ລະຫັດອັນຕະລາຍ Diges 72

ລະຫັດສັງລວມອັນຕະລາຍ Xygeni 72

ທຸກໆ​ອາ​ທິດ, ລະບົບກວດຫາມັນແວຂອງພວກເຮົາສະແກນແພັກເກດໃໝ່ ແລະ ແພັກເກດທີ່ອັບເດດແລ້ວຫຼາຍພັນແພັກເກດໃນທົ່ວທະບຽນສາທາລະນະ ເຊັ່ນ npm ແລະ PyPI.

ອາທິດນີ້ມີການເຄື່ອນໄຫວເປັນພິເສດ.

ພວກເຮົາໄດ້ຢືນຢັນ 93 ແພັກເກດທີ່ເປັນອັນຕະລາຍ, ສ່ວນໃຫຍ່ແມ່ນທົ່ວ npm, ພ້ອມກັບກໍລະນີເພີ່ມເຕີມໃນ P&IP, OpenVSX, ແລະ ປະຫຼາຍໆອັນໄດ້ປະກົດຕົວຢູ່ໃນກຸ່ມທີ່ປະສານງານກັນ, ໂດຍມີການປ່ອຍອອກມາທີ່ເປັນອັນຕະລາຍຊ້ຳໆທີ່ຖືກເຜີຍແຜ່ພາຍໃຕ້ຊື່ດຽວກັນ ຫຼື ໃນທົ່ວຊຸດແພັກເກດທີ່ກ່ຽວຂ້ອງຢ່າງໃກ້ຊິດ. ຫຼາຍຄົນໄດ້ຮຽນແບບ ໂມດູນການຈ່າຍເງິນ ແລະ ການຈ່າຍເງິນ, enterprise ແລະແພັກເກດເວັບພາຍໃນ, ລູກຄ້າວິເຄາະ, ພື້ນຖານ UI, ຊອບແວສຳລັບນັກພັດທະນາ, ຕົວສຳຫຼວດອົງປະກອບ, ແພັກເກດທີ່ມີຫົວຂໍ້ຄລາວ ແລະ ຫົວຂໍ້ Google, ແລະໂມດູນອື່ນໆທີ່ເຊື່ອຖືໄດ້ໂດຍທົ່ວໄປໃນຂະບວນການພັດທະນາທີ່ທັນສະໄໝ.

ສິ່ງເຫຼົ່ານີ້ບໍ່ແມ່ນຄວາມຜິດປົກກະຕິທີ່ໂດດດ່ຽວ. ສິ່ງທີ່ໂດດເດັ່ນໃນອາທິດນີ້ແມ່ນຂອບເຂດຂອງການເຜີຍແຜ່ຊ້ຳໆໃນທົ່ວຊຸດແພັກເກດດຽວກັນ, ການນຳໃຊ້ຮູບແບບການຕັ້ງຊື່ຄືນໃໝ່, ແລະວິທີທີ່ຊຸດແພັກເກດທີ່ເປັນອັນຕະລາຍຖືກປອມແປງໃຫ້ເບິ່ງຄືກັບການເພິ່ງພາອາໄສທີ່ຖືກຕ້ອງພາຍໃນການຈັດສົ່ງຊອບແວທີ່ແທ້ຈິງ. pipelines.

ພາບລວມປະຈຳອາທິດນີ້ແມ່ນສ່ວນໜຶ່ງຂອງການດຳເນີນງານຢ່າງຕໍ່ເນື່ອງຂອງພວກເຮົາ ສະຫຼຸບລະຫັດອັນຕະລາຍ, ບ່ອນທີ່ພວກເຮົາກວດສອບໄພຂົ່ມຂູ່ໃໝ່ ແລະ ໃຫ້ຂໍ້ມູນທີ່ສາມາດປະຕິບັດໄດ້ເພື່ອຊ່ວຍ ທີມງານ DevSecOps ປົກປ້ອງພວກເຂົາ pipelineກ່ອນທີ່ຈະເກີດຄວາມເສຍຫາຍ.

