npm-Paketsicherheit

npm-Paketsicherheit: Was ändert sich, wenn Ihr KI-Agent die Installation ausführt?

Fünfzehn Jahre lang basierte die Sicherheit von npm-Paketen auf einer einzigen Annahme: Ein Mensch saß zwischen dem System und dem System.cisEs war einmal so, dass man eine Abhängigkeit hinzufügen musste, und sobald die Datei auf der Festplatte landete, musste jemand den Paketnamen eingeben und die Eingabetaste drücken. Diese Annahme verschwindet stillschweigend, und zwar genau in dem Moment, in dem npm zum am stärksten umkämpften Paketökosystem in der Geschichte der Software-Lieferkette geworden ist.

npms zielreiche Historie, noch bevor KI überhaupt ins Spiel kam

npm war bereits das Ökosystem, zu dem sich Angreifer hingezogen fühlten, und die letzten zwölf Monate zeigen, warum. September 2025, Shai-Hulud wurde zum ersten sich selbst verbreitenden Wurm, der sich über npm ausbreitete und die Entwickler selbst zum Verbreitungsmechanismus machte. März 2026, axios, Ein Paket, das wöchentlich über 100 Millionen Mal abgerufen wird, wurde mit staatlich geförderter Schadsoftware infiziert. Einen Monat später wurde ein nahezu identisches Paket entdeckt. Das Wurmmuster hat das npm-Ökosystem durch SAP-Pakete erneut heimgesucht. Das gleiche Schema, nur in großem Umfang. Drei größere Vorfälle in acht Monaten, alle in einem Register erfasst. Das ist die Ausgangslage. KI-Systeme verändern den weiteren Verlauf.

Das ist auch das, was wir vor Ort besprechen werden. Deutscher OWASP-Tag 202623.–24. September in Karlsruhe. Mehr dazu am Ende!

Was ändert sich, wenn die Installation nicht von einem Menschen eingegeben wird?

Agentische Programmierassistenten schlagen nicht mehr nur Code vor. Immer häufiger entscheiden sie selbstständig, welche Abhängigkeiten benötigt werden, wählen ein Paket aus und führen die Installation mitten im Prozess durch, ohne dass ein Mensch vorher den Paketnamen prüft. Zwei Aspekte dieser Vorgehensweise sollten jedes Team beunruhigen, das auf die für eine Welt mit menschlicher Interaktion entwickelten Sicherheitspraktiken von npm-Paketen angewiesen ist.

  • Agenten halluzinieren Paketnamen, und Angreifer kennen sie. Eine groß angelegte akademische Studie generierte über zwei Millionen Codebeispiele aus sechzehn LLM-Programmen und fand heraus, dass fast jedes fünfte empfohlene Paket gar nicht existierte – über 200,000 einzigartige, erfundene Namen. Schlimmer noch: Die Forscher stellten fest, dass dieselben erfundenen Namen bei wiederholten Abfragen immer wieder auftauchten. Das bedeutet, dass sie manipuliert werden können: Ein Angreifer kann den Namen, den ein KI-Modell statistisch gesehen am wahrscheinlichsten vorschlägt, registrieren, bevor es jemand anderes tut, und abwarten.
  • Die Installation selbst ist geworden ein Angriffsvektor. Eine kritische Sicherheitslücke in einer weit verbreiteten MCP-Bridge, die über 437,000 Mal heruntergeladen wurde, ermöglichte die vollständige Ausführung von Schadcode aus der Ferne, sobald ein Client eine Verbindung zu einem nicht vertrauenswürdigen MCP-Server herstellte – eine Verbindung, die ein autonomer Agent selbstständig herstellen kann. Der herkömmliche Sicherheitscheck für npm-Pakete, bei dem ein Benutzer kurz innehält, um den auszuführenden Code zu prüfen, entfällt in diesem Workflow. Der Agent entscheidet und führt den Code im selben Schritt aus.

