Shai hulud - pecynnau npm - ymosodiad ar y gadwyn gyflenwi

Shai-Hulud: Esboniad o'r Mwydyn Pecynnau npm

TL; DR

Ar 14 Medi, 2025, nododd ymchwilwyr Shai Hulud, mwydyn hunan-atgynhyrchiol wedi'i guddio y tu mewn pecynnau npm, gan droi diweddariad dibyniaeth arferol yn ddiweddariad ar raddfa lawn ymosodiad ar y gadwyn gyflenwiWedi'i weld gyntaf yn y @ctrl/lliw bach pecyn gan Daniel dos Santos Pereira, mae Shai-Hulud yn cynaeafu cyfrinachau, yn eu hallfudo trwy repos a llif gwaith GitHub, ac yn ailgyhoeddi ei hun ar draws y gofrestrfa gan ddefnyddio manylion mewngofnodi wedi'u dwyn. O fewn dyddiau, neidiodd nifer y pecynnau heintiedig o ddwsinau i gannoedd, gan gadarnhau hynny Shaihulud nid dim ond Trojan arall mohono ond mwydyn sydd wedi'i gynllunio i ledaenu'n awtomatig ar draws ecosystem npm.

Effaith: mae unrhyw ddatblygwr neu redwr CI sy'n gosod pecynnau npm cyhoeddus mewn perygl.

Camau gweithredu ar unwaith: blocio fersiynau hysbys, newid i osodiadau cloi-ffeiliau yn unig, cylchdroi tocynnau npm a GitHub, archwilio llifau gwaith, a monitro am Ddangosyddion Perygl (IoCs).

Beth Ddigwyddodd?

The Ymosodiad cadwyn gyflenwi Shai-Hulud mewn pecynnau npm yn un o'r digwyddiadau mwyaf aflonyddgar yn y cof diweddar. Yn wahanol i Trojans ynysig, mae'r mwydyn hwn yn cymysgu lladrad tystlythyrau, alltudio awtomataidd, a hunan-atgynhyrchuO ganlyniad, crebachodd yr amserlen haint o wythnosau i oriau yn unig.

I dimau DevOps, mae'r wers yn glir: os gall pob gosodiad weithredu cod, yna mae pob diweddariad dibyniaeth yn bwynt torri posibl.

Fector Cychwynnol Posibl a Chymwysterau Targededig

Dadansoddiad cynnar yn dangos bod yr ymosodiad yn debygol o ddechrau gyda manylion mewngofnodi wedi'u dwynEr enghraifft, ymgyrchoedd gwe-rwydo sy'n ffugio npm login neu efallai bod awgrymiadau MFA wedi cipio tocynnau datblygwyr. Unwaith i ymosodwyr ennill y tro cyntaf hwnnw, lledaenodd y mwydyn trwy fewnosod ei hun i becynnau npm a dwyn mwy o gyfrinachau o:

  • ffeiliau ffurfweddu npm fel .npmrc, yn aml yn cynnwys tocynnau cyhoeddi.
  • Newidynnau amgylchedd a ffurfweddiadau gyda PATs GitHub a CI/CD cyfrinachau.
  • Pwyntiau terfyn metadata cwmwl (AWS, GCP, Azure) gan gynhyrchu cymwysterau byrhoedlog ar gyfer symudiad ochrol.

Felly, daeth dwyn tystlythyrau yn fan cychwyn. Gyda thocynnau npm dilys a chyfrinachau GitHub, gallai Shai-Hulud hunan-ddyblygu ar draws nifer o becynnau ac ystorfeydd heb ymdrech ddynol ychwanegol.

Effaith Weithredol Ymosodiad Cadwyn Gyflenwi Shai-Hulud

Mae Shai-Hulud yn dal yn weithredol heddiw. Mae'r mwydyn hwn yn cyflymu amserlen yr effaith. Mae'r hyn a gymerodd wythnosau gyda Trojan ar un adeg bellach yn datblygu mewn oriau. O ganlyniad, mae'r lledaeniad yn gyflymach ac yn anoddach i'w gynnwys. Mae'n symud ymlaen trwy:

  • Dwyn tocynnau cyhoeddi npm a chyfrinachau GitHub.
  • Ailgyhoeddi ei hun mewn pecynnau npm eraill.
  • Ychwanegu llifau gwaith GitHub Actions maleisus ar gyfer dyfalbarhad.

