ທຸກໆອາທິດ, ລະບົບກວດຫາມັນແວຂອງພວກເຮົາສະແກນແພັກເກດໃໝ່ ແລະ ແພັກເກດທີ່ອັບເດດແລ້ວຫຼາຍພັນແພັກເກດໃນທົ່ວທະບຽນສາທາລະນະ ເຊັ່ນ npm ແລະ PyPI.
ອາທິດນີ້ມີການເຄື່ອນໄຫວເປັນພິເສດ.
ພວກເຮົາໄດ້ຢືນຢັນ 93 ແພັກເກດທີ່ເປັນອັນຕະລາຍ, ສ່ວນໃຫຍ່ແມ່ນທົ່ວ npm, ພ້ອມກັບກໍລະນີເພີ່ມເຕີມໃນ P&IP, OpenVSX, ແລະ ປະຫຼາຍໆອັນໄດ້ປະກົດຕົວຢູ່ໃນກຸ່ມທີ່ປະສານງານກັນ, ໂດຍມີການປ່ອຍອອກມາທີ່ເປັນອັນຕະລາຍຊ້ຳໆທີ່ຖືກເຜີຍແຜ່ພາຍໃຕ້ຊື່ດຽວກັນ ຫຼື ໃນທົ່ວຊຸດແພັກເກດທີ່ກ່ຽວຂ້ອງຢ່າງໃກ້ຊິດ. ຫຼາຍຄົນໄດ້ຮຽນແບບ ໂມດູນການຈ່າຍເງິນ ແລະ ການຈ່າຍເງິນ, enterprise ແລະແພັກເກດເວັບພາຍໃນ, ລູກຄ້າວິເຄາະ, ພື້ນຖານ UI, ຊອບແວສຳລັບນັກພັດທະນາ, ຕົວສຳຫຼວດອົງປະກອບ, ແພັກເກດທີ່ມີຫົວຂໍ້ຄລາວ ແລະ ຫົວຂໍ້ Google, ແລະໂມດູນອື່ນໆທີ່ເຊື່ອຖືໄດ້ໂດຍທົ່ວໄປໃນຂະບວນການພັດທະນາທີ່ທັນສະໄໝ.
ສິ່ງເຫຼົ່ານີ້ບໍ່ແມ່ນຄວາມຜິດປົກກະຕິທີ່ໂດດດ່ຽວ. ສິ່ງທີ່ໂດດເດັ່ນໃນອາທິດນີ້ແມ່ນຂອບເຂດຂອງການເຜີຍແຜ່ຊ້ຳໆໃນທົ່ວຊຸດແພັກເກດດຽວກັນ, ການນຳໃຊ້ຮູບແບບການຕັ້ງຊື່ຄືນໃໝ່, ແລະວິທີທີ່ຊຸດແພັກເກດທີ່ເປັນອັນຕະລາຍຖືກປອມແປງໃຫ້ເບິ່ງຄືກັບການເພິ່ງພາອາໄສທີ່ຖືກຕ້ອງພາຍໃນການຈັດສົ່ງຊອບແວທີ່ແທ້ຈິງ. pipelines.
ພາບລວມປະຈຳອາທິດນີ້ແມ່ນສ່ວນໜຶ່ງຂອງການດຳເນີນງານຢ່າງຕໍ່ເນື່ອງຂອງພວກເຮົາ ສະຫຼຸບລະຫັດອັນຕະລາຍ, ບ່ອນທີ່ພວກເຮົາກວດສອບໄພຂົ່ມຂູ່ໃໝ່ ແລະ ໃຫ້ຂໍ້ມູນທີ່ສາມາດປະຕິບັດໄດ້ເພື່ອຊ່ວຍ ທີມງານ DevSecOps ປົກປ້ອງພວກເຂົາ pipelineກ່ອນທີ່ຈະເກີດຄວາມເສຍຫາຍ.
ຂໍໃຫ້ພວກເຮົາວິເຄາະສິ່ງທີ່ພວກເຮົາພົບເຫັນໃນອາທິດນີ້ ແລະ ເປັນຫຍັງມັນຈຶ່ງສຳຄັນ.