ຂໍໃຫ້ພວກເຮົາວິເຄາະສິ່ງທີ່ພວກເຮົາພົບເຫັນໃນອາທິດນີ້ ແລະ ເປັນຫຍັງມັນຈຶ່ງສຳຄັນ.

ລະບົບນິເວດ Package ວັນທີ່ສະຫມັກ
npmໝາຍໂດຍ pa: 99.1.10Apr 27, 2026
pypiຄວາມເຂົ້າກັນໄດ້ຂອງ moonbit-locale:0.2.3Apr 27, 2026
npm@alfa.life.mapp/app.web:99.0.13Apr 27, 2026
npm@sbt_gitverse/analytics-client:99.0.1Apr 27, 2026
npm@frengki0707/google-cloud-clone:1.33.1Apr 27, 2026
npm@alfa.life.mapp/app.web:99.0.14Apr 27, 2026
npm@tochka-ui/ມູນນິທິ:99.0.2Apr 27, 2026
openvsxarcane-spark/ubel:0.1.0Apr 28, 2026
npm@2011-08-19/n:99.9.9Apr 28, 2026
npm@frengki0707/google-cloud-clone:1.38.0Apr 27, 2026
npm@frengki0707/google-cloud-clone:1.38.1Apr 27, 2026
npm@frengki0707/google-cloud-clone:1.39.0Apr 27, 2026
npm@frengki0707/google-cloud-clone:1.43.0Apr 27, 2026
npm@frengki0707/google-cloud-clone:1.44.0Apr 27, 2026
npmເຄື່ອງມືບັນທຶກຂໍ້ມູນພາຍໃນຂອງ Google:9.9.9Apr 27, 2026
npmເຄື່ອງມືບັນທຶກຂໍ້ມູນພາຍໃນຂອງ Google:1.1.4Apr 27, 2026
npm@combinezone/ຮູບແບບ:99.9.10Apr 28, 2026
npmມານິໂນ:1.3.0Apr 28, 2026
npm@inheritdoc/n:99.9.9Apr 28, 2026
npm@mts-pay/web-sdk:99.9.9Apr 28, 2026
npm@cashback/how-it-works-widget:99.9.9Apr 28, 2026
npm@cashback/postal-premium: 99.9.9Apr 28, 2026
npm@toprimitive/nif:99.9.9Apr 28, 2026
npm@tostringtag/nsettostringtag:99.9.9Apr 28, 2026
npmຜູ້ຈັດການ rtms:1.4.0Apr 28, 2026
npmvscode-component-explorer:99.9.15Apr 28, 2026
npmjs-component-explorer:99.9.16Apr 27, 2026
npmjs-component-explorer:99.9.17Apr 27, 2026
npm@alfa.life.mapp/app.web:99.0.15Apr 27, 2026
npm@tochka-ui/ມູນນິທິ:99.0.3Apr 27, 2026
npm@alfa.life.mapp/app.web:99.0.16Apr 27, 2026
npm@sbt_gitverse/analytics-client:99.0.4Apr 27, 2026
npm@tochka-ui/ມູນນິທິ:99.0.4Apr 27, 2026
npmຊຸດ kl-b2c-ui:99.0.1Apr 27, 2026
ປະdot-env-it/laravel-core-helper:v1.0.0Apr 28, 2026
npmuipath-ui-widgets:1.0.1Apr 28, 2026
npmແອັບແບບສະແຕນອລ:1.0.1Apr 28, 2026
npm@tw-utils/static:99.0.1Apr 27, 2026
npm@tw-models/storage:99.0.1Apr 27, 2026
npm@tw-marionette/clipboard:99.0.1Apr 27, 2026
npm@tw-marionette/input:99.0.1Apr 27, 2026
npmການລົງຈອດຂອງອາໂປໂລ: 1.0.1Apr 28, 2026
npmໜ້າວຽກຂອງແອັບປະມວນຜົນ:1.0.1Apr 28, 2026
npmອາໂປໂລ-ເວີເທັກສ໌:1.0.1Apr 28, 2026
npm@ozon-complt/split:99.0.1Apr 27, 2026
npm@apple-pay-trust/ທຳລາຍ:99.0.1Apr 27, 2026
npm@apple-pay-trust/merchant-session:99.0.1Apr 27, 2026
npm@apple-pay-trust/start:99.0.1Apr 27, 2026
npm@google-pay-trust/finish:99.0.1Apr 27, 2026
