ທຸກໆອາທິດ, ລະບົບກວດຫາມັນແວຂອງພວກເຮົາສະແກນແພັກເກດໃໝ່ ແລະ ແພັກເກດທີ່ອັບເດດແລ້ວຫຼາຍພັນແພັກເກດໃນທົ່ວທະບຽນສາທາລະນະ ເຊັ່ນ npm ແລະ PyPI.
ອາທິດນີ້ມີການເຄື່ອນໄຫວເປັນພິເສດ.
ພວກເຮົາໄດ້ຢືນຢັນ 45 ແພັກເກດທີ່ເປັນອັນຕະລາຍ, ສ່ວນໃຫຍ່ແມ່ນທົ່ວ npm, ພ້ອມກັບກໍລະນີເພີ່ມເຕີມໃນ P&IP ແລະ ລະຫັດ VSຫຼາຍໆອັນໄດ້ປະກົດຕົວຢູ່ໃນກຸ່ມທີ່ປະສານງານກັນ, ໂດຍມີການປ່ອຍອອກມາທີ່ເປັນອັນຕະລາຍຊ້ຳໆທີ່ຖືກເຜີຍແຜ່ພາຍໃຕ້ຊື່ດຽວກັນ ຫຼື ໃນທົ່ວຊຸດແພັກເກດທີ່ກ່ຽວຂ້ອງຢ່າງໃກ້ຊິດ. ຫຼາຍຄົນໄດ້ຮຽນແບບ ເຄື່ອງມືທີ່ກ່ຽວຂ້ອງກັບ AI, ຊອບແວສຳລັບນັກພັດທະນາ, Kubernetes ແລະ ເຄື່ອງມືໃນຄລາວ, ຜູ້ຊ່ວຍຖານຂໍ້ມູນ, ອົງປະກອບສ່ວນໜ້າ, ແພັກເກດຕົວແກ້ໄຂ, ແລະໂມດູນອື່ນໆທີ່ເຊື່ອຖືໄດ້ໂດຍທົ່ວໄປໃນຂະບວນການພັດທະນາທີ່ທັນສະໄໝ.
ສິ່ງເຫຼົ່ານີ້ບໍ່ແມ່ນຄວາມຜິດປົກກະຕິທີ່ໂດດດ່ຽວ. ສິ່ງທີ່ໂດດເດັ່ນໃນອາທິດນີ້ແມ່ນການເຜີຍແຜ່ຊ້ຳໆໃນທົ່ວຊຸດແພັກເກດດຽວກັນ, ການນຳໃຊ້ຮູບແບບການຕັ້ງຊື່ຄືນໃໝ່, ແລະວິທີທີ່ຊຸດແພັກເກດທີ່ເປັນອັນຕະລາຍຖືກປອມແປງໃຫ້ເບິ່ງຄືກັບການເພິ່ງພາອາໄສທີ່ຖືກຕ້ອງພາຍໃນການຈັດສົ່ງຊອບແວທີ່ແທ້ຈິງ. pipelines.
ພາບລວມປະຈຳອາທິດນີ້ແມ່ນສ່ວນໜຶ່ງຂອງການດຳເນີນງານຢ່າງຕໍ່ເນື່ອງຂອງພວກເຮົາ ສະຫຼຸບລະຫັດອັນຕະລາຍ, ບ່ອນທີ່ພວກເຮົາກວດສອບໄພຂົ່ມຂູ່ໃໝ່ ແລະ ໃຫ້ຂໍ້ມູນທີ່ສາມາດປະຕິບັດໄດ້ເພື່ອຊ່ວຍ ທີມງານ DevSecOps ປົກປ້ອງພວກເຂົາ pipelineກ່ອນທີ່ຈະເກີດຄວາມເສຍຫາຍ.