| ລະບົບນິເວດ | Package | ວັນທີ່ສະຫມັກ |
|---|---|---|
| npm | ໝາຍໂດຍ pa: 99.1.10 | Apr 27, 2026 |
| pypi | ຄວາມເຂົ້າກັນໄດ້ຂອງ moonbit-locale:0.2.3 | Apr 27, 2026 |
| npm | @alfa.life.mapp/app.web:99.0.13 | Apr 27, 2026 |
| npm | @sbt_gitverse/analytics-client:99.0.1 | Apr 27, 2026 |
| npm | @frengki0707/google-cloud-clone:1.33.1 | Apr 27, 2026 |
| npm | @alfa.life.mapp/app.web:99.0.14 | Apr 27, 2026 |
| npm | @tochka-ui/ມູນນິທິ:99.0.2 | Apr 27, 2026 |
| openvsx | arcane-spark/ubel:0.1.0 | Apr 28, 2026 |
| npm | @2011-08-19/n:99.9.9 | Apr 28, 2026 |
| npm | @frengki0707/google-cloud-clone:1.38.0 | Apr 27, 2026 |
| npm | @frengki0707/google-cloud-clone:1.38.1 | Apr 27, 2026 |
| npm | @frengki0707/google-cloud-clone:1.39.0 | Apr 27, 2026 |
| npm | @frengki0707/google-cloud-clone:1.43.0 | Apr 27, 2026 |
| npm | @frengki0707/google-cloud-clone:1.44.0 | Apr 27, 2026 |
| npm | ເຄື່ອງມືບັນທຶກຂໍ້ມູນພາຍໃນຂອງ Google:9.9.9 | Apr 27, 2026 |
| npm | ເຄື່ອງມືບັນທຶກຂໍ້ມູນພາຍໃນຂອງ Google:1.1.4 | Apr 27, 2026 |
| npm | @combinezone/ຮູບແບບ:99.9.10 | Apr 28, 2026 |
| npm | ມານິໂນ:1.3.0 | Apr 28, 2026 |
| npm | @inheritdoc/n:99.9.9 | Apr 28, 2026 |
| npm | @mts-pay/web-sdk:99.9.9 | Apr 28, 2026 |
| npm | @cashback/how-it-works-widget:99.9.9 | Apr 28, 2026 |
| npm | @cashback/postal-premium: 99.9.9 | Apr 28, 2026 |
| npm | @toprimitive/nif:99.9.9 | Apr 28, 2026 |
| npm | @tostringtag/nsettostringtag:99.9.9 | Apr 28, 2026 |
| npm | ຜູ້ຈັດການ rtms:1.4.0 | Apr 28, 2026 |
| npm | vscode-component-explorer:99.9.15 | Apr 28, 2026 |
| npm | js-component-explorer:99.9.16 | Apr 27, 2026 |
| npm | js-component-explorer:99.9.17 | Apr 27, 2026 |
| npm | @alfa.life.mapp/app.web:99.0.15 | Apr 27, 2026 |
| npm | @tochka-ui/ມູນນິທິ:99.0.3 | Apr 27, 2026 |
| npm | @alfa.life.mapp/app.web:99.0.16 | Apr 27, 2026 |
| npm | @sbt_gitverse/analytics-client:99.0.4 | Apr 27, 2026 |
| npm | @tochka-ui/ມູນນິທິ:99.0.4 | Apr 27, 2026 |
| npm | ຊຸດ kl-b2c-ui:99.0.1 | Apr 27, 2026 |
| ປະ | dot-env-it/laravel-core-helper:v1.0.0 | Apr 28, 2026 |
| npm | uipath-ui-widgets:1.0.1 | Apr 28, 2026 |
| npm | ແອັບແບບສະແຕນອລ:1.0.1 | Apr 28, 2026 |
| npm | @tw-utils/static:99.0.1 | Apr 27, 2026 |
| npm | @tw-models/storage:99.0.1 | Apr 27, 2026 |
| npm | @tw-marionette/clipboard:99.0.1 | Apr 27, 2026 |
| npm | @tw-marionette/input:99.0.1 | Apr 27, 2026 |
| npm | ການລົງຈອດຂອງອາໂປໂລ: 1.0.1 | Apr 28, 2026 |
| npm | ໜ້າວຽກຂອງແອັບປະມວນຜົນ:1.0.1 | Apr 28, 2026 |
| npm | ອາໂປໂລ-ເວີເທັກສ໌:1.0.1 | Apr 28, 2026 |
| npm | @ozon-complt/split:99.0.1 | Apr 27, 2026 |
| npm | @apple-pay-trust/ທຳລາຍ:99.0.1 | Apr 27, 2026 |
| npm | @apple-pay-trust/merchant-session:99.0.1 | Apr 27, 2026 |
| npm | @apple-pay-trust/start:99.0.1 | Apr 27, 2026 |
| npm | @google-pay-trust/finish:99.0.1 | Apr 27, 2026 |
| npm | @apple-pay-trust/finish:99.0.1 | Apr 27, 2026 |
| npm | @apple-pay-trust/validate-merchant:99.0.1 | Apr 27, 2026 |
| npm | @alfa.life.mapp/app.web:99.0.17 | Apr 27, 2026 |
| npm | @zirutan/utils:1.0.2 | Apr 27, 2026 |
