Ар жума сайын биздин зыяндуу программаларды аныктоо системалары npm жана PyPI сыяктуу коомдук реестрлердеги миңдеген жаңы жана жаңыртылган пакеттерди сканерлейт.
Бул апта башкача болду.
Ырастоодон тышкары 40тан ашык зыяндуу пакеттер, биздин изилдөө тобу төмөнкүлөр боюнча терең изилдөөлөрдү жүргүздү:
- Жаңы ачылган маалымат уурдоо кампаниясы npm экосистемасын кыянаттык менен пайдаланууда
- Baileys WhatsApp китепканасынын камсыздоо чынжырын бутага алган зыяндуу айры
Булар жөнөкөй каталарды оңдоо учурлары эмес болчу. Экөө тең грамоталарды кыянаттык менен пайдалануу жана реалдуу иштеп чыгуучу чөйрөсүнө таасир эте ала турган сессияны басып алуу ыкмаларына байланыштуу болгон.
Бул жумалык кыскача маалымат биздин уланып жаткан иш-чарабыздын бир бөлүгү Зыяндуу код дайджести, мында биз жаңы коркунучтарды текшерип, DevSecOps командаларына аларды коргоого жардам берүү үчүн иш жүзүндө колдонууга боло турган чалгындоо маалыматтарын беребиз pipelineзыян келтирилгенге чейин с.
Келгиле, ушул аптада эмне тапканыбызды жана анын эмне үчүн маанилүү экенин талдап көрөлү.
| Экосистемалык | таңгак | дата |
|---|---|---|
| КЭУБ | канал-утилиталар: 2.95.0 | Feb 27, 2026 |
| КЭУБ | канал-утилиталар: 2.96.0 | Feb 27, 2026 |
| КЭУБ | канал-утилиталар: 2.97.0 | Feb 27, 2026 |
| КЭУБ | канал-утилиталар: 2.99.0 | Feb 27, 2026 |
| КЭУБ | канал-утилиталар: 2.98.0 | Feb 27, 2026 |
| КЭУБ | канал-утилиталар: 3.99.0 | Feb 27, 2026 |
| КЭУБ | rncalendare иш-чараларынын мисалы: 0.0.5 | Sea 02, 2026 |
| КЭУБ | мисалреактивдүү76:0.0.8 | Sea 02, 2026 |
| КЭУБ | rncalendare иш-чараларынын мисалы: 0.0.10 | Sea 02, 2026 |
| КЭУБ | launch-darkly-js:199.99.102 | Sea 03, 2026 |
| КЭУБ | launch-darkly-js:199.99.103 | Sea 03, 2026 |
| КЭУБ | консоллофы:1.3.0 | Sea 03, 2026 |
| КЭУБ | launch-darkly-js:199.99.106 | Sea 03, 2026 |
| КЭУБ | коопсуз файлдар-жалпы: 1.0.3 | Feb 28, 2026 |
| КЭУБ | nuget-task-common: 1.0.4 | Feb 28, 2026 |
| КЭУБ | woltpickerapp:40.6.2 | Sea 02, 2026 |
| КЭУБ | xrpl-иштеп чыгуу порталы: 1.0.3 | Sea 03, 2026 |
| pypi | isb:1.0.0 | Sea 04, 2026 |
| pypi | менин долбоорум-бола:1.0.0 | Sea 03, 2026 |
| КЭУБ | ag-байланыш:1.0.0 | Feb 28, 2026 |
| КЭУБ | ag-байланыш:1.0.1 | Feb 28, 2026 |
| КЭУБ | ag-байланыш:1.1.0 | Feb 28, 2026 |
| КЭУБ | ag-байланыш:1.2.0 | Feb 28, 2026 |
| КЭУБ | ag-байланыш:1.3.0 | Feb 28, 2026 |
| КЭУБ | ag-байланыш:1.3.1 | Feb 28, 2026 |
| КЭУБ | naughty-package: 1.0.2 | Sea 02, 2026 |
| КЭУБ | piyush_test_vadapav:1.0.1 | Sea 01, 2026 |
| КЭУБ | кайталоо-ci:1.0.0 | Sea 02, 2026 |
| КЭУБ | кайталоо-ci:1.0.1 | Sea 02, 2026 |
| КЭУБ | ng-vzbootstrap:1.0.3 | Sea 03, 2026 |
