Shai Hulud - NPM forsyningskædeangreb

Shai-Hulud 2.0 NPM forsyningskædeangreb

TL; DR

Den 24. november 2025 afdækkede forskere Shai Hulud: Den anden komme, en ny bølge af NPM-forsyningskædeangreb der geninficerer npm-pakker, stjæler legitimationsoplysninger og spreder sig på tværs af udviklermaskiner og CI/CD pipelines. I modsætning til den første hændelse installerer denne version Bun-runtime-programmet på farten, implementerer skjulte GitHub Actions-bagdøre og inkluderer en destruktiv wiper, der er i stand til at slette hele hjemmemapper på Linux, macOS og Windows. Inden for få timer steg antallet af kompromitterede pakker til over 830, hvilket bekræfter, at dette ikke er en simpel variant, men en større eskalering af original orm.

ImpactEnhver udvikler eller CI-bruger, der installerer offentlige npm-pakker, kan være blevet eksponeret. Java-teams er også i fare, efter at inficerede pakker automatisk blev spejlet i Maven Central.

Umiddelbare handlinger: bloker kendte ondsindede versioner, håndhæv kun-låsefiler-installationer, roter npm-, GitHub- og cloud-legitimationsoplysninger, fjern ukendte selvhostede runners og overvåg for IoC'er såsom setup_bun.js, bun_environment.js og mistænkelige GitHub-lagre, der indeholder "Sha1-Hulud: The Second Coming".

Hvad ændrede sig: Shai Hulud i NPM Supply Chain-angrebet, da det hoppede til Maven

Den anden bølge af Shai Hulud-angrebet introducerede en større eskalering. I den første kampagne forblev ormen inde i npm-økosystemet. Denne gang krydsede malwaren ind i Maven Central, der afslører Java-teams, der aldrig har rørt npm.

Tidslinje og tokenvindue

Angrebet startede kl. November 24, 2025, lige før npm udfasede sine ældre godkendelsestokens den December 9.
Disse gamle tokens var nemmere at stjæle og genbruge. Fordi angriberne stadig havde adgang til dem i dette vindue, var de i stand til at genudgive hundredvis af ondsindede versioner med høj hastighed før deadline.

Hvordan malwaren nåede Maven

Springet på tværs af registre skete på grund af mvnpm, et automatiseret spejlingsværktøj, der konverterer npm-pakker til Maven-artefakter.

mvnpm udfører ikke sikkerhedstjek. Den ompakker blot det, som npm udgiver.

Som resultat:

  • En kompromitteret npm-pakke (for eksempel posthog-node@4.18.1)
  • Blev automatisk konverteret til et Maven-artefakt
    org.mvnpm:posthog-node:4.18.1
  • Og udgivet til Maven Central, før nogen indså, at den var inficeret.

Dette middel Java-udviklere blev ofre for et npm-brud, selvom de aldrig installerede en npm-pakke.

Hvorfor denne Matters

Dette er den den første kendte krydsregisterorm, hvor et angreb i forsyningskæden spreder sig fra et økosystem til et andet udelukkende gennem automatisering.
På grund af dette inkluderer eksplosionsradius nu Java, JVM-arbejdsbelastninger og enterprise bygge systemer, der er afhængige af Maven Central.

Hvad gør Shai Hulud 2.0 så seriøs

 Bun-kørselstid bruges til at undgå detektion

Angriberne skiftede fra Node.js til Bun-runtime. Malwaren installerer Bun undervejs via setup_bun.js under pakkeinstallation. Dette undgår nodespecifik overvågning og giver angriberne hurtigere udførelse af en meget stor obfuskeret nyttelast.

GitHub-handlinger brugt som en kommandobagdør

Når malwaren er installeret, opretter den en skjult GitHub Actions selvhostet runner i  $HOME/.dev-env/Dette fungerer på Windows, macOS og Linux. Angriberne kan køre kommandoer ved blot at poste beskeder i GitHub Discussions på et kompromitteret arkiv. En workflow-fil behandler disse beskeder og udfører dem som shell-kommandoer.

Indbygget visker

Hvis malwaren ikke kan godkendes med GitHub eller npm, sletter den offerets hjemmemappe.

  • På Windows bruger den den, rdog kryptering /W at slette filer.
  • På Linux og macOS overskriver den data med trevl og fjerner derefter mapper.

En meget støjende kampagne

Selvom malwaren bruger en vis grad af stealth (for eksempel ved at bruge Bun), er den samlede kampagne alt andet end stille. Den genudgiver aggressivt kompromitterede pakker, opretter hundredvis eller tusindvis af nye lagre, uploader legitimationsoplysninger i bulk og installerer langlivede, selvhostede runners på udviklermaskiner. Intet af dette er lavprofileret adfærd. Omfanget, hastigheden og den operationelle "lydstyrke" af dette angreb skiller sig ud sammenlignet med de fleste kompromitteringer i forsyningskæden, som har en tendens til at prioritere at forblive usynlige så længe som muligt..

Bred effekt

Angriberne kompromitterede mange kendte pakker med millioner af månedlige downloads, herunder:
Zapier, ENS-domæner, Postman, PostHog, AsyncAPI og Voiceflow.

Mulige attributionssignaler

Attribuering er vanskelig her, og der er ingen bekræftet kilde bag kampagnen. Et større sikkerhedsfirma bemærker, at operationen ligner den tidligere Shai-Hulud-orm, men forskellene i, hvordan nyttelasten er opbygget, og hvordan malwaren spredes, peger på muligheden for et andet sæt operatører. Deres vurdering fremhæver, at flere miljøer downloadede de kompromitterede pakker, før npm fjernede dem, hvilket tyder på eksponering i den virkelige verden snarere end en kortvarig test.