Pwy sy'n cael ei effeithio:

Mae unrhyw dîm sy'n gosod pecynnau npm cyhoeddus yn agored i niwed. Ar ben hynny, mae datblygwyr sydd â thocynnau npm neu GitHub wedi'u storio yn y storfa yn wynebu risg uchel. Mae rhedwyr CI sy'n defnyddio cyfrinachau eang eu cwmpas hefyd yn agored i niwed.

Risg busnes

Mae'r effaith ar fusnes yn tyfu'n gyflym. Gall tocynnau wedi'u dwyn arwain at gymryd drosodd cyfrifon, herwgipio pecynnau, a hyd yn oed camddefnyddio'r cwmwl. Yn ogystal, mae dyfalbarhad mewn llifau gwaith GitHub yn ei gwneud hi'n anoddach eu glanhau. Felly, rhaid i dimau drin Shai-Hulud fel digwyddiad parhaus, nid un caeedig.

Sut mae Ymosodiad Cadwyn Gyflenwi Shai-Hulud yn Gweithio mewn Pecynnau npm

Amcanion a chymhelliad yr ymosodwr

Mae'r ymgyrch yn optimeiddio ar gyfer tri pheth:

  • Y nod cyntaf yw dwyn cymwysterau ar raddfa fawr o liniaduron datblygwyr a rhedwyr CI. Mae hyn yn cynnwys tocynnau cyhoeddi npm, tocynnau GitHub, a chymwysterau cwmwl. Mewn gwirionedd, mae dadansoddiadau lluosog yn cadarnhau cynaeafu cyfrinachau systematig, fel rhedeg TruffleHog ac ymholi pwyntiau terfyn metadata cwmwl.
  • Yr ail amcan yw lledaenu'n awtomatig drwy gamddefnyddio hawliau cyhoeddi cynhalwyr sydd wedi'u peryglu. O ganlyniad, mae un troedle yn ehangu'n gyflym i lawer, gan fod fersiynau heintiedig newydd o becynnau eraill yn ymddangos heb ymdrech ddynol ychwanegol.
  • Y trydydd amcan yw parhau ac allfudo'n ddibynadwy drwy seilwaith GitHub. Mae ymosodwyr yn creu storfa gyhoeddus o'r enw “Shai-Hulud” gyda sylfaen ddwbl64 data.json, ac yn ogystal maen nhw'n plannu llif gwaith sy'n cyfresoli ${{ iJSON(cyfrinachau) }} ac yn ei bostio i webhook statig.

Mae'r budd tebygol yn cynnwys mynediad hirhoedlog i gofrestrfeydd a chod ffynhonnell, symudiad ochrol cyflym i gyfrifon cwmwl, a'r opsiwn i arfogi'r gadwyn gyflenwi ymhellach. Mae adroddiadau cyhoeddus yn dangos bod repos preifat wedi'u troi'n gyhoeddus gyda "-mudo" ôl-ddodiad, sy'n cynyddu amlygiad data a momentwm

Y Tu Mewn i Lwyth Talu Shai-Hulud: bwndel.js mewn Pecynnau npm

Mae Shai-Hulud yn llongau fel mawr, wedi'i fwndelu gan Webpack ac wedi'i leihau'n drwm Ffeil JavaScript (bwndel.js, tua 3–3.7 MB) sy'n gweithredu o a ôl-osod bachyn i mewn pecyn.jsonO ganlyniad, Mae pob gosodiad yn sbarduno'r llwyth tâl yn awtomatig. Mae'r dyluniad hwn yn cuddio dynodwyr, yn cywasgu llif rheoli, ac yn gwthio'r holl resymeg i mewn i un arteffact sy'n gweithredu yn ystod y gosodiad. Mae dadansoddwyr yn gyson yn cadarnhau bwndelu Webpack, maint ffeil anarferol, a gweithredu amser gosod.

Nodweddion drysu a gwrth-ddadansoddi a welwch mewn samplau:

  • Graff modiwl wedi'i leihau gyda rhifau adnabod modiwl rhifol, sylwadau prin, a llif rheoli gwastad. Ar ben hynny., Mae'r strwythur hwn yn gwneud adolygu â llaw yn anodd iawn.
  • Cuddio llinynnau trwy haenau base64 a chynorthwywyr adeiladu. Er enghraifft, Mae amgodio a datgodio base64 ailadroddus fel arfer yn ymddangos o amgylch rwtinau allhidlo.
  • Dosbarthu deinamig drwy gwerthusopatrymau -arddull a chyrff swyddogaeth a gynhyrchwyd, gan alluogi cod i newid ymddygiad yn ystod amser rhedeg.
  • Hidlo system weithredu i ffafrio gweithrediad Linux a macOS yn enwedig ar rhedwyr CI a gliniaduron datblygwyr.