| КЭУБ | naughty-package: 1.0.6 | Sea 02, 2026 |
| КЭУБ | pdfjs-dist-v5:100.21.1 | Sea 03, 2026 |
| КЭУБ | pino-sdk:9.9.0 | Sea 04, 2026 |
| КЭУБ | aio-коопсуздук-тест-шаблону-erk1ny:1.0.0 | Sea 04, 2026 |
| КЭУБ | pino-sdk-v2:9.9.0 | Sea 04, 2026 |
| КЭУБ | nf-консолу: 99.0.0 | Sea 04, 2026 |
| КЭУБ | nf-консолу: 99.0.1 | Sea 04, 2026 |
| КЭУБ | yaml-manifest-utils-mynarratorai:2.0.0 | Sea 05, 2026 |
| КЭУБ | yaml-manifest-utils-mynarratorai:4.0.0 | Sea 05, 2026 |
| КЭУБ | ecto-модуль: 99.0.0 | Sea 05, 2026 |
| КЭУБ | дары-арбак: 9999.0.0 | Sea 05, 2026 |
| КЭУБ | сирена-ый:9999.0.0 | Sea 05, 2026 |
| КЭУБ | ect-472839:9999.0.0 | Sea 05, 2026 |
Ачык булактуу көз карандылыктарыңызды алсыздыктардан жана зыяндуу коддордон коргоңуз
Тобокелдиктерди минималдаштырыңыз жана тиркемелериңизди зыяндуу пакеттерден коргоңуз Xygeni эрте зыяндуу программаларды аныктооЭң маанилүү болгон алсыздыктарды артыкчылыктуу деп эсептеп, аларды чечиңиз. Биздин комплекстүү чечимибиз сиздин программалык камсыздооңузга таасир эте электе коркунучтарды аныктоо жана азайтуу үчүн көз карандылыктарыңызды реалдуу убакыт режиминде көзөмөлдөөнү сунуштайт.
Азыркы программалык камсыздоону иштеп чыгуу чөйрөсүндө ачык булактуу компоненттерди башкаруу аялуулуктун жана зыяндуу код коркунучтарынын өсүшүнөн улам абдан маанилүү. Xygeni's Open Source Security чечим жарыялангандан кийин зыяндуу пакеттерди сканерлейт жана бөгөттөйт, бул зыяндуу программалардын жана алсыздыктардын системаларыңызга кирип кетүү коркунучун бир топ азайтат. Биздин комплекстүү мониторинг бир нече коомдук реестрлерди камтыйт, бул бардык көз карандылыктардын коопсуздук жана бүтүндүк үчүн текшерилишин камсыздайт. Xygeni маанилүү маселелерди контексттик жактан артыкчылыктуу деп белгилөө жана оңдоо процесстерин жөнөкөйлөштүрүү менен сиздин командаңыздын коопсуз жана ишенимдүү программалык камсыздоо долбоорлорун сактоо жөндөмүн жогорулатат.
Xygeni зыяндуу код жайыла электе токтотуу үчүн көп катмарлуу ыкмаларды колдонот. Биринчиден, статикалык код анализи бурмаланган үлгүлөрдү, жашыруун пайдалуу жүктөмдөрдү жана скрипттин кыянаттык менен колдонулушун аныктайт. Мындан тышкары, жүрүм-турумдук кумкоргон анализдери орнотот hooks, аткаруу убактысынын буйруктары жана туруктуулук ыкмалары. Андан тышкары, машиналык үйрөнүүнү аныктоо нөлдүк күндүк npm зыяндуу программаларын жана pypi зыяндуу программаларынын варианттарын кол тамга сканерлери өткөрүп жибергенин аныктайт. Акырында, Эрте Эскертүү Системасы коомдук репозиторийлерди реалдуу убакыт режиминде көзөмөлдөйт, жыйынтыктарды текшерет жана DevOps командаларына дароо эскертет.
