მავნე კოდი 65

Xygeni-ის მავნე კოდის დაიჯესტი 65

სარჩევი

აუცილებლად წასაკითხი პოსტები

საინტერესო უახლესი პოსტები

ყოველ კვირას, ჩვენი მავნე პროგრამების აღმოჩენის სისტემები სკანირებენ ათასობით ახალ და განახლებულ პაკეტს საჯარო რეესტრებში, როგორიცაა npm და PyPI.

ეს კვირა განსხვავებული იყო.

დადასტურების მიღმა 40+ მავნე პაკეტიჩვენმა კვლევითმა ჯგუფმა ჩაატარა სიღრმისეული კვლევები შემდეგ საკითხებზე:

ეს არ იყო უბრალო ბეჭდვის შეცდომების შემთხვევები. ორივე შემთხვევაში გამოყენებული იყო ავტორიზაციის ბოროტად გამოყენება და სესიის მითვისების ტექნიკა, რამაც შეიძლება გავლენა მოახდინოს რეალურ დეველოპერულ გარემოზე.

ეს ყოველკვირეული მიმოხილვა ჩვენი მიმდინარე გეგმის ნაწილია მავნე კოდის დაიჯესტი, სადაც ჩვენ ვამოწმებთ ახალ საფრთხეებს და ვაწვდით ქმედით ინტელექტს, რათა დავეხმაროთ DevSecOps გუნდებს დაიცვან თავიანთი pipelineდაზიანების მოხდენამდე.

მოდით, გავაანალიზოთ, რა აღმოვაჩინეთ ამ კვირაში და რატომ არის ეს მნიშვნელოვანი.

ეკოსისტემაპაკეტითარიღი
npmკონდუქტის უტილიტები: 2.95.0თებერვალი 27, 2026
npmკონდუქტის უტილიტები: 2.96.0თებერვალი 27, 2026
npmკონდუქტის უტილიტები: 2.97.0თებერვალი 27, 2026
npmკონდუქტის უტილიტები: 2.99.0თებერვალი 27, 2026
npmკონდუქტის უტილიტები: 2.98.0თებერვალი 27, 2026
npmკონდუქტის უტილიტები: 3.99.0თებერვალი 27, 2026
npmrncalendareventsemax:0.0.5Mar 02, 2026
npmexamplereactnative76:0.0.8Mar 02, 2026
npmrncalendareventsemax:0.0.10Mar 02, 2026
npmlaunch-darkly-js:199.99.102Mar 03, 2026
npmlaunch-darkly-js:199.99.103Mar 03, 2026
npmკონსოლელოფი:1.3.0Mar 03, 2026
npmlaunch-darkly-js:199.99.106Mar 03, 2026
npmsecurefiles-common:1.0.3თებერვალი 28, 2026
npmnuget-task-common:1.0.4თებერვალი 28, 2026
npmwoltpickerapp:40.6.2Mar 02, 2026
npmxrpl-dev-portal:1.0.3Mar 03, 2026
პიპიISB:1.0.0Mar 04, 2026
პიპიჩემი პროექტი-ბოლა:1.0.0Mar 03, 2026
npmag-connect:1.0.0თებერვალი 28, 2026
npmag-connect:1.0.1თებერვალი 28, 2026
npmag-connect:1.1.0თებერვალი 28, 2026
npmag-connect:1.2.0თებერვალი 28, 2026
npmag-connect:1.3.0თებერვალი 28, 2026
npmag-connect:1.3.1თებერვალი 28, 2026
npmnaughty-package:1.0.2Mar 02, 2026
npmpiyush_test_vadapav:1.0.1Mar 01, 2026
npmგამეორება-ci:1.0.0Mar 02, 2026
npmგამეორება-ci:1.0.1Mar 02, 2026
npmng-vzbootstrap:1.0.3Mar 03, 2026
npmnaughty-package:1.0.6Mar 02, 2026
npmpdfjs-დისტრიბუცია-v5:100.21.1Mar 03, 2026
npmpino-sdk:9.9.0Mar 04, 2026
npmaio-security-test-template-erk1ny:1.0.0Mar 04, 2026
npmpino-sdk-v2:9.9.0Mar 04, 2026
npmnf-კონსოლი:99.0.0Mar 04, 2026
npmnf-კონსოლი:99.0.1Mar 04, 2026
npmyaml-manifest-utils-mynarratorai:2.0.0Mar 05, 2026
npmyaml-manifest-utils-mynarratorai:4.0.0Mar 05, 2026
npmექტო-მოდული: 99.0.0Mar 05, 2026
npmდენთის მოჩვენება: 9999.0.0Mar 05, 2026
npmსირენა-გოდება: 9999.0.0Mar 05, 2026
npmect-472839:9999.0.0Mar 05, 2026