Zwei Ebenen der npm-Paketsicherheit, die nicht auf menschliches Eingreifen angewiesen sind

Hier muss sich die Sicherheit von npm-Paketen von „Ein Entwickler liest sorgfältig“ zu „Die Plattform entscheidet automatisch, jedes Mal“ weiterentwickeln. Xygeni AI Security deckt dies mit zwei unterschiedlichen Sicherheitsebenen ab.

  • MEW (Malware-Frühwarnung) überwacht das Register selbst. Es scannt kontinuierlich neu veröffentlichte Pakete auf npm, PyPI und Maven und kennzeichnet schädliche Pakete anhand ihres Verhaltens, nicht anhand von Signaturen. Dadurch wird Malware erkannt, noch bevor eine öffentliche Signatur dafür existiert. Gekennzeichnete Pakete werden untersucht, bestätigt und an die öffentliche Registry gemeldet, um ihre weitere Verbreitung zu verhindern. Dies gilt gleichermaßen für Pakete, die ein Entwickler manuell hinzufügt, wie für solche, die ein Agent selbstständig auswählt. MEW interessiert sich nicht dafür, wer die Installation initiiert hat, sondern nur für die Funktion des Pakets. MEW ist außerdem Bestandteil des kostenlosen Entwicklertarifs von Xygeni.
  • Shield Die Richtlinien werden genau in dem Moment durchgesetzt, in dem die Installation erfolgt. Es fängt den Datenverkehr von npm, PyPI und Maven auf Betriebssystemebene transparent ab, ohne dass eine Neukonfiguration des Paketmanagers erforderlich ist. Jede Installation wird anhand der Richtlinien Ihrer Organisation geprüft, bevor das Paket überhaupt auf die Festplatte gelangt und bevor ein Installationsskript ausgeführt wird. Und weil Shield Attribute jedes decisUnabhängig davon, ob die Anfrage vom Terminal eines Entwicklers oder von einem autonom im Hintergrund laufenden Agenten stammt, wird die Richtlinie immer auf dieselbe Weise angewendet, unabhängig davon, ob sie dem genauen Prozess, der PID, der ausführbaren Datei und der Befehlszeile zugeordnet ist, die sie angefordert haben.cisIonen werden innerhalb weniger Millisekunden aus dem Cache aufgelöst, sodass weder Menschen noch Agenten verlangsamt werden.

Zusammengenommen handelt es sich dabei um Erkennung auf Registry-Ebene und Durchsetzung während der Installation, wodurch die beiden Momente abgedeckt werden, in denen das Risiko von npm-Paketen tatsächlich auftritt.

Dies ist Gegenstand der Diskussion um KI-Sicherheit, nicht nur eine Randbemerkung dazu.

Die Sicherheit von npm-Paketen ist ein sichtbarer Teil eines größeren Wandels: KI ist nun Teil der AngriffsflächeEs handelt sich nicht nur um ein Werkzeug für Entwickler. Dieselben Modelle, Agenten und MCP-Server, die ein `npm install` ausführen, sind KI-Ressourcen, die Ihr Unternehmen einsetzt und in den meisten Fällen nicht vollständig erfasst. Xygeni KI-Sicherheit ermittelt diese Vermögenswerte, bewertet ihr Risiko anhand der OWASP Top 10 für LLM-Anwendungen und durch DevAIDas Tool behebt Schwachstellen in Code, egal ob KI-generiert oder von Menschen geschrieben, direkt in der IDE, bevor diese ausgeliefert wird. In einem Begleitbeitrag haben wir ausführlicher über diesen Ansatz des Entdeckens, Erkennens und Behebens geschrieben und darüber, warum das Entdecken allein nicht ausreicht. KI-Sicherheitsstatus-Management.

Xygeni beim deutschen OWASP-Tag 2026

Genau dieses Gespräch führen wir nach Karlsruhe. Xygeni ist Sponsor bei Deutscher OWASP-Tag 2026, Laufen September 23-24 im IHK Haus der Wirtschaft, zusammen mit rund 200 Experten für Anwendungssicherheit aus ganz Deutschland und der Region.

