Shai hulud - npm-pakaĵoj - provizoĉena atako

Shai-Hulud: Klarigo pri la npm-pakaĵvermo

TL; DR

La 14-an de septembro 2025, esploristoj identigis Shai-Hulud, mem-reproduktanta vermo kaŝita interne npm-pakaĵoj, transformante rutinan dependecan ĝisdatigon en plenskalan atako de provizoĉenoUnue vidita en la @ctrl/malgrandakoloro pakaĵo de Daniel dos Santos Pereira, Shai-Hulud rikoltas sekretojn, elfiltras ilin tra GitHub-deponejoj kaj laborfluoj, kaj republikigas sin tra la registro uzante ŝtelitajn akreditaĵojn. Ene de tagoj, la nombro de infektitaj pakaĵoj saltis de dekduoj al centoj, konfirmante ke Ŝaihulud estas ne nur alia trojano sed vermo desegnita por disvastiĝi aŭtomate tra la npm-ekosistemo.

Efiko: ĉiu programisto aŭ CI-rulanto instalanta publikajn npm-pakaĵojn riskas.

Tujaj agoj: bloki konatajn versiojn, ŝanĝi al instaladoj nur per ŝlositaj dosieroj, rotacii npm kaj GitHub-ĵetonojn, kontroli laborfluojn, kaj monitori Indikilojn de Kompromiso (IoC-ojn).

Kio Okazos?

la Atako kontraŭ la provizoĉeno de Shai-Hulud en npm-pakaĵoj estas unu el la plej interrompaj okazaĵoj en lastatempa memoro. Male al izolitaj trojanoj, ĉi tiu vermo miksas ŝtelo de akreditaĵoj, aŭtomatigita elfiltrado kaj mem-reproduktadoSekve, la tempodaŭro de infekto ŝrumpis de semajnoj al nur horoj.

Por DevOps-teamoj, la leciono estas klara: se ĉiu instalaĵo povas ekzekuti kodon, tiam ĉiu dependeca ĝisdatigo estas ebla rompopunkto.

Eblaj Komencaj Vektoroj kaj Celitaj Akreditaĵoj

Frua analizo indikas, ke la atako verŝajne komenciĝis per ŝtelitaj akreditaĵojEkzemple, fiŝaj kampanjoj parodiantaj npm-on login aŭ MFA-promptiloj eble kaptis programistajn ĵetonojn. Post kiam atakantoj akiris tiun unuan bazon, la vermo disvastiĝis per enkorpigo de si en npm-pakaĵojn kaj ŝtelado de pliaj sekretoj de:

  • npm-agordodosieroj kiel .npmrc, ofte enhavanta publikigajn ĵetonojn.
  • Mediaj variabloj kaj agordoj kun GitHub PAT-oj kaj CI/CD sekretoj.
  • Nubaj metadatenoj finpunktoj (AWS, GCP, Azure) donante mallongdaŭrajn akreditaĵojn por laterala movado.

Tial, ŝtelo de akreditaĵoj fariĝis la lanĉejo. Kun validaj npm-ĵetonoj kaj GitHub-sekretoj, Shai-Hulud povis mem-replikiĝi tra pluraj pakaĵoj kaj deponejoj sen ekstra homa peno.

Administra Efiko de la Atako kontraŭ la Provizoĉeno de Shai-Hulud

Shai-Hulud ankoraŭ aktivas hodiaŭ. Ĉi tiu vermo akcelas la templinion de la efiko. Kio iam daŭris semajnojn ĉe trojano nun disvolviĝas en horoj. Rezulte, la disvastiĝo estas pli rapida kaj pli malfacile enhavi. Ĝi progresas per:

  • Ŝtelado de npm-publikigaj ĵetonoj kaj GitHub-sekretoj.
  • Reeldonante sin en aliajn npm-pakaĵojn.
  • Aldonante malicajn GitHub Actions-laborfluojn por persisto.

