зыяндуу npm пакеттери - pypi зыяндуу пакеттери - зыяндуу код - зыяндуу программа жөнүндө отчет - npm зыяндуу программасы - pypi зыяндуу программасы

Npm зыяндуу программасы бүгүн: жумалык зыяндуу код дайджести

Бүгүнкү күндө Npm зыяндуу программасы чабуулчулар жарыялап жаткандыктан, өнүгүп жатат зыяндуу код, зыяндуу npm пакеттери, жана PyPI зыяндуу пакеттери иштеп чыгуу жумуш агымдарын бутага алуу үчүн иштелип чыккан, CI/CD pipelinesжана ачык булактуу экосистемалар. Зыяндуу код дайджести бул Xygeni компаниясынын чыныгы зыяндуу пакеттерди көзөмөлдөп жана текшерип жаткан изилдөө отчету КЭУБ, P&IP, VS Code, жана OpenVSX, анын ичинде тастыкталган бэкдор, маалыматтарды уурдоочулар, грамоталарды эксфильтрациялоо боюнча пайдалуу жүктөмдөр жана автоматташтырылган көп версиялуу зыяндуу программалык камсыздоо кампаниялары.

Биздин изилдөө тобубуз бул баракчаны үзгүлтүксүз жаңыртып турат текшерилген жыйынтыктар, компромисс көрсөткүчтөрү (ЭОК), жүрүм-турум үлгүлөрү, жана техникалык анализНатыйжада, иштеп чыгуучулар, AppSec командаларыжана коопсуздук инженерлери алдыда боло алышат бүгүнкү күндө npm зыяндуу программасы жана заманбап программалык камсыздоо чынжырларына таасир этүүчү зыяндуу пакеттердин пайда болуп жаткан аракеттери.

NPM зыяндуу программасы бүгүн: жумалык кыскача баяндама, 24–29-апрель, 2026-жыл

Изилдөөчүлөр тастыкташты 97 зыяндуу пакет бул мезгилде мамлекеттик реестрлер аркылуу.

Маалыматтар топтомунун байкоолору

  • Көпчүлүк тастыкталган пакеттер жарыяланган КЭУБ
  • Кошумча учурлар таасир этти P&IP, OpenVSX, жана композитор
  • Бир эле пакет үй-бүлөлөрүндө жана ага байланыштуу аталыштарда кайталанган зыяндуу жарыялоо
  • Жогорку же атиптик версия үлгүлөрү, мисалы 99.x, 99.9.x, жана 1.0.x
  • Күчтүү колдонуу төлөм жана төлөө, enterprise-style, ички веб-колдонмо, аналитика, UI негизи, иштеп чыгуучу курал, булут темасындагы, жана компонентке байланыштуу ат коюу үлгүлөрү
  • Мыйзамдуу пакет жаңыртууларына окшоштурулуп иштелип чыккан бир нече координацияланган версиялардын жарылуулары

Апталык толук зыяндуу программалык камсыздоо отчетун көрүү →

Ай сайын берилүүчү зыяндуу программалык камсыздоо жөнүндө отчет: 2026-жылдын апрель айында тастыкталган зыяндуу npm пакеттери

Акыркы чыгарылышына кош келиңиздер Xygeni зыяндуу коддорунун дайджести (ай сайын чыгарылышы), боюнча April 2026, биздин изилдөө тобубуз тастыктады 250дан ашык зыяндуу пакеттер, негизинен, аркы өйүзүндө КЭУБ, кошумча учурлар таасир этет PyPI, VS Code, OpenVSX жана Composer.

Апрель айы көлөм жөнүндө гана эмес болчу. автоматташтырууга негизделген басма толкундары, агрессивдүү версиядагы инфляциялык кампаниялар, пакеттик үй-бүлөлүк кластерлөө, жана ички куралды туурап жасоо, биз айдын эң көрүнүктүү үлгүлөрүнүн айрымдарын координацияланган зыяндуу жарыялоодо байкадык:

жасалма ички куралдар, AI темасындагы пакеттер, төлөм жана төлөө модулдары, аналитикалык кардарлар, фронтенд компоненттери, иштеп чыгуучу утилиталары, Kubernetes жана булут куралдары, VS Code жана OpenVSX кеңейтүүлөрү жана чыныгы программалык камсыздоону жеткирүүгө аралашуу үчүн иштелип чыккан ишенимдүү бренд сыяктуу пакет аталыштары pipelines.