| npm | @zirutan/utils:1.0.4 | Apr 27, 2026 |
| npm | ລາຍງານການເຮັດວຽກ:1.0.2 | Apr 27, 2026 |
| npm | ຊຸດ kl-b2c-ui:99.0.2 | Apr 27, 2026 |
| npm | @apple-pay-trust/authorize-payment:99.0.2 | Apr 27, 2026 |
| npm | @google-pay-trust/authorize-payment:99.0.2 | Apr 27, 2026 |
| npm | @ozon-complt/antibot-handler:99.0.2 | Apr 27, 2026 |
| npm | @sbt_gitverse/analytics-client:99.0.5 | Apr 27, 2026 |
| npm | @tw-models/storage:99.0.2 | Apr 27, 2026 |
| npm | ການໂຄນ Google-bot ຂອງ frank:1.1.0 | Apr 27, 2026 |
| npm | frank-research-poc-apple:1.1.4 | Apr 27, 2026 |
| npm | @google-pay-trust/init-google-pay-result:99.0.2 | Apr 27, 2026 |
| npm | @google-pay-trust/start:99.0.2 | Apr 27, 2026 |
| npm | @b2b_blocker/show_activation_error:99.0.2 | Apr 27, 2026 |
| npm | @business_promocode/cancel_promocode:99.0.2 | Apr 27, 2026 |
| npm | @business_promocode/apply_promocode:99.0.2 | Apr 27, 2026 |
| npm | @b2b_blocker/ເຊື່ອງ_ການເປີດໃຊ້_ຂໍ້ຜິດພາດ:99.0.2 | Apr 27, 2026 |
| npm | apple-internal-pki-utils:1.0.1 | Apr 27, 2026 |
| npm | apple-internal-pki-trust-v5:1.0.0 | Apr 27, 2026 |
| npm | @taxmoninor/taxmon:99.0.6 | Apr 28, 2026 |
| npm | @alfa.life.mapp/app.web:99.0.19 | Apr 28, 2026 |
| npm | @apiary-annex/meta:99.0.4 | Apr 28, 2026 |
| npm | @apple-pay-trust/ຍົກເລີກແລ້ວ:99.0.3 | Apr 28, 2026 |
| npm | @apple-pay-trust/check-apple-pay:99.0.3 | Apr 28, 2026 |
| npm | @apple-pay-trust/check-apple-pay:99.0.4 | Apr 28, 2026 |
| npm | @apple-pay-trust/finish:99.0.3 | Apr 28, 2026 |
| npm | @apple-pay-trust/merchant-session:99.0.4 | Apr 28, 2026 |
| npm | @apple-pay-trust/merchant-session:99.0.3 | Apr 28, 2026 |
| npm | @apple-pay-trust/finish:99.0.4 | Apr 28, 2026 |
| npm | @apple-pay-trust/ທຳລາຍ:99.0.4 | Apr 28, 2026 |
| npm | @apple-pay-trust/ທຳລາຍ:99.0.3 | Apr 28, 2026 |
| npm | @pyme-web/web-api:99.0.4 | Apr 28, 2026 |
| npm | @google-pay-trust/authorize-payment:99.0.4 | Apr 28, 2026 |
| npm | @google-pay-trust/finish:99.0.3 | Apr 28, 2026 |
| npm | @google-pay-trust/init-google-pay:99.0.4 | Apr 28, 2026 |
| npm | @google-pay-trust/start:99.0.4 | Apr 28, 2026 |
| npm | ຊຸດ kl-b2c-ui:99.0.3 | Apr 28, 2026 |
| npm | @ozon-complt/antibot-handler:99.0.3 | Apr 28, 2026 |
| npm | @ozon-complt/antibot-handler:99.0.4 | Apr 28, 2026 |
| npm | @tw-models/storage:99.0.3 | Apr 28, 2026 |
| npm | @w3m-app/is_connected:99.0.4 | Apr 28, 2026 |
| npm | @w3m-frame/session_update:99.0.4 | Apr 28, 2026 |
| npm | accesso-angular-cache-buster:99.9.0 | Apr 29, 2026 |
| npm | accesso-angular-cache-buster:99.0.0 | Apr 29, 2026 |
| npm | hpsetup:2.0.0 | Apr 29, 2026 |
ຮັກສາຄວາມປອດໄພຂອງ open source dependencies ຂອງທ່ານຈາກຊ່ອງໂຫວ່ ແລະ ລະຫັດອັນຕະລາຍ
ຫຼຸດຜ່ອນຄວາມສ່ຽງ ແລະ ປົກປ້ອງແອັບພລິເຄຊັນຂອງທ່ານຈາກແພັກເກດທີ່ເປັນອັນຕະລາຍດ້ວຍ ການກວດຫາມັລແວຣ໌ Xygeni ໄລຍະຕົ້ນຈັດລຳດັບຄວາມສຳຄັນ ແລະ ແກ້ໄຂຊ່ອງໂຫວ່ທີ່ສຳຄັນທີ່ສຸດ. ວິທີແກ້ໄຂທີ່ຄົບຖ້ວນຂອງພວກເຮົາສະເໜີການຕິດຕາມກວດກາແບບເວລາຈິງຂອງການເພິ່ງພາອາໄສຂອງທ່ານເພື່ອກວດຫາ ແລະ ຫຼຸດຜ່ອນໄພຂົ່ມຂູ່ກ່ອນທີ່ມັນຈະສົ່ງຜົນກະທົບຕໍ່ຊອບແວຂອງທ່ານ.