Kiu estas trafita:

Ĉiu teamo, kiu instalas publikajn npm-pakaĵojn, estas eksponita. Krome, programistoj kun kaŝmemoritaj npm aŭ GitHub-ĵetonoj alfrontas altan riskon. CI-rulistoj, kiuj uzas larĝ-ampleksajn sekretojn, ankaŭ estas vundeblaj.

Komerca risko

La efiko sur la komerco rapide kreskas. Ŝtelitaj ĵetonoj povas konduki al konto-transpreno, pakaĵ-forkapto, kaj eĉ nuba misuzo. Krome, persisto en GitHub-laborfluoj malfaciligas purigadon. Tial, teamoj devas trakti Shai-Hulud kiel daŭrantan okazaĵon, ne fermitan.

Kiel Funkcias la Atako Kontraŭ la Provizoĉeno de Shai-Hulud en NPM-Pakaĵoj

Celoj kaj motivo de la atakanto

La kampanjo optimumigas por tri aferoj:

  • La unua celo estas ŝteli akreditaĵojn je granda skalo de programistaj tekokomputiloj kaj CI-kuristoj. Tio inkluzivas npm-publikigajn ĵetonojn, GitHub-ĵetonojn kaj nubajn akreditaĵojn. Fakte, pluraj analizoj konfirmas sisteman sekretan rikoltadon, kiel ekzemple funkciigon de TruffleHog kaj pridemandadon de nubaj metadatenoj.
  • La dua celo estas disvastiĝi aŭtomate misuzante la publikigajn rajtojn de kompromititaj prizorgistoj. Rezulte, unu bazo rapide disetendiĝas en multajn, ĉar novaj infektitaj versioj de aliaj pakaĵoj aperas sen plia homa peno.
  • La tria celo estas persistas kaj eksfiltras fidinde per GitHub-infrastrukturo. Atakantoj kreas publikan deponejon nomitan "Shai-Hulud" kun duobla bazo64 datumoj.json, kaj krome ili plantas laborfluon kiu seriigas ${{ toJSON(sekretoj) }} kaj afiŝas ĝin al statika rethoko.

La verŝajna rekompenco inkluzivas longdaŭran aliron al registroj kaj fontkodo, rapidan lateralan movadon en nubajn kontojn, kaj la eblon plu armiligi la provizoĉenon. Publikaj raportoj montras privatajn deponejojn transdonitajn al publikaj kun "-migrado" sufikso, kiu pliigas datenmalkovron kaj impeton

Ene de la Ŝai-Hulud-Ŝarĝo: fasko.js en npm-Pakaĵoj

Shai-Hulud ŝipoj kiel granda, Webpack-faskigita kaj tre minigita JavaScript-dosiero (fasko.js, ĉirkaŭ 3–3.7 MB) kiu efektiviĝas de postinstalo hoki en pako.jsonSekve, Ĉiu instalado aŭtomate ekigas la utilan ŝarĝon. Ĉi tiu dezajno kaŝas identigilojn, kunpremas la stirfluon, kaj puŝas ĉiun logikon en unuopan artefakton, kiu efektiviĝas dum instalado. Analizistoj konstante konfirmas la faskadon de Webpack, nekutiman dosiergrandecon, kaj instaltempan efektivigon.

Malklarigado kaj kontraŭanalizaj trajtoj, kiujn vi vidos en specimenoj:

  • Minimumigita modula grafo kun numeraj modulaj identigiloj, maldensaj komentoj kaj platigita kontrolfluo. Krome, ĉi tiu strukturo malfaciligas manan revizion ekstreme.
  • Kaŝado de ŝnuroj per base64-tavoloj kaj konstruhelpantoj. Ekzemple, ripetata base64-kodado kaj malkodado kutime aperas ĉirkaŭ elfiltraj rutinoj.
  • Dinamika forsendo tra takso-stilaj ŝablonoj kaj generitaj funkciaj korpoj, tial ebligante al kodo ŝanĝi konduton dum rulado.
  • OS-filtrado preferi Linukson kaj macOS-ekzekuton precipe sur CI-ruliloj kaj programistaj tekokomputiloj.