npm@apple-pay-trust/finish:99.0.1Apr 27, 2026
npm@apple-pay-trust/validate-merchant:99.0.1Apr 27, 2026
npm@alfa.life.mapp/app.web:99.0.17Apr 27, 2026
npm@zirutan/utils:1.0.2Apr 27, 2026
npm@zirutan/utils:1.0.4Apr 27, 2026
npmລາຍງານການເຮັດວຽກ:1.0.2Apr 27, 2026
npmຊຸດ kl-b2c-ui:99.0.2Apr 27, 2026
npm@apple-pay-trust/authorize-payment:99.0.2Apr 27, 2026
npm@google-pay-trust/authorize-payment:99.0.2Apr 27, 2026
npm@ozon-complt/antibot-handler:99.0.2Apr 27, 2026
npm@sbt_gitverse/analytics-client:99.0.5Apr 27, 2026
npm@tw-models/storage:99.0.2Apr 27, 2026
npmການໂຄນ Google-bot ຂອງ frank:1.1.0Apr 27, 2026
npmfrank-research-poc-apple:1.1.4Apr 27, 2026
npm@google-pay-trust/init-google-pay-result:99.0.2Apr 27, 2026
npm@google-pay-trust/start:99.0.2Apr 27, 2026
npm@b2b_blocker/show_activation_error:99.0.2Apr 27, 2026
npm@business_promocode/cancel_promocode:99.0.2Apr 27, 2026
npm@business_promocode/apply_promocode:99.0.2Apr 27, 2026
npm@b2b_blocker/ເຊື່ອງ_ການເປີດໃຊ້_ຂໍ້ຜິດພາດ:99.0.2Apr 27, 2026
npmapple-internal-pki-utils:1.0.1Apr 27, 2026
npmapple-internal-pki-trust-v5:1.0.0Apr 27, 2026
npm@taxmoninor/taxmon:99.0.6Apr 28, 2026
npm@alfa.life.mapp/app.web:99.0.19Apr 28, 2026
npm@apiary-annex/meta:99.0.4Apr 28, 2026
npm@apple-pay-trust/ຍົກເລີກແລ້ວ:99.0.3Apr 28, 2026
npm@apple-pay-trust/check-apple-pay:99.0.3Apr 28, 2026
npm@apple-pay-trust/check-apple-pay:99.0.4Apr 28, 2026
npm@apple-pay-trust/finish:99.0.3Apr 28, 2026
npm@apple-pay-trust/merchant-session:99.0.4Apr 28, 2026
npm@apple-pay-trust/merchant-session:99.0.3Apr 28, 2026
npm@apple-pay-trust/finish:99.0.4Apr 28, 2026
npm@apple-pay-trust/ທຳລາຍ:99.0.4Apr 28, 2026
npm@apple-pay-trust/ທຳລາຍ:99.0.3Apr 28, 2026
npm@pyme-web/web-api:99.0.4Apr 28, 2026
npm@google-pay-trust/authorize-payment:99.0.4Apr 28, 2026
npm@google-pay-trust/finish:99.0.3Apr 28, 2026
npm@google-pay-trust/init-google-pay:99.0.4Apr 28, 2026
npm@google-pay-trust/start:99.0.4Apr 28, 2026
npmຊຸດ kl-b2c-ui:99.0.3Apr 28, 2026
npm@ozon-complt/antibot-handler:99.0.3Apr 28, 2026
npm@ozon-complt/antibot-handler:99.0.4Apr 28, 2026
npm@tw-models/storage:99.0.3Apr 28, 2026
npm@w3m-app/is_connected:99.0.4Apr 28, 2026
npm@w3m-frame/session_update:99.0.4Apr 28, 2026
npmaccesso-angular-cache-buster:99.9.0Apr 29, 2026
npmaccesso-angular-cache-buster:99.0.0Apr 29, 2026
npmhpsetup:2.0.0Apr 29, 2026