O ongl swyddogaethol, mae'r bwndel yn fodiwlaidd. Mae ysgrifau'n disgrifio modiwlau ar gyfer darganfod system weithredu, sganiau system ffeiliau a chyfrinachau git, mynediad SDK cwmwl, gweithrediadau API GitHub, ac injan lledaenu sy'n golygu pecynnau eraill sy'n eiddo i'r cynhaliwr. Mewn gwirionedd, mae StepSecurity a ReversingLabs ill dau yn tynnu sylw at swyddogaeth sy'n diweddaru pecynnau gyda'r bachyn maleisus yn awtomatig.

Gweithredu Amser Gosod yn Shai-Hulud: Sut Mae Pecynnau npm yn Sbarduno'r Mwydyn

Mae'r ymosodiad yn dechrau pan mae'r nod ôl-osod yn rhedeg bwndel.js. Ar y pwynt hwn, mae'r sgript yn cychwyn ac yn dadbacio'r cyflwr gweithio yn y cof, gan osod y llwyfan ar gyfer gweithrediad llawn y mwydyn.

Darganfod a chynaeafu

  • Mae'r llwyth tâl yn dympio process.env ac yn sganio ffeiliau lleol am gyfrinachau entropi uchel a rhagddodiaid tocynnau. Yn ogystal, mae'n ymestyn y cwmpas trwy redeg TruffleHog.
  • Mae'n holi pwyntiau terfyn metadata cwmwl i gasglu manylion mewngofnodi byrhoedlog. Er enghraifft, galwadau i 169.254.169.254 ar AWS neu metadata.google.internal ar GCP yn aml yn ymddangos mewn gwesteiwyr heintiedig.
  • O ganlyniad, mae unrhyw gymhwyster a geir yn dod yn ddefnyddiadwy ar unwaith i gyhoeddi pecynnau npm newydd neu wthio llif gwaith GitHub.

Allfudo

  • Mae'r mwydyn yn creu storfa GitHub newydd o'r enw Shai Hulud ac yn ysgrifennu wedi'i amgodio â base64 dwbl data.json gyda manylion platfform, dympiau amgylchedd, a chyfrinachau. Fel y gwelir, mae'r ymddygiad swnllyd hwn yn hawdd i'w weld os yw amddiffynwyr yn gwybod ble i edrych.
  • Mae hefyd yn plannu llif gwaith GitHub Actions, yn aml ar gangen o'r enw shai-hulud, sy'n cyfresoli ${{ toJSON(secrets) }} ac yn postio'r data i webhook statig. Ar ben hynny, mae'r llif gwaith hwn yn parhau nes bod rhywun yn ei ddileu'n weithredol.

Propagation

  • Gyda unrhyw docyn npm a ddarganfyddir, mae'r llwyth tâl yn rhestru'r holl becynnau sy'n eiddo i'r cynhaliwr sydd wedi'i gyfaddawdu. Yna, mae'n nôl pob tarball, yn chwistrellu bundle.js a chofnod postinstall, ac yn ailgyhoeddi'r pecyn.
  • O ganlyniad, gall dwsinau o becynnau heintiedig ymddangos o fewn ychydig oriau, gan luosi radiws y ffrwydrad ar draws yr ecosystem.

Parhad ac amlygiad

  • Mae'r mwydyn yn cadw llifau gwaith maleisus yn fyw ac, mewn sawl achos, yn troi storfeydd preifat yn gyhoeddus gyda "-mudo" ôl-ddodiad. At ei gilydd, mae hyn yn sicrhau bod yr ymosodwr yn cynnal troedle ac yn cynyddu gollyngiadau data i'r eithaf.

Nodyn canfod allweddol
Y defnydd anarferol hwn o ${{ toJSON(secrets) }} Mae llifau gwaith mewn Camau Gweithredu yn brin. Felly, dylai timau ei drin fel dangosydd signal uchel yn ystod hela.