El funkcia perspektivo, la pakaĵo estas modula. Skriboj priskribas modulojn por malkovro de operaciumoj, skanadoj de dosiersistemoj kaj git-sekretskanadoj, aliro al nuba SDK, operacioj al GitHub API, kaj disvastigmotoro kiu redaktas aliajn pakaĵojn posedatajn de la prizorgisto. Fakte, StepSecurity kaj ReversingLabs ambaŭ elstarigas funkcion kiu aŭtomate ĝisdatigas pakaĵojn kun la malica hoko.

Instaltempa Ekzekuto en Shai-Hulud: Kiel npm-Pakaĵoj Ekigas la Vermon

La atako komenciĝas kiam postinstalaj kuradoj nodo fasko.js. Je ĉi tiu punkto, la skripto inicialigas kaj malpakas la funkciantan staton en la memoro, preparante la scenejon por la plena operacio de la vermo.

Malkovro kaj rikoltlaboro

  • La ŝarĝo forigas process.env kaj skanas lokajn dosierojn por sekretoj kun alta entropio kaj prefiksoj de ĵetonoj. Krome, ĝi etendas la kovradon per funkciigo de TruffleHog.
  • Ĝi pridemandas nubajn metadatenajn finpunktojn por kolekti mallongdaŭrajn akreditaĵojn. Ekzemple, vokoj al 169.254.169.254 ĉe AWS aŭ metadata.google.internal sur GCP ofte aperas en infektitaj gastigantoj.
  • sekve, ĉiu trovita akreditaĵo fariĝas tuj uzebla por publikigi novajn npm-pakaĵojn aŭ puŝi GitHub-laborfluojn.

Eksfiltrado

  • La vermo kreas novan GitHub-deponejon nomatan Shai-Hulud kaj skribas duoblan base64-koditan data.json kun platformaj detaloj, ĉirkaŭaĵaj elŝutoj kaj sekretoj. Kiel videblas, ĉi tiu brua konduto estas facile videbla se defendantoj scias kie serĉi.
  • Ĝi ankaŭ plantas laborfluon de GitHub Actions, ofte sur branĉo nomita ŝai-hulud, kiu seriigas ${{ toJSON(secrets) }} kaj afiŝas la datumojn al statika retkonektilo. Krome, ĉi tiu laborfluo daŭras ĝis iu aktive forigas ĝin.

Disvastigo

  • Kun iu ajn malkovrita npm-ĵetono, la utila ŝarĝo listigas ĉiujn pakaĵojn posedatajn de la kompromitita prizorgisto. Poste, ĝi prenas ĉiun tar-dosieron, injektas bundle.js kaj postinstalan eniron, kaj republikigas la pakaĵon.
  • Rezulte, dekoj da infektitaj pakaĵoj povas aperi post kelkaj horoj, multobligante la eksplodradiuson tra la ekosistemo.

Persisto kaj eksponiĝo

  • La vermo tenas malicajn laborfluojn vivaj kaj, en pluraj kazoj, ŝanĝas privatajn deponejojn al publikaj per "-migrado" sufikso. Entute, tio certigas, ke la atakanto konservas bazon kaj maksimumigas datenlikon.

Ŝlosila detektonoto
Ĉi tiu nekutima uzo de ${{ toJSON(secrets) }} en Agoj laborfluoj estas maloftaj. Sekve, teamoj devus trakti ĝin kiel alt-signalan indikilon dum ĉasadoj.

Sanigita laborflua ŝablono, kiun vi devus serĉi

Ĉi tiu nekutima uzo de al JSON(sekretoj) en Agoj estas alt-signala indikilo en ĉi tiu okazaĵo.