Булар жөнөкөй ката жазуу окуялары эмес болчу. Апрель маалыматтар топтому, биз байкадык ишеним грамоталарын кыянаттык менен пайдалануу үлгүлөрү, жеткирүү чынжырын манипуляциялоо, аталыш мейкиндигин кайталап колдонуу, жана координацияланган зыяндуу жарыялоо чыныгы иштеп чыгуучу чөйрөлөрүнө жана программалык камсыздоону жеткирүүгө аралашуу үчүн иштелип чыккан pipelines.

Кеңири маалыматтар топтомунда биз байкоо жүргүзүүнү уланттык сценарий боюнча көп версиялуу басылма, көбүртүлгөн версиялоо схемалары, төлөм- жана enterprise- тематикалык аталыштар, Жасалма интеллект жана агенттик темасындагы пакеттердин аталыштары, SDK жана фронтенд компонентинин имперсонациясы, ички куралдарды туураганжана классикалык тактикалар, мисалы көз карандылыктын башаламандыгы жана маалыматтарды эксфильтрациялоо.

Бул отчет биздин уланып жаткан ишибиздин бир бөлүгү Зыяндуу код дайджести, биз жаңы коркунучтарды текшерип, камсыз кылган жерде аракетчил акыл жардам берүү DevSecOps командалары алдыда бол программалык камсыздоо чынжырынын тобокелдиги.

Экосистемалык таңгак дата
КЭУБпа-белгиленген: 99.1.10Apr 27, 2026
pypimoonbit-locale-compat:0.2.3Apr 27, 2026
КЭУБ@alfa.life.mapp/app.web:99.0.13Apr 27, 2026
КЭУБ@sbt_gitverse/аналитика-кардары: 99.0.1Apr 27, 2026
КЭУБ@frengki0707/google-cloud-clone:1.33.1Apr 27, 2026
КЭУБ@alfa.life.mapp/app.web:99.0.14Apr 27, 2026
КЭУБ@tochka-ui/foundation:99.0.2Apr 27, 2026
openvsxсырдуу-учкун/убел:0.1.0Apr 28, 2026
КЭУБ@2011-08-19/n:99.9.9Apr 28, 2026
КЭУБ@frengki0707/google-cloud-clone:1.38.0Apr 27, 2026

npm зыяндуу программаларында жана PyPI зыяндуу программаларында зыяндуу кодду кантип аныктайбыз

Xygeni зыяндуу код жайыла электе токтотуу үчүн көп катмарлуу ыкмаларды колдонот. Биринчиден, статикалык код анализи бурмаланган үлгүлөрдү, жашыруун пайдалуу жүктөмдөрдү жана скрипттин кыянаттык менен колдонулушун аныктайт. Мындан тышкары, жүрүм-турумдук кумкоргон анализдери орнотот hooks, аткаруу убактысынын буйруктары жана туруктуулук ыкмалары. Андан тышкары, машиналык үйрөнүүнү аныктоо нөлдүк күндүк npm зыяндуу программаларын жана pypi зыяндуу программаларынын варианттарын кол тамга сканерлери өткөрүп жибергенин аныктайт. Акырында, Эрте Эскертүү Системасы коомдук репозиторийлерди реалдуу убакыт режиминде көзөмөлдөйт, жыйынтыктарды текшерет жана DevOps командаларына дароо эскертет.

Натыйжада, бул айкалыш иштеп чыгуучуларга түздөн-түз интеграцияланган тез, иш жүзүндө колдонууга мүмкүн болгон интеллектти алууну камсыз кылат CI/CD Workflows.