Patrwm llif gwaith wedi'i lanhau y dylech chi chwilio amdano

Y defnydd anarferol hwn o i JSON (cyfrinachau) Mae mewn Camau Gweithredu yn ddangosydd signal uchel yn y digwyddiad hwn.

Ffug-god lluosogi lefel uchel (diogel, disgrifiadol)

Arsylwodd dadansoddwyr y ddolen hon ar raddfa fawr, sy'n egluro'r naid gyflym o ddwsinau i gannoedd o becynnau heintiedig.

Pam mae hwn yn fwydyn mewn ecosystem pecyn

Mwydyn yw meddalwedd faleisus sy'n lledaenu ar ei ben ei hun heb fod angen camau gweithredwr â llaw ym mhob cam. Mewn systemau gweithredu, mae mwydod fel arfer yn manteisio ar wendidau rhwydwaith i symud o un peiriant i'r llall. Mewn cyferbyniad, mae Shai-Hulud yn gweithredu y tu mewn i'r gofrestrfa npm. Ei lwybr effeithlon yw trwy ailddefnyddio tystlythyrau.

Mae'r mwydyn yn manteisio ar docynnau cyhoeddi npm sydd wedi'u dwyn. Cyn gynted ag y bydd yn cael manylion mewngofnodi dilys, mae'n ailgyhoeddi fersiynau heintiedig o dan becynnau eraill sy'n eiddo i'r un cynhaliwr. Wedi hynny, mae'r pecynnau hynny'n cael eu gosod gan ddatblygwyr neu redwyr CI diarwybod, ac mae'r cylch yn ailadrodd.

Am y rheswm hwn, dadansoddwyr diogelwch, gan gynnwys Darllen tywyll, dosbarthu Shai-Hulud fel mwydyn hunan-atgynhyrchu yn hytrach na Trojan syml neu ddigwyddiad typosquating. Mae'r gwahaniaeth yn bwysig: mae Trojan fel arfer yn peryglu un gwesteiwr, ond mae mwydyn yn chwyddo ei effaith yn awtomatig ar draws ecosystem.

Taflen twyllo “Sut mae'n gweithio”

I grynhoi cylch bywyd Shai-Hulud, dyma anfantaiscisdadansoddiad o'i brif gamau:

  • Pecyn gyda ôl-osod wedi'i osod, a bundle.js yn gweithredu.
  • Mae'r llwyth tâl yn dympio newidynnau amgylcheddol, yn sganio ffeiliau a hanes git, yn rhedeg Mochyn Tryffl, ac yn ymholi gwasanaethau metadata cwmwl. O ganlyniad, mae unrhyw gyfrinach a geir yn dod yn ddefnyddiol ar unwaith.
  • Mae allfudo yn digwydd mewn dwy ffordd: yn gyntaf, trwy greu storfa gyhoeddus o'r enw Shai Hulud gyda base64-amgodio dwbl data.json; yn ail, trwy blannu llif gwaith GitHub Actions sy'n postio ${{ toJSON(secrets) }} i fachyn gwe.
  • Gan ddefnyddio unrhyw docyn npm wedi'i ddwyn, mae'r mwydyn yn ailgyhoeddi pob pecyn arall sy'n eiddo i'r cynhaliwr sydd wedi'i gyfaddawdu gyda'r un bachyn maleisus. Yn y modd hwn, mae'r haint yn lluosi'n gyflym.
  • Yn olaf, mae gan yr ymosodwr fwy o gyfrinachau, mwy o becynnau i'w lledaenu drwyddynt, a dyfalbarhad y tu mewn i gyfrifon a storfeydd GitHub.

Sut i osgoi'r math hwn o ymosodiad, yn ymarferol

Mae Shai-Hulud yn alwad deffro. Nid yw mwydyn sy'n dwyn tocynnau ac yn ailgyhoeddi ei hun yn risg yn y dyfodol, mae'n fyw yn y ecosystem pecynnau npm heddiw. Er mwyn atal y math hwn o ymosodiad ar y gadwyn gyflenwi, mae angen rheolaethau sy'n rhaglenadwy, yn awtomataidd, ac yn cael eu gorfodi'n uniongyrchol ar dimau yn CI/CD pipelines. Dyma'r un amddiffynfeydd y gallwch chi eisoes eu gweithredu gyda nhw Xygeni.