I betragtning af at taktikkerne minder om den første bølge, men afviger på centrale punkter, især i nyttelaststruktur, udbredelseslogik og operationel "stil", er et kopiscenarie plausibelt. Angriberne har muligvis lånt ideer fra Shai-Hulud, men implementeret deres egne værktøjer. Dette kunne repræsentere en anden gruppe, der fuldstændig forsøger at efterligne den tidligere kampagne.

På nuværende tidspunkt er der ingen stærke beviser, der forbinder det med nogen kendt aktør, økonomisk motiveret gruppe eller statsforbundet enhed. Overlapningen med den oprindelige orm er reel, men forskellene er vigtige nok til at holde tilskrivningen i kategorien "ubekræftet".

Spredt ind i Maven

Et større sikkerhedsfirma bekræftede, at de ondsindede npm-pakker automatisk blev genudgivet til Maven via mvnpm, et værktøj der konverterer npm-pakker til Maven-artefakter uden manuel gennemgang.

Følgende pakke blev sendt til Maven Central: org.mvnpm:posthog-node:4.18.1

Fordi mvnpm blot ompakker det, npm udgiver, blev de inficerede versioner spejlet ind i Java-økosystemet, før nogen opdagede det.

Maven Central fjernede de berørte artefakter den 25. november 2025 og begyndte at stramme kontrollen for at forhindre lignende problemer på tværs af registre.

Det betyder, at Java-projekter uden direkte forbindelse til npm stadig kunne være blevet eksponeret.

Sådan fungerer Shai Hulud 2.0-angrebet

Infektionsflow

  • En ondsindet forudinstallation scriptet er tilføjet til pakke.json.
  • setup_bun.js installerer Bun på offerets maskine, hvis den mangler.
  • bun_miljø.js (mere end 480k linjer forvirret kode) kører i baggrunden.
  • Malwaren scanner efter legitimationsoplysninger ved hjælp af teknikker, der ligner TruffleHog. Den leder efter
    • AWS-, GCP- og Azure-nøgler
    • GitHub-tokens
    • npm-tokens
    • CI-systemets hemmeligheder
  • Stjålne data uploades til offentlige GitHub-lagre med beskrivelsen "Sha1-Hulud: The Second Coming".
  • Ved hjælp af erobrede tokens udgiver malwaren kompromitterede versioner af pakker, inficerer tilgængelige GitHub-lagre og installerer persistente, selvhostede runners til fjernudførelse af kode.

Ondsindede GitHub-arbejdsgange

Under den anden bølge af Shai-Hulud NPM Supply Chain-angrebet skabte malwaren to skjulte GitHub Actions-arbejdsgange i kompromitterede lagre. Disse arbejdsgange giver angribere fjernudførelse af kode, langvarig persistens og fuld adgang til systemhemmeligheder.

1. Bagdørs-arbejdsgang (diskussion.yaml)

Den farligste arbejdsgang lytter til GitHub-diskussioner begivenheder. Når en diskussionsbesked oprettes eller redigeres, læser arbejdsgangen beskedens brødtekst og udfører den som en shell-kommando på offerets maskine.

Nedenfor er en forenklet version af den ondsindede arbejdsgang, rekonstrueret ud fra observerede eksempler:

Den kritiske linje er:

Det betyder, at angriberen kan sende en hvilken som helst kommando i en GitHub-diskussion, og den selvhostede runner udfører den med det samme. Fordi selvhostede runners ofte har adgang til interne netværk, cloud-legitimationsoplysninger og CI-hemmeligheder, giver denne bagdør angriberen fuld fjernudførelse af kode under Shai Hulud NPM Supply Chain-angrebet.

Udnyttelse af kommandoinjektion

Denne arbejdsgang misbruger den måde, GitHub Actions behandler udtryk på. I stedet for at begrænse input til sikre strenge, læser den råt diskussionsindhold og sender det direkte til shell'en. Som et resultat behøver angriberen kun at sende en besked som:

Fordi denne adfærd optrådte gentagne gange under Shai Hulud NPM Supply Chain-angrebet, blev det et af de klareste signaler om, at malwaren brugte GitHub Actions som en fjernkommandokanal.

Selvforsynede løbere forværrer dette, fordi de:

  • køre inden for virksomhedens netværk
  • hold skyen eller CI/CD Legitimationsoplysninger
  • udføre med brugerens tilladelser
  • har ikke GitHubs sandboxing eller isolation

Dette giver angribere en vedvarende kommandokanal ind i interne miljøer.

Hemmeligheds- og systemindsamlingsworkflow

Ud over bagdøren ødelægger malwaren også en anden arbejdsgang, hvis mål er at indsamle og gemme følsomme data fra det inficerede system.
Disse arbejdsgange samler:

  • cloud-legitimationsoplysninger
  • miljøvariabler
  • biblioteksfortegnelser
  • Hemmelige scanninger i TruffleHog-stil

De gemmer de indsamlede data i filer som f.eks.:

  • cloud.json
  • miljø.json
  • contents.json
  • truffleSecrets.json

Disse filer uploades derefter til angriberkontrollerede GitHub-lagre mærket “Sha1-Hulud: Den anden komme”, hvor hundredvis eller tusindvis af lossepladser blev observeret.