Wir werden über die Sicherheit von npm-Paketen in einer agentenbasierten Welt sprechen: was MEW und Shield tatsächlich erfassen, was das aktuelle MCP und Daten zu Bedrohungen durch Slopsquatting sehen folgendermaßen aus:und wie KI generiert wurde code security passt in ein bereits laufendes Programm. SAST, SCAund Geheimnisse zu scannen, anstatt sich davon fernzuhalten.

In derselben Woche sind wir auch bei OWASP AppSec Days Portugal 2026 in PortoWir sind Goldsponsor und sprechen dort ausführlicher über KI-Sicherheitsmanagement. Welche Veranstaltung Ihnen auch immer am besten passt, wir freuen uns auf den Austausch mit Ihnen!

FAQ

Warum muss die Sicherheit von npm-Paketen aufgrund von KI-Agenten geändert werden?

Die meisten Sicherheitsvorkehrungen für npm-Pakete setzen voraus, dass ein Mensch den Paketnamen vor der Installation prüft. Automatische Programmierassistenten können Abhängigkeiten im selben Schritt auswählen und installieren, ohne zwischenzeitliche menschliche Prüfung. Dadurch entfällt die Kontrollinstanz, auf der diese Vorgehensweise beruhte. Erkennung und Durchsetzung müssen automatisch erfolgen, sowohl in der Registry als auch während der Installation, unabhängig davon, wer oder was die Installation initiiert hat.

Was ist Slopsquatting?

Slopsquatting bezeichnet das Registrieren von Paketnamen durch Angreifer, die von KI-Programmierassistenten wahrscheinlich erkannt und empfohlen werden. Untersuchungen mit über zwei Millionen Codebeispielen aus sechzehn Sprachlernprogrammen ergaben, dass fast jedes fünfte empfohlene Paket nicht existierte und viele der erkannten Namen bei wiederholten Abfragen immer wieder auftauchten, wodurch sie vorhersehbar genug waren, um im Voraus registriert zu werden.

Was ist der Unterschied zwischen MEW und Shield?

MEW überwacht die Registry: Es scannt neu veröffentlichte npm-, PyPI- und Maven-Pakete und kennzeichnet schädliches Verhalten, bevor eine öffentliche Signatur existiert. Shield Es überwacht die Installation: Es setzt die Richtlinien Ihrer Organisation auf Betriebssystemebene durch, sobald eine Paketinstallation angefordert wird, und blockiert diese, bevor sie auf die Festplatte gelangt, falls sie gegen die Richtlinien verstößt. Die eine Methode erkennt die Richtlinien bei der Veröffentlichung, die andere setzt sie bei der Installation durch.

Ersetzt dies die SCA Scannen?

Nein. Die KI-gestützte Triage, Erklärung und Behebung von Problemen durch Xygeni gilt sowohl für Ergebnisse der eigenen Scanner von Xygeni als auch für Ergebnisse, die von Drittanbietern übernommen wurden. SCA Da AppSec-Tools bereits vorhanden sind, wird das Risiko von npm-Paketen abgedeckt, ohne die bestehenden Tools entfernen zu müssen.

Wo kann ich mit Xygeni darüber sprechen?

Xygeni ist am German OWASP Day 2026 am 23. und 24. September in Karlsruhe vertreten und spricht dort über npm-Paketsicherheit und KI-Sicherheit. Wir sind außerdem Goldsponsor der OWASP AppSec Days Portugal 2026, die in derselben Woche in Porto stattfinden.

SCA-Tools-Software-Zusammensetzungs-Analyse-Tools
Priorisieren, beheben und sichern Sie Ihre Softwarerisiken
Sichern Sie sich Ihr kostenloses Konto.
Keine Kreditkarte erforderlich.

Sichern Sie Ihre Softwareentwicklung und -bereitstellung

mit der Xygeni-Produktsuite