Stopiwch arteffactau drwg wrth y giât

Dylech sganio pecynnau npm a tarballs cyn iddynt gyrraedd datblygwyr neu swyddi CI. Gorfawr bundle.js ffeiliau, ôl-osod amheus hooks, a marcwyr drysu i gyd yn gweithredu fel baneri coch cynnar. Ar ben hynny, gorfodi cyfnodau oeri a fersiynau wedi'u pinio yn pipelineyn atal rhyddhadau ffres, heb eu gwirio rhag cael eu bwyta'n awtomatig.

Harden CI/CD yn ddiofyn

Guardrails in CI/CD yn hanfodol. Maent yn gwrthod uno neu osodiadau sy'n cyflwyno sgriptiau neu ffeiliau deuaidd newydd. Ar yr un pryd, maent yn rhwystro llifau gwaith sy'n cyfresoli cyfrinachau neu'n ceisio postiadau allanol. Dylai timau hefyd fynnu gosodiadau cloi-ffeiliau yn unig (npm ci) ar draws y cyfan pipelines fel bod setiau dibyniaeth yn parhau i fod yn atgynhyrchadwy ac yn ddiogel.

Lleihau radiws ffrwydrad y tocyn

Ni ddylai cyfrinachau ddod yn bwyntiau methiant sengl. Sganiwch god, ffurfweddiadau, a yn barhaus pipeline allbwn ar gyfer manylion mewngofnodi agoredDylid cwmpasu tocynnau'n gul, rhoi oes fer iddynt, a'u cylchdroi'n awtomatig pan ganfyddir amlygiad. Fel rheol, ystyriwch unrhyw docyn a ddefnyddir ar westeiwr a weithredodd ôl-osod amheus fel pe bai wedi'i beryglu.

Gweld ymddygiad mwydod yn gynnar

Canfod anghysondebau yn allweddol. Er enghraifft, gall pigau sydyn mewn digwyddiadau cyhoeddi npm, llifau gwaith newydd sy'n ymddangos heb reswm, neu repos cyhoeddus ffres sy'n llawn ffeiliau wedi'u hamgodio'n rhyfedd i gyd fod yn arwydd o weithgarwch mwydod. Felly, dylai timau godi rhybuddion yn gyflym ac ynysu unrhyw gynhalwyr neu redwyr sy'n dangos yr arwyddion rhybuddio hyn.

Trwsio'n gyflym heb dorri adeiladau

Rhaid i gyflymder a diogelwch fynd law yn llaw. Awtomataidd pull requests gall ddisodli pecynnau npm sydd wedi'u peryglu â fersiynau wedi'u gwirio. Yn ogystal, hygyrchedd ac ecsbloetiadwyedd mae dadansoddiad yn sicrhau bod uwchraddiadau'n aros yn fach iawn ac yn sefydlog. Yn olaf, ailadeiladu rhedwyr CI yr effeithiwyd arnynt o ddelweddau glân unwaith y bydd yr amlygiad wedi'i gadarnhau, gan atal yr ymosodiad rhag lledaenu ymhellach.

Dangosyddion Cyfaddawd (IoCs)

Wrth ddadansoddi Shai-Hulud, dylai timau gadw llygad am y ddau IoCs statig mewn ffeiliau a IoCs ymddygiadol in pipelines. Gyda'i gilydd, mae'r signalau hyn yn helpu i ganfod heintiau'n gynnar ac ymateb cyn i'r mwydyn ledaenu ymhellach.

IoCs Statig

Mae'r crynodiadau SHA-256 canlynol yn cyfateb i'w gweld bundle.js samplau:

  • 46faab8ab153fae6e80e7cca38eab363075bb524edd79e42269217a083628f09
  • 81d2a004a1bca6ef87a1caf7d0e0b355ad1764238e40ff6d1b1cb77ad4f595c3
  • dc67467a39b70d1cd4c1f7f7a459b35058163592f4a9e8fb4dffcbba98ef210c

Yn ogystal, cadwch lygad am y patrymau cylchol hyn:

  • A bundle.js wrth wreiddyn y pecyn.
  • "postinstall": "node bundle.js" y tu mewn package.json.
  • Storfeydd wedi'u henwi Shai Hulud.
  • Llifau gwaith GitHub sy'n cynnwys ${{ toJSON(secrets) }}.