ຮັກສາຄວາມປອດໄພຂອງ open source dependencies ຂອງທ່ານຈາກຊ່ອງໂຫວ່ ແລະ ລະຫັດອັນຕະລາຍ

ຫຼຸດຜ່ອນຄວາມສ່ຽງ ແລະ ປົກປ້ອງແອັບພລິເຄຊັນຂອງທ່ານຈາກແພັກເກດທີ່ເປັນອັນຕະລາຍດ້ວຍ ການກວດຫາມັລແວຣ໌ Xygeni ໄລຍະຕົ້ນຈັດລຳດັບຄວາມສຳຄັນ ແລະ ແກ້ໄຂຊ່ອງໂຫວ່ທີ່ສຳຄັນທີ່ສຸດ. ວິທີແກ້ໄຂທີ່ຄົບຖ້ວນຂອງພວກເຮົາສະເໜີການຕິດຕາມກວດກາແບບເວລາຈິງຂອງການເພິ່ງພາອາໄສຂອງທ່ານເພື່ອກວດຫາ ແລະ ຫຼຸດຜ່ອນໄພຂົ່ມຂູ່ກ່ອນທີ່ມັນຈະສົ່ງຜົນກະທົບຕໍ່ຊອບແວຂອງທ່ານ.

ການຄຸ້ມຄອງອົງປະກອບແຫຼ່ງເປີດໃນພູມສັນຖານການພັດທະນາຊອບແວໃນປະຈຸບັນແມ່ນມີຄວາມສຳຄັນຫຼາຍເນື່ອງຈາກຄວາມສ່ຽງທີ່ເພີ່ມຂຶ້ນ ແລະ ໄພຂົ່ມຂູ່ຈາກລະຫັດທີ່ເປັນອັນຕະລາຍ. Xygeni's Open Source Security ວິທີແກ້ໄຂສະແກນ ແລະ ບລັອກແພັກເກດທີ່ເປັນອັນຕະລາຍເມື່ອເຜີຍແຜ່, ຫຼຸດຜ່ອນຄວາມສ່ຽງຂອງມັນແວ ແລະ ຄວາມສ່ຽງທີ່ແຊກຊຶມເຂົ້າໄປໃນລະບົບຂອງທ່ານໄດ້ຢ່າງຫຼວງຫຼາຍ. ການຕິດຕາມກວດກາທີ່ຄົບຖ້ວນຂອງພວກເຮົາກວມເອົາການລົງທະບຽນສາທາລະນະຫຼາຍແຫ່ງ, ຮັບປະກັນວ່າທຸກໆການເພິ່ງພາອາໄສຈະຖືກກວດສອບເພື່ອຄວາມປອດໄພ ແລະ ຄວາມສົມບູນ. Xygeni ເສີມຂະຫຍາຍຄວາມສາມາດຂອງທີມງານຂອງທ່ານໃນການຮັກສາໂຄງການຊອບແວທີ່ປອດໄພ ແລະ ໜ້າເຊື່ອຖືໂດຍການຈັດລຳດັບຄວາມສຳຄັນຂອງບັນຫາທີ່ສຳຄັນ ແລະ ອຳນວຍຄວາມສະດວກໃຫ້ແກ່ຂະບວນການແກ້ໄຂທີ່ງ່າຍຂຶ້ນ.