Indikatorer for kompromis

File (Felt) SHA256
setup_bun.js a3894003ad1d293ba96d77881ccd2071446dc3f65f434669b49b3da92421901a
bun_miljø.js 62ee164b9b306250c1172583f138c9614139264f889fa99614903c12755468d0

Andre røde flag

  • .github/workflows/diskussion.yaml
  • $HOME/.dev-env/ indeholder uventede løbere
  • Offentlige GitHub-repos oprettet på din konto indeholdende “Sha1-Hulud: The Second Coming”

Opdaterede målinger (pr. 26. november 2025)

metric Tælle
npm-pakker kompromitteret 830 +
Inficerede GitHub-lagre 28,000 +
Hemmelige filer uploadet 5,000 +
Samlet antal indsamlede hemmeligheder 11,858
Gyldige hemmeligheder 2,298

Hvad skal man gøre nu: Reaktion på Shai Hulud NPM Supply Chain-angrebet

Shai Hulud NPM Supply Chain-angrebet kræver hurtig og struktureret reaktion. Da denne anden bølge spreder sig på tværs af npm, GitHub, udviklermaskiner og endda Maven Central, bør teams handle hurtigt for at opdage, inddæmme og fuldt ud afhjælpe enhver eksponering. Trinene nedenfor hjælper dig med at reagere i den rigtige rækkefølge og reducere risikoen for yderligere kompromittering.

Detektion

  • Søg på GitHub efter repos med beskrivelsen “Sha1-Hulud: Den anden komme”.
  • Se efter Bun-installationslogfiler under pakkeinstallationer.
  • Undersøg package.json-filer for uventede livscyklusscripts, især forudinstallation.
  • Check for $HOME/.dev-env/ på udvikler- eller CI-systemer.
  • Gennemgå GitHub- og npm-udgivelseslogfiler for mistænkelige udgivelser.

Indeslutning

  • Roter alle legitimationsoplysninger: GitHub, npm, cloud, CI-hemmeligheder, API-nøgler.
  • Deaktiver og fjern ukendte selvhostede runners.
  • Lås midlertidigt ned for oprettelse af lagre.
  • Fjern inficerede versioner fra din afhængighedsgraf.

Oprydning

  • Rengør berørte systemer.
  • Gennemgå alle GitHub Actions-arbejdsgange for injicerede filer.
  • Søg i dine CI-logfiler for usædvanlige kommandoer eller kørsel.

Genopbyg fra kendte, fungerende pakkeversioner.

Hvordan Xygeni hjælper med at stoppe angreb som Shai-Huluds genkomst

Efter en så aggressiv kampagne som Shai-Hulud Second Coming har teams brug for mere end manuelle kontroller. De har brug for automatiseret beskyttelse, der blokerer malware, før den når udviklere, CI-brugere eller produktionssystemer. Det er her, Xygeni giver en stor fordel.

Malware Early Warning (MEW): Opdag trusler, før de spreder sig

 Xygenis Early Warning-motor scanner nye og opdaterede open source-pakker i realtid. Den markerer mistænkelig adfærd såsom:

  • Obfuskeret JavaScript eller massiv bundtet kode
  • Livscyklusscripts, der installerer eksterne runtime-programmer som f.eks. Bun
  • Uventede forbindelser til GitHub, npm eller cloud-slutpunkter
  • Dråbetællere der skriver ind i $HOME, .dev-env/ eller workflowmapper

MEW registrerede mønstre, der blev brugt i begge Shai-Hulud-bølger, hvilket hjælper holdene med at reagere, før angriberne spreder infektionen yderligere.

Guardrails in CI/CD bloker ondsindede pakker

Xygeni håndhæver guardrails der automatisk stopper usikre operationer:

  • CI pipelines kan ikke installere pakker med skjulte præinstallations- eller postinstallationsscripts
  • Bygg mislykkes, når en pakke forsøger at oprette arbejdsgange som f.eks. .github/workflows/discussion.yaml
  • Pipelineafviser afhængigheder udgivet fra upålidelige kilder eller konti, der er set først

Dette reducerer angrebsfladen dramatisk og forhindrer malware i at køre inde i CI-job.

Hemmelighedsbeskyttelse reducerer eksplosionsradiusen

Fordi Shai-Hulud stjæler cloudnøgler, GitHub-tokens, npm-tokens og CI-hemmeligheder, skal beskyttelsen også fokusere på legitimationsoplysninger. Xygeni:

  • Registrerer eksponerede hemmeligheder i kode, logfiler, arbejdsgange og miljøfiler
  • Roterer automatisk legitimationsoplysninger med høj risiko
  • Håndhæver kortlivede tokens for at begrænse langsigtet kompromis

Selv hvis en angriber får adgang i første omgang, bliver stjålne nøgler hurtigt ubrugelige.

Afsluttende bemærkninger: Hvorfor Shai Hulud NPM Supply Chain-angrebet stadig betyder noget

Shai-Huluds genkomst Hændelsen viser, hvor let en moderne NPM-forsyningskædeangreb kan bevæge sig på tværs af økosystemer. I dette tilfælde sprang malware fra npm til Maven, fordi automatiserede spejlingsværktøjer som mvnpm genudgav kompromitterede pakker uden verifikation. Som følge heraf blev Java-teams eksponeret, selvom de aldrig brugte npm direkte. Dette gør det klart, at arbejdsgange på tværs af registre kræver øjeblikkelig gennemgang og stærkere sikkerhedsforanstaltninger.

Desuden afslører omfanget og opførslen af ​​denne kampagne, hvordan angribere opererer i dag. I stedet for at tie stille, udgiver de hundredvis af pakker på én gang, implementerer skjulte GitHub-runners, stjæler hemmeligheder i bulk og inkluderer endda en destruktiv wiper, hvis noget fejler. Derfor kan manuelle gennemgange ikke følge med dette niveau af automatisering og hastighed. Teams har brug for kontinuerlig beskyttelse i realtid ved pakken, kilden og... pipeline lag.