IoCs Ymddygiadol

Y tu hwnt i lofnodion ffeiliau, mae gweithgaredd mwydod yn datgelu ei hun trwy ymddygiad. Er enghraifft:

  • Mae ffrwydradau sydyn o npm yn cyhoeddi digwyddiadau gan un cynhaliwr.
  • Llifau gwaith newydd sy'n gwthio data i bwyntiau terfyn allanol.
  • Ceisiadau POST allanol wedi'u sbarduno gan redwyr CI.
  • Repos cyhoeddus a grëwyd yn ddiweddar gyda blobiau wedi'u hamgodio.

Helfeydd cyflym

Casgliad: Gwersi gan Shai-Hulud

The Ymosodiad cadwyn gyflenwi Shai-Hulud mewn pecynnau npm yn dangos pa mor fregus yw cadwyn gyflenwi meddalwedd heddiw. Gwnaeth y mwydyn hwn fwy na dim ond ychwanegu cod maleisus. Lladrataodd docynnau, anfonodd ddata allan, ac yna ailgyhoeddi ei hun yn awtomatig. Oherwydd hyn, lledaenodd yr ymosodiad mewn oriau yn hytrach nag wythnosau.

I ddatblygwyr a thimau DevOps, mae'r gwersi'n glir:

  • Mae pob gosodiad yn rhedeg cod. Gall hyd yn oed pecyn npm cyffredin guddio mwydyn ôl-osod.
  • Mae gan bob tocyn werth uchel. Ar ôl ei ddwyn, gellir ei ddefnyddio i ledaenu meddalwedd faleisus ymhellach.
  • Mae pob pipeline angen gwiriadau. Heb guardrails ar ddibyniaethau, llifau gwaith a chyfrinachau, gall un cyfaddawd daro cynhyrchiad yn gyflym.

Felly, mae atal ymosodiadau fel Shai-Hulud yn gofyn am reolaethau sy'n awtomatig ac yn hawdd eu gorfodi. Dylai timau sganio pecynnau npm cyn eu gosod, defnyddio adeiladwaith ffeiliau clo, canfod gweithgaredd cyhoeddi rhyfedd, a chadw tocynnau'n fyrhoedlog. Nid yw'r camau hyn yn ddewisol mwyach. Yn hytrach, nhw yw sylfaen gwydnwch mewn systemau modern. pipelines.

Yn Xygeni, rydym yn gweld ymosodiad cadwyn gyflenwi Shai-Hulud fel rhybudd i'r ecosystem ffynhonnell agored gyfan. Y ffordd gynaliadwy ymlaen yw dod â diogelwch y gadwyn gyflenwi yn uniongyrchol i'r broses ddatblygu, ar y pwynt lle mae cod, pecynnau npm, a pipelinecysylltu.

Isod mae'r rhestr lawn o becynnau a fersiynau npm a adroddwyd fel rhai sydd wedi'u peryglu yn Shai-Hulud. Defnyddiwch hi i wirio'ch ffeiliau clo, cofrestrfeydd, a CI pipelines ar gyfer amlygiad.