Altnivela disvastiĝa pseŭdokodo (sekura, priskriba)

Analizistoj observis ĉi tiun buklon je granda skalo, kio klarigas la rapidan salton de dekoj al centoj da infektitaj pakaĵoj.

Kial ĉi tio estas vermo en pakaĵa ekosistemo

Vermo estas malica programaro, kiu disvastiĝas memstare sen postuli manajn paŝojn de la funkciigisto en ĉiu etapo. En operaciumoj, vermoj kutime ekspluatas retvundeblecojn por moviĝi de unu maŝino al alia. Kontraste, Shai-Hulud funkcias ene de la npm-registro. Ĝia efika vojo estas tra reuzo de akreditaĵoj.

La vermo ekspluatas ŝtelitajn npm-publikigajn ĵetonojn. Tuj kiam ĝi akiras validajn akreditaĵojn, ĝi reeldonas infektitajn versiojn sub aliaj pakaĵoj posedataj de la sama prizorgisto. Poste, tiuj pakaĵoj estas instalitaj de sensuspektaj programistoj aŭ CI-kuristoj, kaj la ciklo ripetiĝas.

Pro tio, sekurecaj analizistoj, inkluzive de Malluma legado, klasifikas Shai-Hulud kiel mem-reproduktanta vermo anstataŭ simpla trojano aŭ okazaĵo de tajperado. La diferenco estas grava: trojano tipe kompromitas unu gastiganton, sed vermo aŭtomate plifortigas sian efikon tra ekosistemo.

Trompfolio "Kiel ĝi funkcias"

Por resumi la vivciklon de Shai-Hulud, jen trompocisresumo de ĝiaj ĉefaj paŝoj:

  • Pakaĵo kun postinstalo estas instalita, kaj bundle.js efektivigas.
  • La ŝarĝo forigas ĉirkaŭajn variablojn, skanas dosierojn kaj git-historion, funkcias Trufporko, kaj pridemandas nubajn metadatenajn servojn. Sekve, ĉiu trovita sekreto fariĝas tuj utila.
  • Eksfiltrado okazas laŭ du manieroj: unue, per kreado de publika deponejo nomita Shai-Hulud kun duobla kodo de base64 data.jsondue, per plantado de GitHub Actions-laborfluo kiu afiŝas ${{ toJSON(secrets) }} al rethoko.
  • Uzante ajnan ŝtelitan npm-ĵetonon, la vermo republikigas ĉiujn aliajn pakaĵojn posedatajn de la kompromitita prizorgisto per la sama malica hoko. Tiamaniere, la infekto rapide multiĝas.
  • Fine, la atakanto tenas pli da sekretoj, pli da pakaĵoj por disvastigi, kaj persisto ene de GitHub-kontoj kaj deponejoj.

Kiel praktike eviti ĉi tiun klason de atako

Shai-Hulud estas vekvoko. Vermo, kiu ŝtelas ĵetonojn kaj reeldonas sin mem, ne estas estonta risko, ĝi vivas en la npm-pakaĵa ekosistemo hodiaŭ. Por malebligi ĉi tiun specon de atako de provizoĉeno, teamoj bezonas kontrolojn, kiuj estas programeblaj, aŭtomataj kaj rekte devigitaj en CI/CD pipelines. Ĉi tiuj estas la samaj defendoj, kiujn vi jam povas efektivigi per Ksgeni.

Haltigu malbonajn artefaktojn ĉe la pordego

Vi devus skani npm-pakaĵojn kaj tar-dosierojn antaŭ ol ili atingas programistojn aŭ CI-taskojn. bundle.js dosieroj, suspektinda postinstalo hooks, kaj malklarigado de markiloj ĉiuj servas kiel fruaj avertaj flagoj. Krome, devigi malvarmigajn periodojn kaj fiksitajn versiojn en pipelines malhelpas aŭtomatan konsumon de freŝaj, nekontrolitaj eldonoj.