დაიცავით თქვენი ღია კოდის დამოკიდებულებები დაუცველობისა და მავნე კოდისგან

მინიმუმამდე დაიყვანეთ რისკები და დაიცავით თქვენი აპლიკაციები მავნე პაკეტებისგან Xygeni-ის მავნე პროგრამების ადრეული გამოვლენა. პრიორიტეტულად განსაზღვრეთ და მოაგვარეთ ყველაზე მნიშვნელოვანი დაუცველობები. ჩვენი ყოვლისმომცველი გადაწყვეტა გთავაზობთ თქვენი დამოკიდებულებების რეალურ დროში მონიტორინგს, რათა აღმოაჩინოთ და შეამციროთ საფრთხეები თქვენს პროგრამულ უზრუნველყოფაზე გავლენის მოხდენამდე.

ღია კოდის კომპონენტების მართვა თანამედროვე პროგრამული უზრუნველყოფის შემუშავების ლანდშაფტში გადამწყვეტი მნიშვნელობისაა მზარდი დაუცველობისა და მავნე კოდის საფრთხეების გამო. Xygeni-ს Open Source Security გადაწყვეტა სკანირებს და ბლოკავს მავნე პაკეტებს გამოქვეყნებისთანავე, რაც მნიშვნელოვნად ამცირებს თქვენს სისტემებში მავნე პროგრამებისა და დაუცველობების შეღწევის რისკს. ჩვენი ყოვლისმომცველი მონიტორინგი მოიცავს მრავალ საჯარო რეესტრს, რაც უზრუნველყოფს ყველა დამოკიდებულების უსაფრთხოებისა და მთლიანობის შემოწმებას. Xygeni აძლიერებს თქვენი გუნდის შესაძლებლობას, შეინარჩუნოს უსაფრთხო და საიმედო პროგრამული პროექტები კრიტიკული პრობლემების კონტექსტუალურად პრიორიტეტულობის მინიჭებით და გამარტივებული გამოსწორების პროცესების ხელშეწყობით.

Xygeni იყენებს მრავალშრიან ტექნიკას მავნე კოდის გავრცელების შეჩერების მიზნით. უპირველეს ყოვლისა, სტატიკური კოდის ანალიზი აფიქსირებს დაბინდვის ნიმუშებს, დაფარულ დატვირთვას და სკრიპტების ბოროტად გამოყენებას. გარდა ამისა, ქცევითი sandboxing აანალიზებს ინსტალაციას. hooks, გაშვების დროის ბრძანებები და მუდმივი ხრიკები. გარდა ამისა, მანქანური სწავლების აღმოჩენა ახდენს ნულოვანი დღის npm მავნე პროგრამების და pypi მავნე პროგრამების ვარიანტების იდენტიფიცირებას, რომლებიც ხელმოწერის სკანერებმა გამოტოვეს. და ბოლოს, ადრეული გაფრთხილების სისტემა რეალურ დროში აკონტროლებს საჯარო საცავებს, ამოწმებს აღმოჩენებს და დაუყოვნებლივ აცნობებს DevOps გუნდებს.

შედეგად, ეს კომბინაცია უზრუნველყოფს, რომ დეველოპერები მიიღებენ სწრაფ, ქმედით ინტელექტს, რომელიც პირდაპირ ინტეგრირებულია CI/CD workflows.