Rhestr o becynnau sydd wedi'u peryglu

📦 Rhagolwg o Becynnau npm sydd wedi'u Cyfaddawdu

Enw'r Pecyn fersiwn Dyddiad Cyhoeddi
peiriant-rheolau-json-wedi'i-symleiddio0.2.12025-09-14T17:58:51.203Z
peilot awyr0.8.82025-09-14T18:35:07.600Z
graff-gwybodaeth-mcp1.2.12025-09-14T18:35:09.494Z
pennaeth awyr0.3.12025-09-14T18:35:09.521Z
giât neidio0.0.22025-09-14T18:35:09.651Z
tvi-cli0.1.52025-09-14T18:35:10.996Z
@thangved/ffenestr-alw'n-ôl1.1.42025-09-14T20:31:38.479Z
@tnf-dev/api1.0.82025-09-14T20:31:39.547Z
@tnf-dev/js1.0.82025-09-14T20:31:41.251Z
@tnf-dev/mui1.0.82025-09-14T20:31:41.259Z
@tnf-dev/craidd1.0.82025-09-14T20:31:42.728Z
@teselagen/tabl-react6.10.202025-09-14T20:37:08.597Z
@hestjs/demo0.1.22025-09-14T20:45:52.348Z
@nexe/eslint-config0.1.12025-09-14T20:45:53.625Z
@hestjs/eslint-config0.1.22025-09-14T20:45:55.044Z
@nexe/rheolwr-ffurfweddu0.1.12025-09-14T20:45:55.066Z
@nexe/cofnodwr0.1.32025-09-14T20:45:55.170Z
@hestjs/cofnodwr0.1.62025-09-14T20:45:55.197Z
@hestjs/dilysu0.1.62025-09-14T20:45:55.595Z
@hestjs/craidd0.2.12025-09-14T20:45:55.888Z
➡️ Gweld y Rhestr Lawn o Becynnau sydd wedi'u Cyfaddawdu
Enw'r Pecyn fersiwn Dyddiad Cyhoeddi
peiriant-rheolau-json-wedi'i-symleiddio0.2.12025-09-14T17:58:51.203Z
peilot awyr0.8.82025-09-14T18:35:07.600Z
graff-gwybodaeth-mcp1.2.12025-09-14T18:35:09.494Z
pennaeth awyr0.3.12025-09-14T18:35:09.521Z
giât neidio0.0.22025-09-14T18:35:09.651Z
tvi-cli0.1.52025-09-14T18:35:10.996Z
@thangved/ffenestr-alw'n-ôl1.1.42025-09-14T20:31:38.479Z
@tnf-dev/api1.0.82025-09-14T20:31:39.547Z
@tnf-dev/js1.0.82025-09-14T20:31:41.251Z
@tnf-dev/mui1.0.82025-09-14T20:31:41.259Z
@tnf-dev/craidd1.0.82025-09-14T20:31:42.728Z
@teselagen/tabl-react6.10.202025-09-14T20:37:08.597Z
@hestjs/demo0.1.22025-09-14T20:45:52.348Z
@nexe/eslint-config0.1.12025-09-14T20:45:53.625Z
@hestjs/eslint-config0.1.22025-09-14T20:45:55.044Z
@nexe/rheolwr-ffurfweddu0.1.12025-09-14T20:45:55.066Z
@nexe/cofnodwr0.1.32025-09-14T20:45:55.170Z
@hestjs/cofnodwr0.1.62025-09-14T20:45:55.197Z
@hestjs/dilysu0.1.62025-09-14T20:45:55.595Z
@hestjs/craidd0.2.12025-09-14T20:45:55.888Z
@hestjs/cqrs0.1.62025-09-14T20:45:55.966Z
@hestjs/sgalar0.1.72025-09-14T20:45:56.386Z
llwytho-ffeil-ng2 i fyny7.0.32025-09-15T02:44:29.555Z
trinwr-hysbysiadau-cynhwysydd0.0.22025-09-15T04:54:48.431Z
cynhwysydd-plygyn-vonage1.0.22025-09-15T04:54:48.501Z
capacitor-plygyn-iechydap0.0.22025-09-15T04:54:48.704Z
caniatâdAndroid capacitor0.0.42025-09-15T04:54:48.753Z
pecyn galwadau-voip1.0.22025-09-15T04:54:49.223Z
capacitor-plygyn-ihealth1.1.82025-09-15T04:55:08.113Z
@celf-ws/cyffredin2.0.222025-09-15T05:21:15.411Z
@art-ws/config-eslint2.0.42025-09-15T05:21:17.199Z
ngx-ws1.1.52025-09-15T05:21:17.514Z
@celf-ws/slf2.0.152025-09-15T05:21:17.524Z
@art-ws/http-server2.0.212025-09-15T05:21:17.745Z
pm2-gelf-json1.0.42025-09-15T05:21:18.413Z
@celf-ws/di2.0.282025-09-15T05:21:18.488Z
@art-ws/di-node2.0.132025-09-15T05:21:18.849Z
@art-ws/config-ts2.0.72025-09-15T05:21:19.408Z
@art-ws/db-context2.0.212025-09-15T05:21:19.814Z
@celf-ws/agorenapi0.1.92025-09-15T05:21:19.969Z
@celf-ws/ap-gwe1.0.32025-09-15T05:21:20.383Z
@celf-ws/ssl-info1.0.92025-09-15T05:21:20.927Z
offer-sca-meddalwedd-offer-dadansoddi-cyfansoddiad
Blaenoriaethu, cywiro a diogelu eich risgiau meddalwedd
Cael eich Cyfrif Am Ddim.
Nid oes angen cerdyn credyd.

Sicrhau eich Datblygiad a Chyflwyniad Meddalwedd

gyda Phecyn Cynnyrch Xygeni