Hvorfor kontinuerlig Pipeline Security Er nu essentielt

Angreb som Shai-Huluds genkomst vil fortsætte med at udvikle sig. Derfor kræver det at forhindre den næste bølge kontroller, der fungerer automatisk indeni CI/CD, ikke efter kompromitteringen. Moderne forsvar skal kombinere tidlig malware-detektion, streng afhængighedsvalidering, håndhævelse af politikker og hemmelig beskyttelse, så skadelig kode ikke kan bevæge sig ubemærket gennem udviklingsmiljøer.

Xygeni understøtter dette skift ved at levere automatiseret guardrails på tværs af hele softwareforsyningskæden. Den identificerer mistænkelige pakker før installation, håndhæver sikre afhængighedsversioner, blokerer usikre arbejdsgange, registrerer eksponerede hemmeligheder og advarer om usædvanlige pipeline aktivitet. Som et resultat forbliver teams beskyttet, selv når angreb i forsyningskæden spreder sig hurtigt og krydser økosystemgrænser.

Liste over kompromitterede pakker

Berørte pakker kan også konsulteres ved hjælp af #shai-hulud / #shai-hulud-andet-komme tag indeni OpenSourceMalware.com

 
Pakke Version
02-ekko0.0.7
@accordproject/koncertanalyse3.24.1
@accordproject/koncert-linter3.24.1
@accordproject/concerto-linter-standard-regelsæt3.24.1
@accordproject/koncert-metamodel3.12.5
@accordproject/koncerttyper3.24.1
@accordproject/markdown-it-cicero0.16.26
@accordproject/skabelon-motor2.7.2
@actbase/css-to-react-native-transform1.0.3
@actbase/native0.1.32
@actbase/node-server1.1.19
@actbase/react-absolute0.8.3
@actbase/react-daum-postnummer1.0.5
@actbase/react-kakaosdk0.9.27
@actbase/react-native-actionsheet1.0.3
@actbase/react-native-devtools0.1.3
@actbase/react-native-fast-image8.5.13
@actbase/react-native-kakao-kanal1.0.2
@actbase/react-native-kakao-navi2.0.4
@actbase/react-native-less-transformer1.0.6
@actbase/react-native-naver-login1.0.1
@actbase/react-native-simple-video1.0.13
@actbase/react-native-tiktok1.1.3
@alexcolls/nuxt-socket.io0.0.7, 0.0.8
@alexcolls/nuxt-ux0.6.2, 0.6.1
@antstackio/eslint-config-antstack0.0.3
@antstackio/express-graphql-proxy0.2.8
@antstackio/graphql-body-parser0.1.1
@antstackio/json-til-graphql1.0.3
@antstackio/shelbysam1.1.7
@aryanhussain/mit-angular-bibliotek0.0.23
@asyncapi/dotnet-rabbitmq-skabelon1.0.2, 1.0.1
@asyncapi/edavisualiser1.2.2, 1.2.1
@asyncapi/go-watermill-skabelon0.2.76, 0.2.77
@asyncapi/java-skabelon0.3.6, 0.3.5
@asyncapi/keeper0.0.3, 0.0.2
@asyncapi/php-skabelon0.1.2, 0.1.1
@asyncapi/python-paho-skabelon0.2.15, 0.2.14
@asyncapi/server-api0.16.25, 0.16.24
@asyncapi/studie1.0.3, 1.0.2
@asyncapi/web-komponent2.6.7, 2.6.6
@browserbasehq/bb91.2.21
@browserbasehq/director-ai1.0.3
@browserbasehq/mcp2.1.1
@browserbasehq/mcp-server-browserbase2.4.2
@browserbasehq/sdk-funktioner0.0.4
@browserbasehq/stagehand3.0.4
@browserbasehq/stagehand-docs1.0.1
@caretive/caret-cli0.0.2
@clausehq/flows-step-httprequest0.1.14
@clausehq/flows-step-jsontoxml0.1.14
@clausehq/flows-step-mqtt0.1.14
@clausehq/flows-step-sendgridemail0.1.14
@clausehq/flows-step-taskscreateurl0.1.14
@pendling/blomstring1.0.3
@pendling/markedsdata1.0.2
@pendling/markedsdata-chartjs2.3.1
@dev-blinq/ai-qa-logic1.0.19
@dev-blinq/agurk-js1.0.131
@dev-blinq/agurk_klient1.0.738
@dev-blinq/ui-systemer1.0.93
@ensdomains/adresse-encoder1.1.5
@ensdomains/sortliste1.0.1
@ensdomains/buffer0.1.2
@ensdomains/ccip-read-cf-worker0.0.4
@ensdomains/ccip-læs-dns-gateway0.1.1
@ensdomains/ccip-læs-router0.0.7
@ensdomains/ccip-læse-arbejder-viem0.0.4
@ensdomains/indhold-hash3.0.1
@ensdomains/kurvearitmetik1.0.1
@ensdomains/cypress-metamask1.2.1
@ensdomains/dnsprovejs0.5.3
@ensdomains/dnssec-oracle-anchors0.0.2