რატომ უნდა ადარდებდნენ დეველოპერები მავნე npm პაკეტებს

თანამედროვე საფრთხეები იშვიათად ელოდებიან გაშვების დროს. მაგალითად, მავნე npm პაკეტები ხშირად სრულდება ინსტალაციის დროს, ხოლო pypi მავნე პაკეტები მალავენ ტოკენების ექსფილტრაციას ან უკანა კარებს. თავდამსხმელები:

  • მათი რეპლიკაციისთვის, გადააქციეთ GitHub-ის კერძო საცავები საჯაროდ.
  • ამოიღეთ ავტორიზაციის მონაცემები და საიდუმლოებები დაშიფრული დატვირთვის გამოყენებით.
  • გამოსასყიდი პროგრამული უზრუნველყოფის ან ბოტნეტების განსათავსებლად გამოიყენეთ დაბნეული JavaScript ჩამტვირთავები.

სინამდვილეში, მავნე ღია კოდის პაკეტების რაოდენობა ერთ წელიწადში 156%-ით გაიზარდა. შესაბამისად, ის გუნდები, რომლებიც მხოლოდ დაგვიანებულ არხებს ან საბაზისო სკანერებს ეყრდნობიან, ჩამორჩებიან.

რას აკონტროლებს ეს მავნე პროგრამის ანგარიში npm-სა და PyPI-ში

ეს დაიჯესტი წარმოადგენს ცენტრალურ კერას შემდეგი საკითხებისთვის:

  • დადასტურებული მავნე npm პაკეტები
  • დადასტურებული pypi მავნე პაკეტები
  • მავნე კოდის ქცევაზე დაფუძნებული აღმოჩენა
  • რეესტრის მიერ დადასტურებული ინციდენტები
  • ყოველკვირეული და ყოველთვიური მავნე პროგრამების ანგარიშების შეჯამებები
  • ყველა npm მავნე და pypi მავნე აღმოჩენის ისტორიული ცვლილებების ჟურნალი

სხვა სიტყვებით რომ ვთქვათ, ის ერთიან საცნობარო წერტილს წარმოადგენს. Xygeni-ს კვლევითი ჯგუფი ყოველკვირეულად აახლებს ამ გვერდს სრული ტექნიკური ანალიზისა და GitHub IOC-ების ბმულებით.

როგორ დავიცვათ თავი მავნე npm პაკეტებისა და PyPI მავნე პროგრამებისგან

ამ მზარდი რისკის გამოორგანიზაციებს ძლიერი დაცვა სჭირდებათ:

  • მხოლოდ დაბლოკილი ფაილების ინსტალაციების აღსრულება (npm ci) CI/CD.
  • გარდა ამისა, დამოკიდებულებების წინასწარი სკანირება Xygeni-ის ადრეული გაფრთხილების ძრავით ხდება.
  • გარდა ამისა, ბლოკი ეფუძნება მავნე კოდის სიგნალებს Guardrails.
  • გენერირება SBOMარაპირდაპირი დამოკიდებულებების კვალის დასადგენად და პოლიტიკის გამოსაყენებლად.
  • უპირველეს ყოვლისა, მოამზადეთ დეველოპერები ორთოგრაფიული შეცდომების, დაბინდვის და საეჭვო ინსტალაციის სკრიპტების აღმოსაჩენად.

სცადეთ Xygeni-ს მავნე პროგრამების აღმოჩენის ინსტრუმენტები

Xygeni გთავაზობთ:

  • მავნე კოდის, მათ შორის, უკანა კარების, ჯაშუშური პროგრამების და გამოსასყიდის პროგრამული უზრუნველყოფის რეალურ დროში აღმოჩენა.
  • ძირითადი სკანერებისგან განსხვავებით, npm-ის ანალიზი, PyPI, Maven, NuGet, ლალის გემები, და სხვა.
  • ავტომატური აწყობის დაბლოკვა, როდესაც მავნე პროგრამის ანგარიში რისკს აღმოაჩენს.
  • ექსპლუატაბელობის შესახებ ინფორმაცია, შემნახველის რეპუტაციის შემოწმება და ანომალიების აღმოჩენა.
sca-tools-software-composition-analysis-tools
თქვენი პროგრამული უზრუნველყოფის რისკების პრიორიტეტიზაცია, გამოსწორება და დაცვა
მიიღეთ თქვენი უფასო ანგარიში.
საკრედიტო ბარათი არ არის საჭირო.

უზრუნველყავით თქვენი პროგრამული უზრუნველყოფის შემუშავება და მიწოდება

Xygeni Product Suite-თან ერთად