ຂໍໃຫ້ພວກເຮົາວິເຄາະສິ່ງທີ່ພວກເຮົາພົບເຫັນໃນອາທິດນີ້ ແລະ ເປັນຫຍັງມັນຈຶ່ງສຳຄັນ.
| ລະບົບນິເວດ | Package | ວັນທີ່ສະຫມັກ |
|---|---|---|
| npm | ການທົດສອບ sn3akysnak3:1.1.1 | Apr 17, 2026 |
| npm | ການກວດຈັບວັດຖຸ contrib-yolo ຂອງ node-red:9.1.11 | Apr 17, 2026 |
| npm | ການກວດຈັບວັດຖຸ contrib-yolo ຂອງ node-red:9.1.12 | Apr 17, 2026 |
| vscode | ວົງດົນຕີ ptah-coding:0.2.18 | Apr 17, 2026 |
| pypi | deathstar-ai:0.19.9 | Apr 17, 2026 |
| npm | wazir-xlocaletstnpm:9.9.2 | Apr 20, 2026 |
| pypi | ບໍ່ແມ່ນຊື່ແພັກເກັດແບບສຸ່ມ:0.1.12 | Apr 20, 2026 |
| npm | ການທົດສອບ pocbitbarron:1.0.0 | Apr 20, 2026 |
| npm | ac-sasskit-internal:100.0.12 | Apr 21, 2026 |
| npm | sy-editor-v3:8.0.0 | Apr 19, 2026 |
| npm | sy-editor-v3:9.0.0 | Apr 19, 2026 |
| npm | sy-editor-v3:9.0.1 | Apr 19, 2026 |
| npm | @caspian2026/agent-sdk:0.0.5 | Apr 20, 2026 |
| npm | ໝາຍໂດຍ pa: 99.1.10 | Apr 20, 2026 |
| npm | ປະຕິກິລິຍາ-ສະປາ-shadcn:99.3.0 | Apr 24, 2026 |
| pypi | ຄວາມເຂົ້າກັນໄດ້ຂອງ moonbit-locale:0.2.3 | Apr 20, 2026 |
| npm | shadxino:1.0.0 | Apr 21, 2026 |
| npm | ຫ້ອງສະໝຸດທັກສະ claude: 2.0.6 | Apr 21, 2026 |
| npm | ຫ້ອງສະໝຸດທັກສະ claude: 2.0.3 | Apr 21, 2026 |
| npm | ຫ້ອງສະໝຸດທັກສະ claude: 1.0.2 | Apr 21, 2026 |
| npm | ຫ້ອງສະໝຸດທັກສະ claude: 2.0.0 | Apr 21, 2026 |
| npm | ຫ້ອງສະໝຸດທັກສະ claude: 1.0.1 | Apr 21, 2026 |
| npm | ຫ້ອງສະໝຸດທັກສະ claude: 2.0.18 | Apr 22, 2026 |
| npm | ຫ້ອງສະໝຸດທັກສະ claude: 2.0.19 | Apr 22, 2026 |
| npm | ເຄື່ອງມືສຸຂະພາບ kube:2.4.0 | Apr 22, 2026 |
| npm | pgserve:1.1.11 | Apr 22, 2026 |
| npm | pgserve:1.1.12 | Apr 22, 2026 |
| npm | pgserve:1.1.13 | Apr 22, 2026 |
| npm | ເຄື່ອງມືສຸຂະພາບ kube:2.4.1 | Apr 22, 2026 |
| npm | ຕົວກວດສອບ k8s-pod:0.0.1 | Apr 22, 2026 |
| npm | ປະໂຫຍດຂອງ node-perf:0.0.1 | Apr 22, 2026 |