Harden CI/CD defaŭlte

Guardrails in CI/CD estas esencaj. Ili malakceptas kunfandojn aŭ instaladojn, kiuj enkondukas novajn skriptojn aŭ duumajn dosierojn. Samtempe, ili blokas laborfluojn, kiuj seriigas sekretojn aŭ provas eksterajn afiŝojn. Teamoj ankaŭ devus postuli nur-ŝlosdosierajn instaladojn (npm ci) trans ĉio pipelines do dependecaj aroj restas reprodukteblaj kaj sekuraj.

Malpliigu la radiuson de la ĵetona eksplodo

Sekretoj ne devas fariĝi unuopaj punktoj de fiasko. Kontinue skanu kodon, agordojn, kaj pipeline eligo por eksponitaj akreditaĵojĴetonoj devus esti limigitaj laŭ amplekso, donitaj mallongajn vivdaŭrojn, kaj rotaciitaj aŭtomate kiam eksponiĝo estas detektita. Kutime, traktu ajnan ĵetonon uzatan sur gastiganto kiu efektivigis suspektindan postinstalan agon kiel kompromititan.

Vidu verman konduton frue

Detekto de anomalioj estas ŝlosilo. Ekzemple, subitaj pikoj en npm-publikigaj eventoj, novaj laborfluoj kiuj aperas senkiale, aŭ freŝaj publikaj deponejoj plenaj de strangaj ĉifritaj dosieroj povas ĉiuj signali verman agadon. Tial, teamoj devus rapide lanĉi alarmojn kaj izoli iujn ajn prizorgistojn aŭ kuristojn kiuj montras ĉi tiujn avertajn signojn.

Riparu rapide sen rompi konstruojn

Rapido kaj sekureco devas iri kune. Aŭtomatigita pull requests povas anstataŭigi kompromititajn npm-pakaĵojn per kontrolitaj versioj. Krome, atingeblo kaj ekspluatebleco analizo certigas, ke ĝisdatigoj restas minimumaj kaj stabilaj. Fine, rekonstruu trafitajn CI-kurantojn el puraj bildoj post kiam la eksponiĝo estas konfirmita, malhelpante la atako plu disvastiĝi.

Indikiloj de Kompromiso (IoCs)

Analizante Shai-Hulud, teamoj devus atenti ambaŭ statikaj IoC-oj en dosieroj kaj kondutaj IoC-oj in pipelines. Kune, ĉi tiuj signaloj helpas detekti infektojn frue kaj respondi antaŭ ol la vermo disvastiĝas plu.

Senmovaj IoC-oj

La sekvaj SHA-256-komendoj kongruas observitaj bundle.js specimenoj:

  • 46faab8ab153fae6e80e7cca38eab363075bb524edd79e42269217a083628f09
  • 81d2a004a1bca6ef87a1caf7d0e0b355ad1764238e40ff6d1b1cb77ad4f595c3
  • dc67467a39b70d1cd4c1f7f7a459b35058163592f4a9e8fb4dffcbba98ef210c

Krome, atentu ĉi tiujn ripetiĝantajn ŝablonojn:

  • A bundle.js ĉe la radiko de la pakaĵo.
  • "postinstall": "node bundle.js" interne package.json.
  • Deponejoj nomitaj Shai-Hulud.
  • GitHub-laborfluoj enhavantaj ${{ toJSON(secrets) }}.

Kondutismaj IoC-oj

Preter dosiersubskriboj, verma agado malkaŝas sin per konduto. Ekzemple:

  • Subitaj eksplodoj de npm-publikigaj eventoj de unu prizorgisto.
  • Novaj laborfluoj kiuj puŝas datumojn al eksteraj finpunktoj.
  • Elirantaj POST-petoj ekigitaj de CI-kuristoj.
  • Lastatempe kreitaj publikaj deponejoj kun ĉifritaj blob-oj.