@ensdomains/dnssecoraclejs0.2.9
@ensdomains/durin0.1.2
@ensdomains/durin-middleware0.0.2
@ensdomains/ens-arkiverede-kontrakter0.0.3
@ensdomains/ens-avatar1.0.4
@ensdomains/ens-contracts1.6.1
@ensdomains/ens-test-env1.0.2
@ensdomains/ens-validering0.1.1
@ensdomains/ensjs4.0.3
@ensdomains/enjs-react0.0.5
@ensdomains/eth-ens-namehash2.0.16
@ensdomains/hackathon-registrator1.0.5
@ensdomains/hardhat-chai-matchers-viem0.1.15
@ensdomains/hardhat-toolbox-viem-extended0.0.6
@ensdomains/mock2.1.52
@ensdomains/navneindpakning1.0.1
@ensdomains/offchain-resolver-kontrakter0.2.2
@ensdomains/op-resolver-kontrakter0.0.2
@ensdomains/react-ens-adresse0.0.32
@ensdomains/fornyelse0.0.13
@ensdomains/fornyelseswidget0.1.10
@ensdomains/reverse-records1.0.1
@ensdomains/server-analyse0.0.2
@ensdomains/solsha10.0.4
@ensdomains/underdomæne-registrar0.2.4
@ensdomains/test-utils1.3.1
@ensdomains/thorin0.6.51
@ensdomains/ui3.4.6
@ensdomains/unicode-forvirrende0.1.1
@ensdomains/unruggable-gateways0.0.3
@ensdomains/vite-plugin-i18next-loader4.0.4
@ensdomains/web3modal1.10.2
@everreal/react-charts2.0.1, 2.0.2
@everreal/validate-esmoduleinterop-imports1.4.4, 1.4.5
@everreal/web-analyse0.0.1, 0.0.2
@faq-komponent/kerne0.0.4
@faq-komponent/reager1.0.1
@fishingbooker/browser-sync-plugin1.0.5
@fishingbooker/react-loader1.0.7
@fishingbooker/react-pagination2.0.6
@fishingbooker/react-raty2.0.1
@fishingbooker/react-swiper0.1.5
@hapheus/n8n-noder-pgp1.5.1
@hover-design/core0.0.1
@hover-design/react0.2.1
@ifelsedeveloper/protokol-kontrakter-svm-idl0.1.2
@ifings/design-system4.9.2
@ifings/metatron30.1.5
@kvytech/cli0.0.7
@kvytech/komponenter0.0.2
@kvytech/habbit-e2e-test0.0.2
@kvytech/medusa-plugin-meddelelse0.0.8
@kvytech/medusa-plugin-administration0.0.5
@kvytech/medusa-plugin-nyhedsbrev0.0.5
@kvytech/medusa-plugin-produktanmeldelser0.0.9
@kvytech/medusa-plugin-promotion0.0.2
@kvytech/web0.0.2
@lessondesk/api-klient9.12.3, 9.12.2
@lessondesk/babel-forudindstilling1.0.1
@lessondesk/electron-group-api-klient1.0.3
@lessondesk/eslint-config1.4.2
@lessondesk/materialeikoner1.0.3
@lessondesk/react-table-context2.0.4
@lektionsbord/skolebus5.2.2, 5.2.3
@livecms/live-redigering0.0.32
@livecms/nuxt-live-redigering1.9.2
@louisle2/core1.0.1
@louisle2/cortex-js0.1.6
@lpdjs/firestore-repo-service1.0.1
@markvivanco/app-versionstjekker1.0.2, 1.0.1
@ntnx/pas-wso20.0.3
@ntnx/t0.0.101
@orbitgtbelgium/mapbox-gl-draw-cut-polygon-mode2.0.5
@orbitgtbelgium/mapbox-gl-draw-scale-rotate-mode1.1.1
@orbitgtbelgium/orbit-komponenter1.2.9
@orbitgtbelgium/tidsslider1.0.187
@osmanekrem/bmad1.0.6
@osmanekrem/fejlhåndtering1.2.2
@posthog/agent1.24.1
@posthog/ai7.1.2
@posthog/cli0.5.15
@posthog/clickhouse1.7.1
@posthog/core1.5.6
@posthog/pindsvin-tilstand0.0.42
@posthog/ikoner0.36.1
@posthog/citron-ui0.0.1
@posthog/nextjs-konfiguration1.5.1
@posthog/nuxt1.2.9
@posthog/pool3.2.1
@posthog/plugin-bidrag0.0.6
@posthog/react-rrweb-spiller1.1.4
@posthog/rrdom0.0.31
@posthog/rrweb0.0.31
@posthog/rrweb-spiller0.0.31
@posthog/rrweb-record0.0.31
@posthog/rrweb-genafspilning0.0.19
@posthog/rrweb-snapshot0.0.31
@posthog/rrweb-utils0.0.31
@posthog/siphash1.1.2
@posthog/troldmand1.18.1
@postmand/aether-ikoner2.23.4, 2.23.3, 2.23.2
@postman/csv-parse4.0.5, 4.0.3, 4.0.4
@postmand/node-keytar7.9.6, 7.9.4, 7.9.5
@postbud/tunnel-agent0.6.7, 0.6.6, 0.6.5
@pradhumngautam/fælles-app1.0.2
@pruthvi21/brug-afbrydelse1.0.3
@quick-start-soft/quick-document-translator1.4.2511142126
@quick-start-soft/quick-git-clean-markdown1.4.2511142126
@quick-start-soft/quick-markdown1.4.2511142126
@quick-start-soft/quick-markdown-compose1.4.2506300029