| npm | ການຕັ້ງຄ່າ dev-env:0.0.1 | Apr 22, 2026 |
| npm | ເຄື່ອງມືສຸຂະພາບ kube:2.4.2 | Apr 22, 2026 |
| npm | ການຕັ້ງຄ່າ dev-env:0.0.2 | Apr 22, 2026 |
| npm | ຕົວກວດສອບ k8s-pod:0.0.2 | Apr 22, 2026 |
| npm | ປະໂຫຍດຂອງ node-perf:0.0.2 | Apr 22, 2026 |
| npm | @automagik/genie:4.260421.40 | Apr 22, 2026 |
| npm | pgserve:1.1.14 | Apr 22, 2026 |
| npm | ເຄື່ອງມືສຸຂະພາບ kube:2.4.3 | Apr 22, 2026 |
| npm | ປະໂຫຍດຂອງ node-perf:0.0.3 | Apr 22, 2026 |
| npm | ຕົວກວດສອບ k8s-pod:0.0.3 | Apr 22, 2026 |
| npm | ການຕັ້ງຄ່າ dev-env:0.0.3 | Apr 22, 2026 |
| npm | ປະຕິກິລິຍາ-ສະປາ-shadcn:100.9.9 | Apr 24, 2026 |
| npm | ປະສົບການຂອງພະນັກງານ microsoft:99.2.1 | Apr 24, 2026 |
| npm | ປະສົບການຂອງພະນັກງານ microsoft:99.2.2 | Apr 24, 2026 |
ຮັກສາຄວາມປອດໄພຂອງ open source dependencies ຂອງທ່ານຈາກຊ່ອງໂຫວ່ ແລະ ລະຫັດອັນຕະລາຍ
ຫຼຸດຜ່ອນຄວາມສ່ຽງ ແລະ ປົກປ້ອງແອັບພລິເຄຊັນຂອງທ່ານຈາກແພັກເກດທີ່ເປັນອັນຕະລາຍດ້ວຍ ການກວດຫາມັລແວຣ໌ Xygeni ໄລຍະຕົ້ນຈັດລຳດັບຄວາມສຳຄັນ ແລະ ແກ້ໄຂຊ່ອງໂຫວ່ທີ່ສຳຄັນທີ່ສຸດ. ວິທີແກ້ໄຂທີ່ຄົບຖ້ວນຂອງພວກເຮົາສະເໜີການຕິດຕາມກວດກາແບບເວລາຈິງຂອງການເພິ່ງພາອາໄສຂອງທ່ານເພື່ອກວດຫາ ແລະ ຫຼຸດຜ່ອນໄພຂົ່ມຂູ່ກ່ອນທີ່ມັນຈະສົ່ງຜົນກະທົບຕໍ່ຊອບແວຂອງທ່ານ.
ການຄຸ້ມຄອງອົງປະກອບແຫຼ່ງເປີດໃນພູມສັນຖານການພັດທະນາຊອບແວໃນປະຈຸບັນແມ່ນມີຄວາມສຳຄັນຫຼາຍເນື່ອງຈາກຄວາມສ່ຽງທີ່ເພີ່ມຂຶ້ນ ແລະ ໄພຂົ່ມຂູ່ຈາກລະຫັດທີ່ເປັນອັນຕະລາຍ. Xygeni's Open Source Security ວິທີແກ້ໄຂສະແກນ ແລະ ບລັອກແພັກເກດທີ່ເປັນອັນຕະລາຍເມື່ອເຜີຍແຜ່, ຫຼຸດຜ່ອນຄວາມສ່ຽງຂອງມັນແວ ແລະ ຄວາມສ່ຽງທີ່ແຊກຊຶມເຂົ້າໄປໃນລະບົບຂອງທ່ານໄດ້ຢ່າງຫຼວງຫຼາຍ. ການຕິດຕາມກວດກາທີ່ຄົບຖ້ວນຂອງພວກເຮົາກວມເອົາການລົງທະບຽນສາທາລະນະຫຼາຍແຫ່ງ, ຮັບປະກັນວ່າທຸກໆການເພິ່ງພາອາໄສຈະຖືກກວດສອບເພື່ອຄວາມປອດໄພ ແລະ ຄວາມສົມບູນ. Xygeni ເສີມຂະຫຍາຍຄວາມສາມາດຂອງທີມງານຂອງທ່ານໃນການຮັກສາໂຄງການຊອບແວທີ່ປອດໄພ ແລະ ໜ້າເຊື່ອຖືໂດຍການຈັດລຳດັບຄວາມສຳຄັນຂອງບັນຫາທີ່ສຳຄັນ ແລະ ອຳນວຍຄວາມສະດວກໃຫ້ແກ່ຂະບວນການແກ້ໄຂທີ່ງ່າຍຂຶ້ນ.