Rapidaj ĉasoj

Konkludo: Lecionoj de Shai-Hulud

la Atako kontraŭ la provizoĉeno de Shai-Hulud en npm-pakaĵoj montras kiom malforta fariĝis la hodiaŭa provizoĉeno de programaro. Ĉi tiu vermo faris pli ol nur aldoni malican kodon. Ĝi ŝtelis ĵetonojn, sendis datumojn, kaj poste aŭtomate reeldonis sin. Pro tio, la atako disvastiĝis en horoj anstataŭ semajnoj.

Por programistoj kaj DevOps-teamoj, la lecionoj estas klaraj:

  • Ĉiu instalado ruligas kodon. Eĉ ordinara npm-pakaĵo povas kaŝi postinstalan vermon.
  • Ĉiu ĵetono havas altan valoron. Post ŝtelo, ĝi povas esti uzata por plu disvastigi malican programaron.
  • ĉiu pipeline bezonas ĉekojn. sen guardrails rilate al dependecoj, laborfluoj kaj sekretoj, unu kompromiso povas rapide trafi produktadon.

Tial, haltigi atakojn kiel Shai-Hulud postulas kontrolojn, kiuj estas aŭtomataj kaj facile aplikeblaj. Teamoj devus skani npm-pakaĵojn antaŭ instaladoj, uzi ŝlosdosierajn konstruojn, detekti strangan publikigan agadon, kaj teni ĵetonojn mallongdaŭraj. Ĉi tiuj paŝoj jam ne estas laŭvolaj. Anstataŭe, ili estas la fundamento de rezisteco en modernaj sistemoj. pipelines.

Ĉe Xygeni, ni vidas la atakon kontraŭ la provizoĉeno de Shai-Hulud kiel averton por la tuta malfermitkoda ekosistemo. La daŭrigebla vojo antaŭen estas enkonduki la sekurecon de la provizoĉeno rekte en la disvolvan procezon, ĉe la punkto kie kodo, npm-pakaĵoj, kaj pipelines konekti.

Jen la plena listo de npm-pakaĵoj kaj versioj raportitaj kiel kompromititaj en Shai-Hulud. Uzu ĝin por kontroli viajn ŝlosdosierojn, registrojn kaj CI-ojn. pipelines por eksponiĝo.