Эмне үчүн иштеп чыгуучулар зыяндуу npm пакеттерине кам көрүшү керек

Заманбап коркунучтар сейрек учурларда гана иштөө убактысын күтөт. Мисалы, зыяндуу npm пакеттери көбүнчө орнотуу учурунда аткарылат, ал эми pypi зыяндуу пакеттери токен эксфильтрациясын же арткы эшиктерди жашырат. Чабуулчулар:

  • Жеке GitHub репозиторийлерин көчүрүү үчүн аларды public кылып өзгөртүңүз.
  • Коддолгон пайдалуу жүктөмдөрдү колдонуп, ишеним грамоталарын жана сырларды чыгарыңыз.
  • Ransomware же ботнеттерди жайгаштыруу үчүн түшүнүксүз JavaScript жүктөгүчтөрүн колдонуңуз.

Чындыгында, зыяндуу ачык булактуу пакеттер бир жылдын ичинде 156% га өстү. Ошондуктан, кечиктирилген каналдарга же жөнөкөй сканерлерге гана таянган командалар артта калышат.

Бул зыяндуу программа отчету npm жана PyPIде эмнени көзөмөлдөйт

Бул дайджест төмөнкүлөр үчүн борбордук борбор болуп саналат:

  • Зыяндуу npm пакеттери ырасталды
  • pypi зыяндуу пакеттери ырасталды
  • Зыяндуу кодду жүрүм-турумга негизделген аныктоо
  • Реестр тарабынан тастыкталган окуялар
  • Апталык жана айлык зыяндуу программалык камсыздоо отчетторунун кыскача баяндамасы
  • Бардык npm зыяндуу программалары жана pypi зыяндуу программалары боюнча табылган тарыхый өзгөрүүлөр журналы

Башкача айтканда, ал бир гана шилтеме чекитин камсыз кылат. Xygeni изилдөө тобу бул баракчаны жума сайын толук техникалык анализдерге жана GitHub IOC'торуна шилтемелер менен жаңыртып турат.

Зыяндуу npm пакеттеринен жана PyPI зыяндуу программалык камсыздоосунан кантип коргонуу керек

Бул өсүп жаткан тобокелдиктен улам, уюмдарга көз карандылыкты текшерүүдөн да көп нерсе керек. Зыяндуу npm пакеттерине жана pypi зыяндуу пакеттерине каршы күчтүү коргонуу алдын алуучу көзөмөлдү жана аткаруу убактысын талап кылат:

Зыяндуу npm пакеттерине каршы Lockfile гана орнотууларын ишке ашыруу

колдонуу npm ci or pip install --require-hashes in CI/CD.
Бул lockfiles файлында аныкталган так көз карандылык дарагынын колдонулушун камсыздайт. Натыйжада, чабуулчулар зыяндуу npm пакеттеринин өзгөртүлгөн же ката жазылган версияларын киргизе алышпайт.

npm зыяндуу программаларын жана PyPI зыяндуу программаларын алдын ала сканерлөө

Пакеттер чөйрөңүзгө жеткенге чейин npm жана pypi зыяндуу программаларын сканерлөө үчүн Xygeni'нин эрте эскертүү кыймылдаткычын интеграциялаңыз.
Мындан тышкары, шектүүлөрдү аныктоо postinstall скрипттер, түшүнүксүз жүктөөчүлөр же катуу коддолгон C2 URL даректери.

Guardrails Зыяндуу код менен курулуштарды бөгөттөө үчүн

коюлган guardrails Эгерде тастыкталган зыяндуу npm пакеттери же pypi зыяндуу пакеттери аныкталса, түзүлүштөр автоматтык түрдө иштебей калат.
Мисалы, break жарыяланбаган тейлөөчүлөрү, түшүнүксүз үлгүлөрү же IOC дал келүүлөрү бар пакеттердин негизинде курулат. Натыйжада, зыяндуу код эч качан байкалбай калбайт.

Түзүү жана текшерүү SBOMЗыяндуу npm пакеттерине жана PyPI зыяндуу программаларына каршы

түзүү SBOMs (CycloneDX, SPDX) ар бир куруу үчүн.
Андан кийин, түз жана транзиттик көз карандылыктарды көзөмөлдөө үчүн белгилүү зыяндуу npm пакеттери жана pypi зыяндуу программалык камсыздоо булактары менен салыштырыңыз.

npm зыяндуу программаларынан жана PyPI зыяндуу программаларынан ишеним грамоталарын жана токендерди коргоо

Көптөгөн зыяндуу npm пакеттери окууга аракет кылышат .npmrc, .pypirc, же чөйрө өзгөрмөлөрү.
Ошондуктан, сырлар минималдуу түрдө ачыкка чыккан катуу контейнерлерде курулмаларды иштетиңиз. Мындан тышкары, зыяндуу коддордун кыянаттык менен колдонулушун бөгөттөө үчүн чөйрө өзгөрмөлөрүнүн ордуна сырлар менеджерлерин колдонуңуз.