Xygeni ໃຊ້ເຕັກນິກຫຼາຍຊັ້ນເພື່ອຢຸດລະຫັດທີ່ເປັນອັນຕະລາຍກ່ອນທີ່ມັນຈະແຜ່ລາມ. ກ່ອນອື່ນໝົດ, ການວິເຄາະລະຫັດຄົງທີ່ກວດພົບຮູບແບບການປິດບັງ, payload ທີ່ເຊື່ອງໄວ້, ແລະການລ່ວງລະເມີດສະຄຣິບ. ນອກຈາກນັ້ນ, ການວິເຄາະ sandboxing ທາງພຶດຕິກຳຍັງຊ່ວຍໃນການຕິດຕັ້ງ. hooks, ຄຳສັ່ງໃນເວລາແລ່ນ, ແລະ ເຄັດລັບການຄົງຕົວ. ຍິ່ງໄປກວ່ານັ້ນ, ການກວດຈັບການຮຽນຮູ້ຂອງເຄື່ອງຈັກລະບຸມັລແວ npm zero-day ແລະ ຕົວແປມັລແວ pypi ທີ່ເຄື່ອງສະແກນລາຍເຊັນພາດໄປ. ສຸດທ້າຍ, ລະບົບເຕືອນໄພລ່ວງໜ້າຕິດຕາມກວດກາບ່ອນເກັບມ້ຽນສາທາລະນະໃນເວລາຈິງ, ກວດສອບຄວາມຖືກຕ້ອງຂອງການຄົ້ນພົບ, ແລະ ແຈ້ງເຕືອນທີມງານ DevOps ທັນທີ.

ດັ່ງນັ້ນ, ການປະສົມປະສານນີ້ຮັບປະກັນວ່ານັກພັດທະນາໄດ້ຮັບຂໍ້ມູນທີ່ມີຄວາມສະຫຼາດທີ່ວ່ອງໄວ ແລະ ສາມາດປະຕິບັດໄດ້ໂດຍກົງ CI/CD workflows.

ເປັນຫຍັງນັກພັດທະນາຄວນເອົາໃຈໃສ່ກັບແພັກເກດ npm ທີ່ເປັນອັນຕະລາຍ

ໄພຂົ່ມຂູ່ທີ່ທັນສະໄໝບໍ່ຄ່ອຍລໍຖ້າເວລາແລ່ນ. ຕົວຢ່າງ, ແພັກເກດ npm ທີ່ເປັນອັນຕະລາຍມັກຈະເຮັດວຽກໃນລະຫວ່າງການຕິດຕັ້ງ, ໃນຂະນະທີ່ແພັກເກດ pypi ທີ່ເປັນອັນຕະລາຍຈະເຊື່ອງການລັກລອບໂທເຄັນ ຫຼື ປະຕູຫຼັງ. ຜູ້ໂຈມຕີ:

  • ປ່ຽນບ່ອນເກັບມ້ຽນ GitHub ສ່ວນຕົວໄປເປັນສາທາລະນະເພື່ອສຳເນົາພວກມັນ.
  • ກັ່ນຕອງຂໍ້ມູນປະຈຳຕົວ ແລະ ຄວາມລັບໂດຍໃຊ້ payload ທີ່ຖືກເຂົ້າລະຫັດ.
  • ໃຊ້ຕົວໂຫຼດ JavaScript ທີ່ຖືກສັບສົນເພື່ອນຳໃຊ້ ransomware ຫຼື botnets.

ໃນຄວາມເປັນຈິງ, ແພັກເກດແຫຼ່ງເປີດທີ່ເປັນອັນຕະລາຍໄດ້ເພີ່ມຂຶ້ນ 156% ໃນໜຶ່ງປີ. ດັ່ງນັ້ນ, ທີມງານທີ່ອີງໃສ່ພຽງແຕ່ຟີດທີ່ຊັກຊ້າ ຫຼື ເຄື່ອງສະແກນພື້ນຖານຈຶ່ງຕົກຢູ່ເບື້ອງຫຼັງ.

ສິ່ງທີ່ລາຍງານມັນແວນີ້ຕິດຕາມໃນ npm ແລະ PyPI

ສະຫຼຸບນີ້ແມ່ນສູນກາງສຳລັບ:

  • ຢືນຢັນແພັກເກດ npm ທີ່ເປັນອັນຕະລາຍແລ້ວ
  • ຢືນຢັນແພັກເກດອັນຕະລາຍ pypi ແລ້ວ
  • ການກວດຫາລະຫັດທີ່ເປັນອັນຕະລາຍໂດຍອີງໃສ່ພຶດຕິກຳ
  • ເຫດການທີ່ຢືນຢັນໂດຍທະບຽນ
  • ສະຫຼຸບລາຍງານມັນແວປະຈຳອາທິດ ແລະ ປະຈຳເດືອນ
  • ບັນທຶກການປ່ຽນແປງທາງປະຫວັດສາດຂອງການຄົ້ນພົບມັນແວ npm ແລະມັນແວ pypi ທັງໝົດ

ເວົ້າອີກຢ່າງໜຶ່ງ, ມັນໃຫ້ຈຸດອ້າງອີງດຽວ. ທີມງານຄົ້ນຄວ້າທີ່ Xygeni ອັບເດດໜ້ານີ້ທຸກໆອາທິດດ້ວຍລິ້ງໄປຫາການວິເຄາະດ້ານວິຊາການຢ່າງຄົບຖ້ວນ ແລະ GitHub IOCs.