Xygeni ໃຊ້ເຕັກນິກຫຼາຍຊັ້ນເພື່ອຢຸດລະຫັດທີ່ເປັນອັນຕະລາຍກ່ອນທີ່ມັນຈະແຜ່ລາມ. ກ່ອນອື່ນໝົດ, ການວິເຄາະລະຫັດຄົງທີ່ກວດພົບຮູບແບບການປິດບັງ, payload ທີ່ເຊື່ອງໄວ້, ແລະການລ່ວງລະເມີດສະຄຣິບ. ນອກຈາກນັ້ນ, ການວິເຄາະ sandboxing ທາງພຶດຕິກຳຍັງຊ່ວຍໃນການຕິດຕັ້ງ. hooks, ຄຳສັ່ງໃນເວລາແລ່ນ, ແລະ ເຄັດລັບການຄົງຕົວ. ຍິ່ງໄປກວ່ານັ້ນ, ການກວດຈັບການຮຽນຮູ້ຂອງເຄື່ອງຈັກລະບຸມັລແວ npm zero-day ແລະ ຕົວແປມັລແວ pypi ທີ່ເຄື່ອງສະແກນລາຍເຊັນພາດໄປ. ສຸດທ້າຍ, ລະບົບເຕືອນໄພລ່ວງໜ້າຕິດຕາມກວດກາບ່ອນເກັບມ້ຽນສາທາລະນະໃນເວລາຈິງ, ກວດສອບຄວາມຖືກຕ້ອງຂອງການຄົ້ນພົບ, ແລະ ແຈ້ງເຕືອນທີມງານ DevOps ທັນທີ.
ດັ່ງນັ້ນ, ການປະສົມປະສານນີ້ຮັບປະກັນວ່ານັກພັດທະນາໄດ້ຮັບຂໍ້ມູນທີ່ມີຄວາມສະຫຼາດທີ່ວ່ອງໄວ ແລະ ສາມາດປະຕິບັດໄດ້ໂດຍກົງ CI/CD workflows.
ເປັນຫຍັງນັກພັດທະນາຄວນເອົາໃຈໃສ່ກັບແພັກເກດ npm ທີ່ເປັນອັນຕະລາຍ
ໄພຂົ່ມຂູ່ທີ່ທັນສະໄໝບໍ່ຄ່ອຍລໍຖ້າເວລາແລ່ນ. ຕົວຢ່າງ, ແພັກເກດ npm ທີ່ເປັນອັນຕະລາຍມັກຈະເຮັດວຽກໃນລະຫວ່າງການຕິດຕັ້ງ, ໃນຂະນະທີ່ແພັກເກດ pypi ທີ່ເປັນອັນຕະລາຍຈະເຊື່ອງການລັກລອບໂທເຄັນ ຫຼື ປະຕູຫຼັງ. ຜູ້ໂຈມຕີ:
- ປ່ຽນບ່ອນເກັບມ້ຽນ GitHub ສ່ວນຕົວໄປເປັນສາທາລະນະເພື່ອສຳເນົາພວກມັນ.
- ກັ່ນຕອງຂໍ້ມູນປະຈຳຕົວ ແລະ ຄວາມລັບໂດຍໃຊ້ payload ທີ່ຖືກເຂົ້າລະຫັດ.
- ໃຊ້ຕົວໂຫຼດ JavaScript ທີ່ຖືກສັບສົນເພື່ອນຳໃຊ້ ransomware ຫຼື botnets.
ໃນຄວາມເປັນຈິງ, ແພັກເກດແຫຼ່ງເປີດທີ່ເປັນອັນຕະລາຍໄດ້ເພີ່ມຂຶ້ນ 156% ໃນໜຶ່ງປີ. ດັ່ງນັ້ນ, ທີມງານທີ່ອີງໃສ່ພຽງແຕ່ຟີດທີ່ຊັກຊ້າ ຫຼື ເຄື່ອງສະແກນພື້ນຖານຈຶ່ງຕົກຢູ່ເບື້ອງຫຼັງ.
