ЗИЯНДЫ КОД 65

Xygeni зиянды код дайджесті 65

Біздің зиянды бағдарламаларды анықтау жүйелеріміз апта сайын npm және PyPI сияқты қоғамдық тізілімдердегі мыңдаған жаңа және жаңартылған пакеттерді сканерлейді.

Бұл апта басқаша болды.

Растаудан басқа 40-тан астам зиянды пакеттер, біздің зерттеу тобымыз келесі мәселелер бойынша терең зерттеулер жүргізді:

Бұл қарапайым қателерді түзету жағдайлары емес еді. Екеуі де нақты әзірлеуші ​​ортасына әсер ете алатын тіркелгі деректерін теріс пайдалану және сессияны ұрлау әдістеріне қатысты болды.

Бұл апталық қысқаша шолу біздің үздіксіз жұмысымыздың бір бөлігі Зиянды код дайджесті, мұнда біз жаңа қауіптерді тексереміз және DevSecOps командаларына оларды қорғауға көмектесу үшін іс жүзінде қолданылатын ақпарат береміз pipelineзақымдану пайда болғанға дейін s.

Осы аптада не тапқанымызды және оның неліктен маңызды екенін талдап көрейік.

экожүйепакетдата
npmарна-утилиталар: 2.95.0Feb 27, 2026
npmарна-утилиталар: 2.96.0Feb 27, 2026
npmарна-утилиталар: 2.97.0Feb 27, 2026
npmарна-утилиталар: 2.99.0Feb 27, 2026
npmарна-утилиталар: 2.98.0Feb 27, 2026
npmарна-утилиталар: 3.99.0Feb 27, 2026
npmкүнтізбелік оқиғалар мысалы: 0.0.5Наурыз 02, 2026
npmмысалреактивтітуынды76:0.0.8Наурыз 02, 2026
npmкүнтізбелік оқиғалар мысалы: 0.0.10Наурыз 02, 2026
npmlaunch-darkly-js:199.99.102Наурыз 03, 2026
npmlaunch-darkly-js:199.99.103Наурыз 03, 2026
npmконсоллофы:1.3.0Наурыз 03, 2026
npmlaunch-darkly-js:199.99.106Наурыз 03, 2026
npmsecurefiles-common:1.0.3Feb 28, 2026
npmnuget-task-common: 1.0.4Feb 28, 2026
npmwoltpickerapp:40.6.2Наурыз 02, 2026
npmxrpl-dev-portal:1.0.3Наурыз 03, 2026
pypiisb:1.0.0Наурыз 04, 2026
pypiменің жобам-бола:1.0.0Наурыз 03, 2026
npmag-connect:1.0.0Feb 28, 2026
npmag-connect:1.0.1Feb 28, 2026
npmag-connect:1.1.0Feb 28, 2026
npmag-connect:1.2.0Feb 28, 2026
npmag-connect:1.3.0Feb 28, 2026
npmag-connect:1.3.1Feb 28, 2026
npmnaughty-package: 1.0.2Наурыз 02, 2026
npmpiyush_test_vadapav:1.0.1Наурыз 01, 2026
npmқайталау-ci:1.0.0Наурыз 02, 2026
npmқайталау-ci:1.0.1Наурыз 02, 2026
npmng-vzbootstrap:1.0.3Наурыз 03, 2026
npmnaughty-package: 1.0.6Наурыз 02, 2026
npmpdfjs-dist-v5:100.21.1Наурыз 03, 2026
npmpino-sdk:9.9.0Наурыз 04, 2026
npmaio-қауіпсіздік-сынақ-үлгі-erk1ny:1.0.0Наурыз 04, 2026
npmpino-sdk-v2:9.9.0Наурыз 04, 2026
npmnf-консолі: 99.0.0Наурыз 04, 2026
npmnf-консолі: 99.0.1Наурыз 04, 2026
npmyaml-manifest-utils-mynarratorai:2.0.0Наурыз 05, 2026
npmyaml-manifest-utils-mynarratorai:4.0.0Наурыз 05, 2026
npmecto-модуль: 99.0.0Наурыз 05, 2026
npmоқ дәрісі-елес: 9999.0.0Наурыз 05, 2026
npmсиренаның жоқтауы: 9999.0.0Наурыз 05, 2026
npmect-472839:9999.0.0Наурыз 05, 2026

Ашық бастапқы кодқа тәуелділіктеріңізді осалдықтардан және зиянды кодтан қорғаңыз

Тәуекелдерді азайтыңыз және қолданбаларыңызды зиянды пакеттерден қорғаңыз Xygeni зиянды бағдарламаларын ерте анықтауЕң маңызды осалдықтарға басымдық беріңіз және оларды шешіңіз. Біздің кешенді шешіміміз бағдарламалық жасақтамаңызға әсер етпес бұрын қауіптерді анықтау және азайту үшін тәуелділіктеріңізді нақты уақыт режимінде бақылауды ұсынады.

Қазіргі бағдарламалық жасақтаманы әзірлеу саласында ашық бастапқы кодты компоненттерді басқару осалдықтардың өсуі мен зиянды код қауіптеріне байланысты өте маңызды. Xygeni's Open Source Security шешім жарияланғаннан кейін зиянды пакеттерді сканерлейді және блоктайды, бұл зиянды бағдарламалар мен осалдықтардың жүйелеріңізге ену қаупін айтарлықтай азайтады. Біздің кешенді мониторингіміз бірнеше қоғамдық тізілімдерді қамтиды, бұл барлық тәуелділіктердің қауіпсіздік пен тұтастық тұрғысынан мұқият тексерілуін қамтамасыз етеді. Xygeni маңызды мәселелерді контекстік тұрғыдан басымдыққа қою және оңтайландырылған қалпына келтіру процестерін жеңілдету арқылы сіздің командаңыздың қауіпсіз және сенімді бағдарламалық жасақтама жобаларын қолдау мүмкіндігін арттырады.