ວິທີການປົກປ້ອງຈາກແພັກເກດ npm ທີ່ເປັນອັນຕະລາຍ ແລະ ມັນແວ PyPI

ເນື່ອງຈາກຄວາມສ່ຽງທີ່ເພີ່ມຂຶ້ນນີ້, ອົງກອນຕ່າງໆຕ້ອງການການປ້ອງກັນທີ່ເຂັ້ມແຂງ:

  • ບັງຄັບໃຊ້ການຕິດຕັ້ງແບບ lockfile ເທົ່ານັ້ນ (npm ciin CI/CD.
  • ນອກຈາກນັ້ນ, ການເພິ່ງພາອາໄສການສະແກນໄດ້ຖືກຕິດຕັ້ງລ່ວງໜ້າດ້ວຍເຄື່ອງຈັກເຕືອນໄພລ່ວງໜ້າຂອງ Xygeni.
  • ຍິ່ງໄປກວ່ານັ້ນ, ບລັອກຈະສ້າງສັນຍານລະຫັດທີ່ເປັນອັນຕະລາຍໂດຍໃຊ້ Guardrails.
  • ສ້າງ SBOMເພື່ອຕິດຕາມການເພິ່ງພາອາໄສທາງອ້ອມ ແລະ ນຳໃຊ້ນະໂຍບາຍຕ່າງໆ.
  • ເໜືອສິ່ງອື່ນໃດ, ຝຶກອົບຮົມນັກພັດທະນາໃຫ້ກວດຫາການພິມຜິດ, ການເຮັດໃຫ້ສັບສົນ ແລະ ສະຄຣິບຕິດຕັ້ງທີ່ໜ້າສົງໄສ.

ລອງໃຊ້ເຄື່ອງມືກວດຫາມັລແວຂອງ Xygeni

Xygeni ສົ່ງມອບ:

  • ການກວດສອບລະຫັດທີ່ເປັນອັນຕະລາຍໃນເວລາຈິງ, ລວມທັງປະຕູຫຼັງ, ສະປາຍແວ ແລະ ແຣນຊອມແວ.
  • ກົງກັນຂ້າມກັບເຄື່ອງສະແກນພື້ນຖານ, ການວິເຄາະໃນທົ່ວ npm, P&IP, Maven, NuGet, rubygems, ແລະອື່ນ ໆ .
  • ການບລັອກການສ້າງອັດຕະໂນມັດເມື່ອລາຍງານມັລແວລະບຸຄວາມສ່ຽງ.
  • ຂໍ້ມູນເຊີງເລິກກ່ຽວກັບຄວາມສາມາດໃນການໃຊ້ປະໂຫຍດ, ການກວດສອບຊື່ສຽງຂອງຜູ້ຮັກສາ, ແລະ ການກວດຫາຄວາມຜິດປົກກະຕິ.
ເຄື່ອງມືວິເຄາະອົງປະກອບຊອບແວ SCA
ຈັດລຳດັບຄວາມສຳຄັນ, ແກ້ໄຂ ແລະ ຮັກສາຄວາມສ່ຽງດ້ານຊອບແວຂອງທ່ານໃຫ້ປອດໄພ
ຮັບບັນຊີຟຣີຂອງທ່ານ.
ບໍ່ຕ້ອງມີບັດເຄດິດ.

ຮັບປະກັນການພັດທະນາຊອບແວ ແລະ ການຈັດສົ່ງຂອງທ່ານ

ດ້ວຍຊຸດຜະລິດຕະພັນ Xygeni