Зыяндуу npm пакеттериндеги реестрдеги жана тейлөөчүнүн өзгөрүүлөрүн көзөмөлдөө

Кол салгандар көп учурда ташталган долбоорлорду басып алышат.
Атап айтканда, күтүүсүз тейлөөчүнүн алмашууларына, версиялардын адаттан тыш секирүүлөрүнө же npm зыяндуу программалык камсыздоосунда жана pypi зыяндуу пакеттеринде ашыкча жарыялоолорго көңүл буруңуз.

npm жана PyPI программаларында зыяндуу кодду аныктоо боюнча иштеп чыгуучуларды окутуу

Командаларга төмөнкүдөй кооптуу белгилерди аныктоону үйрөтүңүз:

  • Орфографиялык каталары бар пакет аттары (reqeust ордуна request).
  • Тан install or prepare сценарийлер.
  • Жакында эле шектүү түрдө жогору версия номерлери менен түзүлгөн пакеттер.
    Баарынан маанилүүсү, бул маалымдуулук зыяндуу кодду эрте аныктоого жардам берет.

Зыяндуу npm пакеттери жана PyPI зыяндуу программалары үчүн иштөө убактысынын аномалиясын аныктоо

Зыяндуу программа статикалык текшерүүлөрдү айланып өтсө дагы, иштөө убактысын аныктоо CI/CD кармай алат:

  • Күтүлбөгөн тармактык туташуулар.
  • Күтүлгөн каталогдордон тышкары файл системасындагы өзгөртүүлөр.
  • Жумуш орундарында туруктуулукка умтулуу.
    Акырында, бул npm жана pypi зыяндуу программалык камсыздоо коркунучтарынын орнотулгандан кийин да токтотулушун камсыздайт.

Бул башкаруу элементтерин айкалыштыруу менен, командалар зыяндуу npm пакеттеринин жана pypi зыяндуу пакеттеринин өндүрүшкө жетип кетишине жол бербейт pipelines.

Xygeni'нин зыяндуу программаларды аныктоо куралдарын колдонуп көрүңүз

Xygeni төмөнкүлөрдү камсыз кылат:

  • Зыяндуу коддорду, анын ичинде бэкдорду, тыңчы программаларды жана ransomware программаларын реалдуу убакыт режиминде аныктоо.
  • Негизги сканерлерден айырмаланып, npm, PyPI, Maven, NuGet, RubyGems жана башкалар боюнча анализ.
  • Зыяндуу программа отчетунда тобокелдик аныкталганда, автоматтык түрдө курууну бөгөттөө.
  • Эксплуатациялоо боюнча түшүнүктөр, тейлөөчүнүн кадыр-баркын текшерүү жана аномалияларды аныктоо.

Маалымат алып туруңуз

Биздин команда бул баракчаны жума сайын жаңыртып турат. Эскертүүлөр жана толук отчетторду алуу үчүн:

  • Биздин жазылуу Маалымат кат
  • ээрчүү @XygeniSecurity Linkedin боюнча
  • Акыркы жаңылыктарды көрүү үчүн бул баракчаны кыстарып коюңуз npm зыяндуу программасы жана pypi зыяндуу программасы коркунуч
sca-tools-программалык-композициялык-талдоо-куралдары
Программалык камсыздооңуздун тобокелдиктерин артыкчылыктуу деп эсептеңиз, оңдоңуз жана коопсуздугун камсыз кылыңыз
Акысыз аккаунтуңузду алыңыз.
Насыя картасы талап кылынбайт.

Программалык камсыздоону иштеп чыгууну жана жеткирүүнү камсыз кылыңыз

Xygeni Product Suite менен