Натыйжада, бул айкалыш иштеп чыгуучуларга түздөн-түз интеграцияланган тез, иш жүзүндө колдонууга мүмкүн болгон интеллектти алууну камсыз кылат CI/CD Workflows.
Эмне үчүн иштеп чыгуучулар зыяндуу npm пакеттерине кам көрүшү керек
Заманбап коркунучтар сейрек учурларда гана иштөө убактысын күтөт. Мисалы, зыяндуу npm пакеттери көбүнчө орнотуу учурунда аткарылат, ал эми pypi зыяндуу пакеттери токен эксфильтрациясын же арткы эшиктерди жашырат. Чабуулчулар:
- Жеке GitHub репозиторийлерин көчүрүү үчүн аларды public кылып өзгөртүңүз.
- Коддолгон пайдалуу жүктөмдөрдү колдонуп, ишеним грамоталарын жана сырларды чыгарыңыз.
- Ransomware же ботнеттерди жайгаштыруу үчүн түшүнүксүз JavaScript жүктөгүчтөрүн колдонуңуз.
Чындыгында, зыяндуу ачык булактуу пакеттер бир жылдын ичинде 156% га өстү. Ошондуктан, кечиктирилген каналдарга же жөнөкөй сканерлерге гана таянган командалар артта калышат.
Бул зыяндуу программа отчету npm жана PyPIде эмнени көзөмөлдөйт
Бул дайджест төмөнкүлөр үчүн борбордук борбор болуп саналат:
- Зыяндуу npm пакеттери ырасталды
- pypi зыяндуу пакеттери ырасталды
- Зыяндуу кодду жүрүм-турумга негизделген аныктоо
- Реестр тарабынан тастыкталган окуялар
- Апталык жана айлык зыяндуу программалык камсыздоо отчетторунун кыскача баяндамасы
- Бардык npm зыяндуу программалары жана pypi зыяндуу программалары боюнча табылган тарыхый өзгөрүүлөр журналы
Башкача айтканда, ал бир гана шилтеме чекитин камсыз кылат. Xygeni изилдөө тобу бул баракчаны жума сайын толук техникалык анализдерге жана GitHub IOC'торуна шилтемелер менен жаңыртып турат.
Зыяндуу npm пакеттеринен жана PyPI зыяндуу программалык камсыздоосунан кантип коргонуу керек
Бул өсүп жаткан тобокелдиктен улам, уюмдарга күчтүү коргонуу керек:
- Lockfile гана орнотууларын ишке ашыруу (
npm ci) менен CI/CD. - Мындан тышкары, сканерлөө көз карандылыктары Xygeni'нин Эрте Эскертүү Кыймылдаткычы менен алдын ала орнотулат.
- Мындан тышкары, блок зыяндуу код сигналдарын колдонуу менен курулат Guardrails.
- чыгаруу SBOMкыйыр көз карандылыктарды байкоо жана саясатты колдонуу үчүн s.
- Баарынан маанилүүсү, иштеп чыгуучуларды каталарды, чаташтырууларды жана шектүү орнотуу скрипттерин аныктоого үйрөтүңүз.
Xygeni'нин зыяндуу программаларды аныктоо куралдарын колдонуп көрүңүз
Xygeni төмөнкүлөрдү камсыз кылат:
- Зыяндуу коддорду, анын ичинде бэкдорду, тыңчы программаларды жана ransomware программаларын реалдуу убакыт режиминде аныктоо.
- Жөнөкөй сканерлерден айырмаланып, npm аркылуу талдоо, P&IP, Акылман, NuGet, рубигемдер, Жана башкалар.
- Зыяндуу программа отчетунда тобокелдик аныкталганда, автоматтык түрдө курууну бөгөттөө.
- Эксплуатациялоо боюнча түшүнүктөр, тейлөөчүнүн кадыр-баркын текшерүү жана аномалияларды аныктоо.