@quick-start-soft/quick-markdown-image1.4.2511142126
@quick-start-soft/quick-markdown-print1.4.2511142126
@quick-start-soft/quick-markdown-translator1.4.2509202331
@quick-start-soft/hurtig-fjernelse-af-baggrundsbillede1.4.2511142126
@quick-start-soft/quick-task-refine1.4.2511142126
@relyt/claude-context-core0.1.1
@seezo/sdr-mcp-server0.0.5
@seung-ju/næste0.0.2
@seung-ju/openapi-generator0.0.4
@seung-ju/react-hooks0.0.2
@seung-ju/react-native-action-sheet0.2.1
@sme-ui/aoma-vevasound-metadata-lib0.1.3
@strapbuild/react-native-date-time-picker2.0.4
@strapbuild/react-native-perspektiv-billede-beskærer0.4.15
@strapbuild/react-native-perspektiv-billede-beskærer-20.4.7
@strapbuild/react-native-perspektiv-billede-beskærer-poojan310.4.6
@suraj_h/medium-common1.0.5
@thedelta/eslint-config1.0.2
@tiaanduplessis/json2.0.3, 2.0.2
@tiaanduplessis/react-progressbar1.0.2, 1.0.1
@trefox/sleekshop-js0.1.6
@trigo/atrix7.0.1
@trigo/atrix-elasticsearch2.0.1
@trigo/atrix-postgres1.0.3
@trigo/atrix-pubsub4.0.3
@trigo/atrix-sæbe1.0.2
@trigo/atrix-swagger3.0.1
@trigo/bool-udtryk4.1.3
@trigo/eslint-config-trigo3.3.1
@trigo/fsm3.4.2
@trigo/hapi-auth-signedlink1.3.1
@trigo/pathfinder-ui-css0.1.1
@trigo/trigo-hapijs5.0.1
@trpc-rate-limiter/cloudflare0.1.4
@trpc-rate-limiter/hono0.1.4
@varsityvibe/api-klient1.3.36, 1.3.37
@varsityvibe/utils5.0.6
@varsityvibe/valideringsskemaer0.6.7, 0.6.8
@vishadtyagi/helårs-kalender0.1.11
@voiceflow/alexa-typer2.15.60, 2.15.61
@voiceflow/antropisk0.4.4, 0.4.5
@voiceflow/api-sdk3.28.58, 3.28.59
@voiceflow/backend-utils5.0.2, 5.0.1
@voiceflow/base-typer2.136.3, 2.136.2
@voiceflow/body-parser1.21.2, 1.21.3
@voiceflow/chat-typer2.14.59, 2.14.58
@voiceflow/circleci-config-sdk-orb-import0.2.1, 0.2.2
@stemmeflow/commitlint-konfiguration2.6.2, 2.6.1
@voiceflow/fælles8.9.1, 8.9.2
@voiceflow/standard-prompt-indpakninger1.7.4, 1.7.3
@voiceflow/afhængigheds-cruiser-konfiguration1.8.12, 1.8.11
@voiceflow/dtos-interact1.40.2, 1.40.1
@voiceflow/kryptering0.3.3, 0.3.2
@voiceflow/eslint-config7.16.4, 7.16.5
@voiceflow/eslint-plugin1.6.2, 1.6.1
@voiceflow/undtagelse1.10.2, 1.10.1
@voiceflow/hent1.11.1, 1.11.2
@voiceflow/generelle-typer3.2.23, 3.2.22
@voiceflow/git-branch-check1.4.4, 1.4.3
@voiceflow/google-dfes-typer2.17.12, 2.17.13
@voiceflow/google-typer2.21.12, 2.21.13
@voiceflow/husky-config1.3.1, 1.3.2
@voiceflow/logger2.4.3, 2.4.2
@voiceflow/metrics1.5.2, 1.5.1
@voiceflow/natural-language-commander0.5.2, 0.5.3
@voiceflow/nestjs-fælles2.75.2, 2.75.3
@voiceflow/nestjs-mongodb1.3.1, 1.3.2
@voiceflow/nestjs-rate-limit1.3.3, 1.3.2
@voiceflow/nestjs-redis1.3.1, 1.3.2
@voiceflow/nestjs-timeout1.3.1, 1.3.2
@voiceflow/npm-pakke-json-lint-konfiguration1.1.1, 1.1.2
@voiceflow/åben3.2.2, 3.2.3
@voiceflow/pino6.11.4, 6.11.3
@voiceflow/pino-pretty4.4.2, 4.4.1
@voiceflow/pænere-konfiguration1.10.2, 1.10.1
@voiceflow/react-chat1.65.4, 1.65.3
@voiceflow/kørselstid1.29.1, 1.29.2
@voiceflow/runtime-client-js1.17.3, 1.17.2
@voiceflow/sdk-runtime1.43.2, 1.43.1
@voiceflow/hemmelighedsudbyder1.9.3, 1.9.2
@voiceflow/semantisk-udgivelses-konfiguration1.4.2, 1.4.1
@voiceflow/serverless-plugin-typescript2.1.7, 2.1.8
@voiceflow/slate-serialisering1.7.4, 1.7.3
@voiceflow/stitches-react2.3.3, 2.3.2
@voiceflow/storybook-konfiguration1.2.2, 1.2.3
@voiceflow/stylelint-config1.1.1, 1.1.2
@voiceflow/test-common2.1.1, 2.1.2
@voiceflow/tsconfig1.12.2, 1.12.1
@voiceflow/tsconfig-stier1.1.5, 1.1.4
@voiceflow/utils-designer1.74.19, 1.74.20
@voiceflow/verror1.1.5, 1.1.4
@voiceflow/vite-config2.6.2, 2.6.3
@voiceflow/vitest-config1.10.3, 1.10.2