Xygeni зиянды кодтың таралуына дейін оны тоқтату үшін көп деңгейлі әдістерді қолданады. Ең алдымен, статикалық код талдауы шатастыру үлгілерін, жасырын пайдалы жүктемелерді және скрипттерді теріс пайдалануды анықтайды. Сонымен қатар, мінез-құлықтық құмсалғыш орнатуды талдайды hooks, орындау уақытындағы командалар және тұрақтылық трюктері. Сонымен қатар, машиналық оқытуды анықтау қолтаңба сканерлері жіберіп алған нөлдік күндік npm зиянды бағдарламалары мен pypi зиянды бағдарламаларының нұсқаларын анықтайды. Соңында, ерте ескерту жүйесі қоғамдық репозиторийлерді нақты уақыт режимінде бақылайды, нәтижелерді тексереді және DevOps командаларына дереу хабарлайды.

Нәтижесінде, бұл үйлесім әзірлеушілерге тікелей интеграцияланған жылдам, әрекетке қабілетті интеллект алуды қамтамасыз етеді CI/CD жұмыс ағымдары.

Неліктен әзірлеушілер зиянды npm пакеттеріне қамқорлық жасауы керек

Қазіргі заманғы қауіптер сирек орындалу уақытын күтеді. Мысалы, зиянды npm пакеттері орнату кезінде жиі орындалады, ал pypi зиянды пакеттері токен эксфильтрациясын немесе бэкдорларды жасырады. Шабуылдаушылар:

  • Жеке GitHub репозиторийлерін көшіру үшін оларды public күйіне аударыңыз.
  • Кодталған пайдалы жүктемелерді пайдаланып, тіркелгі деректері мен құпияларды шығарыңыз.
  • Ransomware немесе ботнеттер орналастыру үшін шатастырылған JavaScript жүктеушілерін пайдаланыңыз.

Шын мәнінде, зиянды ашық бастапқы кодты пакеттер бір жылда 156%-ға өсті. Сондықтан, тек кешіктірілген ақпаратқа немесе қарапайым сканерлерге сүйенетін топтар артта қалып отыр.

Бұл зиянды бағдарлама туралы есеп npm және PyPI-де нені бақылайды

Бұл дайджест келесілердің орталық орталығы болып табылады:

  • Зиянды npm пакеттері расталды
  • pypi зиянды пакеттері расталды
  • Зиянды кодты мінез-құлыққа негізделген анықтау
  • Тіркеумен расталған оқиғалар
  • Апталық және айлық зиянды бағдарламалар туралы есептердің қысқаша мазмұны
  • Барлық npm зиянды бағдарламалары мен pypi зиянды бағдарламаларының тарихи өзгерістер журналы

Басқаша айтқанда, ол бірыңғай сілтеме нүктесін ұсынады. Xygeni зерттеу тобы бұл бетті апта сайын толық техникалық талдаулар мен GitHub IOC сілтемелерімен жаңартып отырады.

Зиянды npm пакеттерінен және PyPI зиянды бағдарламаларынан қалай қорғануға болады

Осы өсіп келе жатқан қауіпке байланыстыұйымдарға күшті қорғаныс қажет:

  • Тек құлыптау файлдарын орнатуды мәжбүрлеп орындау (npm ci) CI/CD.
  • Сонымен қатар, сканерлеу тәуелділіктерін Xygeni компаниясының ерте ескерту механизмімен алдын ала орнатыңыз.
  • Сонымен қатар, блок зиянды код сигналдарын пайдаланып құрылады Guardrails.
  • жасау SBOMжанама тәуелділіктерді бақылау және саясатты қолдану үшін s.
  • Ең бастысы, әзірлеушілерді қате теруді, шатастыруды және күдікті орнату сценарийлерін анықтауға үйретіңіз.

Xygeni зиянды бағдарламаларды анықтау құралдарын қолданып көріңіз

Xygeni келесі мүмкіндіктерді ұсынады:

  • Зиянды кодты, соның ішінде бэкдорларды, тыңшылық бағдарламаларды және ransomware бағдарламаларын нақты уақыт режимінде анықтау.
  • Негізгі сканерлерден айырмашылығы, npm арқылы талдау, ППИ, Maven, NuGet, рубингемдер, Және одан да көп.
  • Зиянды бағдарлама туралы есепте қауіп анықталған кезде автоматты түрде құрастыруды бұғаттау.
  • Пайдалануға жарамдылық туралы түсініктер, қолдаушының беделін тексеру және аномалияларды анықтау.
sca-құралдары-бағдарламалық жасақтама-композиция-талдау-құралдары
Бағдарламалық жасақтама тәуекелдеріне басымдық беріңіз, оларды жойыңыз және қауіпсіз етіңіз
Тегін аккаунтыңызды алыңыз.
Несие картасы қажет емес.

Бағдарламалық жасақтаманы әзірлеу және жеткізуді қауіпсіз етіңіз

Xygeni өнім жиынтығымен бірге