ສິ່ງທີ່ລາຍງານມັນແວນີ້ຕິດຕາມໃນ npm ແລະ PyPI
ສະຫຼຸບນີ້ແມ່ນສູນກາງສຳລັບ:
- ຢືນຢັນແພັກເກດ npm ທີ່ເປັນອັນຕະລາຍແລ້ວ
- ຢືນຢັນແພັກເກດອັນຕະລາຍ pypi ແລ້ວ
- ການກວດຫາລະຫັດທີ່ເປັນອັນຕະລາຍໂດຍອີງໃສ່ພຶດຕິກຳ
- ເຫດການທີ່ຢືນຢັນໂດຍທະບຽນ
- ສະຫຼຸບລາຍງານມັນແວປະຈຳອາທິດ ແລະ ປະຈຳເດືອນ
- ບັນທຶກການປ່ຽນແປງທາງປະຫວັດສາດຂອງການຄົ້ນພົບມັນແວ npm ແລະມັນແວ pypi ທັງໝົດ
ເວົ້າອີກຢ່າງໜຶ່ງ, ມັນໃຫ້ຈຸດອ້າງອີງດຽວ. ທີມງານຄົ້ນຄວ້າທີ່ Xygeni ອັບເດດໜ້ານີ້ທຸກໆອາທິດດ້ວຍລິ້ງໄປຫາການວິເຄາະດ້ານວິຊາການຢ່າງຄົບຖ້ວນ ແລະ GitHub IOCs.
ວິທີການປົກປ້ອງຈາກແພັກເກດ npm ທີ່ເປັນອັນຕະລາຍ ແລະ ມັນແວ PyPI
ເນື່ອງຈາກຄວາມສ່ຽງທີ່ເພີ່ມຂຶ້ນນີ້, ອົງກອນຕ່າງໆຕ້ອງການການປ້ອງກັນທີ່ເຂັ້ມແຂງ:
- ບັງຄັບໃຊ້ການຕິດຕັ້ງແບບ lockfile ເທົ່ານັ້ນ (
npm ciin CI/CD. - ນອກຈາກນັ້ນ, ການເພິ່ງພາອາໄສການສະແກນໄດ້ຖືກຕິດຕັ້ງລ່ວງໜ້າດ້ວຍເຄື່ອງຈັກເຕືອນໄພລ່ວງໜ້າຂອງ Xygeni.
- ຍິ່ງໄປກວ່ານັ້ນ, ບລັອກຈະສ້າງສັນຍານລະຫັດທີ່ເປັນອັນຕະລາຍໂດຍໃຊ້ Guardrails.
- ສ້າງ SBOMເພື່ອຕິດຕາມການເພິ່ງພາອາໄສທາງອ້ອມ ແລະ ນຳໃຊ້ນະໂຍບາຍຕ່າງໆ.
- ເໜືອສິ່ງອື່ນໃດ, ຝຶກອົບຮົມນັກພັດທະນາໃຫ້ກວດຫາການພິມຜິດ, ການເຮັດໃຫ້ສັບສົນ ແລະ ສະຄຣິບຕິດຕັ້ງທີ່ໜ້າສົງໄສ.
ລອງໃຊ້ເຄື່ອງມືກວດຫາມັລແວຂອງ Xygeni
Xygeni ສົ່ງມອບ:
- ການກວດສອບລະຫັດທີ່ເປັນອັນຕະລາຍໃນເວລາຈິງ, ລວມທັງປະຕູຫຼັງ, ສະປາຍແວ ແລະ ແຣນຊອມແວ.
- ກົງກັນຂ້າມກັບເຄື່ອງສະແກນພື້ນຖານ, ການວິເຄາະໃນທົ່ວ npm, P&IP, Maven, NuGet, rubygems, ແລະອື່ນ ໆ .
- ການບລັອກການສ້າງອັດຕະໂນມັດເມື່ອລາຍງານມັລແວລະບຸຄວາມສ່ຽງ.
- ຂໍ້ມູນເຊີງເລິກກ່ຽວກັບຄວາມສາມາດໃນການໃຊ້ປະໂຫຍດ, ການກວດສອບຊື່ສຽງຂອງຜູ້ຮັກສາ, ແລະ ການກວດຫາຄວາມຜິດປົກກະຕິ.