@voiceflow/stemmetyper2.10.59, 2.10.58
@voiceflow/voiceflow-typer3.32.45, 3.32.46
@voiceflow/widget1.7.18, 1.7.19
@zapier/ai-handlinger0.1.20, 0.1.19, 0.1.18
@zapier/babel-forudindstilling-zapier6.4.2, 6.4.1, 6.4.3
@zapier/browserslist-config-zapier1.0.4, 1.0.3, 1.0.5
@zapier/hemmelig-skrubber1.1.5, 1.1.4, 1.1.3
ai-crowl-skjold1.0.7
arc-cli-fc1.0.1
asyncapi-forhåndsvisning1.0.2, 1.0.1
Atrix1.0.1
automatiseringsmodel1.0.491
axios-builder1.2.1
axios-annullerbar1.0.2, 1.0.1
axios-timet1.0.2, 1.0.1
barebones-css1.1.4, 1.1.3
benmostyn-rammetryk1.0.1
bedstegpiocontroller1.0.10
tovejsadapter1.2.2, 1.2.4, 1.2.5, 1.2.3
blinqio-henrettelser-cli1.0.41
blob-to-base641.0.3
bun-plugin-httpfile0.1.1
bytecode-checker-cli1.0.11, 1.0.8, 1.0.9, 1.0.10
bytes-til-x1.0.1
beregn-lånerente1.0.4
kondensator-plugin-apptrackingios0.0.21
køb af kondensator-plugin0.1.1
kondensator-plugin-scgsloginwithgoogle0.0.5
købshistorik for kondensatorer0.0.10
kondensator-stemmeoptager-wav6.0.3
Chrome-udvidelsesdownloads0.0.3, 0.0.4
claude-token-opdatering1.0.3
coinmarketcap-api3.1.3, 3.1.2
farver-regex2.0.1
kommando-irail0.5.4
sammenlign-obj1.1.1, 1.1.2
komposit-reducer1.0.4, 1.0.3, 1.0.2, 1.0.5
nedtælling1.0.2, 1.0.1
CPU-instruktioner0.0.14
opret-direktør-app0.1.1
opret-glee-app0.2.3, 0.2.2
opret-hardhat3-app1.1.4, 1.1.3, 1.1.1, 1.1.2
krypto-addr-codec0.1.9
css-dedoupe0.1.2
dashboard-tom-tilstand1.0.3
designstudiouiux1.0.1
devstart-cli1.0.6
dialogflow-es1.1.4, 1.1.3, 1.1.1, 1.1.2
discord-bot-server0.1.2
docusaurus-plugin-vaniljeekstrakt1.0.3
ikke gå1.1.2
dotnet-skabelon0.0.3, 0.0.4
drop-events-on-property-plugin0.0.2
e-mail-leveringsbarhedstester1.1.1
håndhæv-grennavn1.1.3
esbuild-plugin-brotli0.2.1
esbuild-plugin-eta0.1.1
esbuild-plugin-httpfile0.4.1
eslint-config-nitpicky4.0.1
eslint-config-trigo22.0.2
eslint-config-zeallat-base1.0.4
ethereum-ens0.8.1
evm-checkcode-cli1.0.15, 1.0.12, 1.0.13, 1.0.14
præcis ticker0.3.5
expo-audio-session0.2.1
expressos1.1.3
tykfingret1.0.2, 1.0.1
funktionsflip1.0.2, 1.0.1
firestore-søgemaskine1.2.3
fittxt1.0.3, 1.0.2
flapstacks1.0.2, 1.0.1
flad-udflad1.0.2, 1.0.1
formik-fejl-fokus2.0.1
formik-butik1.0.1
fuzzy-finder1.0.5, 1.0.6
gate-evm-check-code22.0.3, 2.0.4, 2.0.5, 2.0.6
gate-evm-værktøjer-test1.0.7, 1.0.8, 1.0.5, 1.0.6
gatsby-plugin-cname1.0.2, 1.0.1
generator-meteor-lager0.1.6
generator-ng-itobuz0.0.15
få-dem-argumenter1.3.3
github-action-for-generator2.1.28, 2.1.27
gitsafe1.0.5
go-skabelon0.1.8, 0.1.9
gulp-inject-envs1.2.2, 1.2.1
haufe-axera-api-klient0.0.1, 0.0.2
håb-mapboxdraw0.1.1
håbefuld1.0.3
svævedesign-prototype0.0.5
http-hed1.0.3, 1.0.2
hyper-fuldt ansigt1.0.3
hyperterm-hipster1.0.7
ids-css1.5.1
id'er-enterprise-mcp-server0.0.2
id'er-enterprise-ng20.1.6
id'er-enterprise-tastninger20.1.6
billede-til-uri1.0.2, 1.0.1
søvnløshed-plugin-tilfældigt-valg1.0.4
invo0.2.2
jern-skjold-miniapp0.0.2
ito-knap8.0.3
itobuz-vinkelformet0.0.1
itobuz-angular-auth8.0.11
itobuz-vinkelknap8.0.11
jacob-zuma1.0.2, 1.0.1
jaetut-varit-test1.0.2
jan-browser0.13.1
jquery-bindinger1.1.3, 1.1.2
jsonsurge1.0.7
lige-toasty1.7.1
kill-port2.0.3, 2.0.2
korea-administrativt-område-geo-json-util1.0.7
komi1.5.9, 1.5.10
sprogkoder1.0.2, 1.0.1
licens-omatic1.2.2, 1.2.1
lint-staged-imagemin1.3.1, 1.3.2
lite-serper-mcp-server0.2.2
luno-api1.2.3
manuel-faktureringssystem-miniapp-api1.3.1
medusa-plugin-meddelelse0.0.3
medusa-plugin-logfiler0.0.17
medusa-plugin-momo0.0.68
medusa-plugin-produktanmeldelser-kvy0.0.4
medusa-plugin-zalopay0.0.40
mod10-kontrolciffer1.0.1
mon-pakke-react-typescript1.0.1
mit-saeed-lib0.1.1
n8n-noder-tmdb0.5.1
n8n-noder-vercel-ai-sdk0.1.7
n8n-noder-viral-app0.2.5