Listo de kompromititaj pakaĵoj

📦 Antaŭrigardo de Kompromititaj npm-Pakaĵoj

Paka Nomo versio Eldona Dato
json-reguloj-motoro-simpligita0.2.12025-09-14T17:58:51.203Z
aerpiloto0.8.82025-09-14T18:35:07.600Z
mcp-scio-grafo1.2.12025-09-14T18:35:09.494Z
aerĉapelo0.3.12025-09-14T18:35:09.521Z
saltpordego0.0.22025-09-14T18:35:09.651Z
tvi-cli0.1.52025-09-14T18:35:10.996Z
@thangved/revoka-fenestro1.1.42025-09-14T20:31:38.479Z
@tnf-dev/api1.0.82025-09-14T20:31:39.547Z
@tnf-dev/js1.0.82025-09-14T20:31:41.251Z
@tnf-dev/mui1.0.82025-09-14T20:31:41.259Z
@tnf-dev/kerno1.0.82025-09-14T20:31:42.728Z
@teselagen/reakci-tablo6.10.202025-09-14T20:37:08.597Z
@hestjs/demonstraĵo0.1.22025-09-14T20:45:52.348Z
@nexe/eslint-agordo0.1.12025-09-14T20:45:53.625Z
@hestjs/eslint-config0.1.22025-09-14T20:45:55.044Z
@nexe/agordo-manaĝero0.1.12025-09-14T20:45:55.066Z
@nexe/registrilo0.1.32025-09-14T20:45:55.170Z
@hestjs/registrilo0.1.62025-09-14T20:45:55.197Z
@hestjs/validigo0.1.62025-09-14T20:45:55.595Z
@hestjs/kerno0.2.12025-09-14T20:45:55.888Z
➡️ Vidu la plenan liston de kompromititaj pakaĵoj
Paka Nomo versio Eldona Dato
json-reguloj-motoro-simpligita0.2.12025-09-14T17:58:51.203Z
aerpiloto0.8.82025-09-14T18:35:07.600Z
mcp-scio-grafo1.2.12025-09-14T18:35:09.494Z
aerĉapelo0.3.12025-09-14T18:35:09.521Z
saltpordego0.0.22025-09-14T18:35:09.651Z
tvi-cli0.1.52025-09-14T18:35:10.996Z
@thangved/revoka-fenestro1.1.42025-09-14T20:31:38.479Z
@tnf-dev/api1.0.82025-09-14T20:31:39.547Z
@tnf-dev/js1.0.82025-09-14T20:31:41.251Z
@tnf-dev/mui1.0.82025-09-14T20:31:41.259Z
@tnf-dev/kerno1.0.82025-09-14T20:31:42.728Z
@teselagen/reakci-tablo6.10.202025-09-14T20:37:08.597Z
@hestjs/demonstraĵo0.1.22025-09-14T20:45:52.348Z
@nexe/eslint-agordo0.1.12025-09-14T20:45:53.625Z
@hestjs/eslint-config0.1.22025-09-14T20:45:55.044Z
@nexe/agordo-manaĝero0.1.12025-09-14T20:45:55.066Z
@nexe/registrilo0.1.32025-09-14T20:45:55.170Z
@hestjs/registrilo0.1.62025-09-14T20:45:55.197Z
@hestjs/validigo0.1.62025-09-14T20:45:55.595Z
@hestjs/kerno0.2.12025-09-14T20:45:55.888Z
@hestjs/cqrs0.1.62025-09-14T20:45:55.966Z
@hestjs/skalaro0.1.72025-09-14T20:45:56.386Z
ng2-dosiero-alŝuto7.0.32025-09-15T02:44:29.555Z
kondensilo-sciigtraktilo0.0.22025-09-15T04:54:48.431Z
kondensilo-kromprogramo-vonage1.0.22025-09-15T04:54:48.501Z
kondensilo-kromprogramo-sanaplikaĵo0.0.22025-09-15T04:54:48.704Z
kondensiloandroidpermesoj0.0.42025-09-15T04:54:48.753Z
VoIP-vokilaro1.0.22025-09-15T04:54:49.223Z
kondensilo-kromprogramo-ihealth1.1.82025-09-15T04:55:08.113Z
@arto-ws/komuna2.0.222025-09-15T05:21:15.411Z
@art-ws/agordo-eslint2.0.42025-09-15T05:21:17.199Z
ngx-ws1.1.52025-09-15T05:21:17.514Z
@arto-ws/slf2.0.152025-09-15T05:21:17.524Z
@art-ws/http-servilo2.0.212025-09-15T05:21:17.745Z
pm2-gelf-json1.0.42025-09-15T05:21:18.413Z
@arto-ws/di2.0.282025-09-15T05:21:18.488Z
@art-ws/di-node2.0.132025-09-15T05:21:18.849Z
@art-ws/agordo-ts2.0.72025-09-15T05:21:19.408Z
@arto-ws/db-kunteksto2.0.212025-09-15T05:21:19.814Z
@art-ws/openapi0.1.92025-09-15T05:21:19.969Z
@art-ws/ret-aplikaĵo1.0.32025-09-15T05:21:20.383Z
@arto-ws/ssl-info1.0.92025-09-15T05:21:20.927Z
sca-tools-software-composition-analiz-tools
Prioritatigu, solvu kaj sekurigu viajn programarajn riskojn
Akiru vian Senpagan Konton.
Neniu kreditkarto necesas.

Sekurigu vian Programaran Disvolviĝon kaj Liveradon

kun Xygeni Produkta Aro