nanonulstilling7.0.2, 7.0.1
næste-cirkulære-afhængighed1.0.3, 1.0.2
næste-simple-google-analytics1.1.1, 1.1.2
næste-stylet-nprogress1.0.4, 1.0.5
ngx-nyttig-swiper-prosenjit9.0.2
ngx-wooapi12.0.1
normal butik1.3.1, 1.3.4, 1.3.3, 1.3.2
obj-til-css1.0.3, 1.0.2
okta-react-router-65.0.1
åben2internet0.1.1
orbit-boxicons2.1.3
orbit-nebula-tegneværktøjer1.0.10
orbit-nebula-editor1.0.2
orbit-sæbe0.43.13
orkester12.1.2
pakketester1.0.1
pakke-plugin-aktivkopimaskine1.1.3, 1.1.2
pdf-annotation0.0.2
piklit1.0.1
pico-uid1.0.4, 1.0.3
pakke-readme1.1.1
poper-react-sdk0.1.2
posthog-docusaurus2.0.6
posthog-js1.297.3
posthog-node4.18.1, 5.13.3, 5.11.3
posthog-plugin-hello-world1.0.1
posthog-react-native4.11.1, 4.12.5
posthog-react-native-session-genafspilning1.2.2
prime-one-bord0.0.19
prompt-eng1.0.50
ynkelig-krav1.0.3
ra-auth-firebase1.0.3
ra-data-firebase1.0.8, 1.0.7
react-component-taggers0.1.9
react-data-to-export1.0.1
react-element-prompt-inspektør0.1.18
react-favic1.0.2
react-hook-form-persist3.0.2, 3.0.1
react-jam-ikoner1.0.2, 1.0.1
react-keycloak-kontekst1.0.8, 1.0.9
react-biblioteksopsætning0.0.6
react-linear-loader1.0.2
react-micromodal.js1.0.2, 1.0.1
react-native-datepicker-modal1.3.1, 1.3.2
react-native-email2.1.1, 2.1.2
react-native-fetch2.0.1, 2.0.2
react-native-get-pixel-dimensioner1.0.2, 1.0.1
react-native-google-maps-vejvisninger2.1.2
react-native-jam-ikoner1.0.2, 1.0.1
react-native-log-niveau1.2.2, 1.2.1
react-native-modest-afkrydsningsfelt3.3.1
react-native-modest-storage2.1.1
react-native-telefonopkald1.2.2, 1.2.1
react-native-retriable-fetch2.0.1, 2.0.2
react-native-use-modal1.0.3
react-native-viewfinder1.2.2, 1.2.1
react-native-websocket1.0.4, 1.0.3
react-native-worklet-funktioner3.3.3
react-qr-billede1.1.1
rediff1.0.5
rediff-viewer0.0.7
redux-router-kit1.2.2, 1.2.4, 1.2.3
rollup-plugin-httpfile0.2.1
sa-virksomhedsregistreringsnummer-regex1.0.2, 1.0.1
sa-id-gen1.0.4, 1.0.5
sammesamme1.0.3
scgs-kondensator-abonnement1.0.11
scgsffcreator1.0.5
sæt-indlejret-prop2.0.1, 2.0.2
hylde-jwt-sessioner0.1.2
shell-exec1.1.4, 1.1.3
shinhan-limit-skrot1.0.3
færdighedsbrug0.1.2, 0.1.1
Solomon-api-historier1.0.2
Salomon-v3-historier1.15.6
solomon-v3-ui-wrapper1.6.1
sorter efter afstand2.0.1
sydafrikansk-id-info1.0.2
stat-fns1.0.1
forstyrre2.3.2
ultra-commit1.0.1
svelte-autofuldførelse-vælg1.1.1
slank-toasty1.1.3, 1.1.2
tanstack-shadcn-bord1.1.5
tcsp2.0.2
tcsp-draw-test1.0.5
tcsp-test-vd2.4.4
skabelon-bibliotek1.1.4, 1.1.3
skabelon-mikrotjeneste1.0.3, 1.0.2
ihærdig-hent2.3.3, 2.3.2
test-foundry-app1.0.4, 1.0.3, 1.0.2, 1.0.1
test-hardhat-app1.0.4, 1.0.3, 1.0.2, 1.0.1
test23112222-api1.0.1
tiaan1.0.2
token.js-fork0.7.32
trigo-react-app4.1.2
typehegn1.2.2, 1.2.3
typeorm-kredsløb0.2.27
undefsafe-typed1.0.4, 1.0.3
oplandui0.5.4
upload-til-play-butik1.0.2, 1.0.1
url-encode-decode1.0.2, 1.0.1
brug-ikke-gemte-ændringer1.0.9
gyldigt-sydafrikansk-id1.0.3
vf-oss-skabelon1.0.4, 1.0.3, 1.0.2, 1.0.1
vite-plugin-httpfile0.2.1
vue-browserupdate-nuxt1.0.5
web-scraper-mcp1.1.4
web-typer-htmlx0.1.1
web-typer-oplyst0.1.1
webpack-loader-httpfile0.2.1
wellness-ekspert-ng-galleri5.1.1
wenk1.0.9, 1.0.10
zapier-async-lagring1.0.3, 1.0.2, 1.0.1
zapier-platform-cli18.0.4, 18.0.3, 18.0.2
zapier-platform-core18.0.4, 18.0.3, 18.0.2
zapier-platform-skema18.0.4, 18.0.3, 18.0.2
Zapier-scripts7.8.3, 7.8.4
zuper-cli1.0.1
zuper-sdk1.0.57
zuper-stream2.0.9
sca-tools-software-kompositionsanalyseværktøjer
Prioriter, afhjælp og sørg for dine softwarerisici
Få din gratis konto.
Der kræves ikke noget kreditkort.

Sikr din softwareudvikling og -levering

med Xygeni-produktsuite