ການຄຸ້ມຄອງອົງປະກອບແຫຼ່ງເປີດໃນພູມສັນຖານການພັດທະນາຊອບແວໃນປະຈຸບັນແມ່ນມີຄວາມສຳຄັນຫຼາຍເນື່ອງຈາກຄວາມສ່ຽງທີ່ເພີ່ມຂຶ້ນ ແລະ ໄພຂົ່ມຂູ່ຈາກລະຫັດທີ່ເປັນອັນຕະລາຍ. Xygeni's Open Source Security ວິທີແກ້ໄຂສະແກນ ແລະ ບລັອກແພັກເກດທີ່ເປັນອັນຕະລາຍເມື່ອເຜີຍແຜ່, ຫຼຸດຜ່ອນຄວາມສ່ຽງຂອງມັນແວ ແລະ ຄວາມສ່ຽງທີ່ແຊກຊຶມເຂົ້າໄປໃນລະບົບຂອງທ່ານໄດ້ຢ່າງຫຼວງຫຼາຍ. ການຕິດຕາມກວດກາທີ່ຄົບຖ້ວນຂອງພວກເຮົາກວມເອົາການລົງທະບຽນສາທາລະນະຫຼາຍແຫ່ງ, ຮັບປະກັນວ່າທຸກໆການເພິ່ງພາອາໄສຈະຖືກກວດສອບເພື່ອຄວາມປອດໄພ ແລະ ຄວາມສົມບູນ. Xygeni ເສີມຂະຫຍາຍຄວາມສາມາດຂອງທີມງານຂອງທ່ານໃນການຮັກສາໂຄງການຊອບແວທີ່ປອດໄພ ແລະ ໜ້າເຊື່ອຖືໂດຍການຈັດລຳດັບຄວາມສຳຄັນຂອງບັນຫາທີ່ສຳຄັນ ແລະ ອຳນວຍຄວາມສະດວກໃຫ້ແກ່ຂະບວນການແກ້ໄຂທີ່ງ່າຍຂຶ້ນ.
Xygeni ໃຊ້ເຕັກນິກຫຼາຍຊັ້ນເພື່ອຢຸດລະຫັດທີ່ເປັນອັນຕະລາຍກ່ອນທີ່ມັນຈະແຜ່ລາມ. ກ່ອນອື່ນໝົດ, ການວິເຄາະລະຫັດຄົງທີ່ກວດພົບຮູບແບບການປິດບັງ, payload ທີ່ເຊື່ອງໄວ້, ແລະການລ່ວງລະເມີດສະຄຣິບ. ນອກຈາກນັ້ນ, ການວິເຄາະ sandboxing ທາງພຶດຕິກຳຍັງຊ່ວຍໃນການຕິດຕັ້ງ. hooks, ຄຳສັ່ງໃນເວລາແລ່ນ, ແລະ ເຄັດລັບການຄົງຕົວ. ຍິ່ງໄປກວ່ານັ້ນ, ການກວດຈັບການຮຽນຮູ້ຂອງເຄື່ອງຈັກລະບຸມັລແວ npm zero-day ແລະ ຕົວແປມັລແວ pypi ທີ່ເຄື່ອງສະແກນລາຍເຊັນພາດໄປ. ສຸດທ້າຍ, ລະບົບເຕືອນໄພລ່ວງໜ້າຕິດຕາມກວດກາບ່ອນເກັບມ້ຽນສາທາລະນະໃນເວລາຈິງ, ກວດສອບຄວາມຖືກຕ້ອງຂອງການຄົ້ນພົບ, ແລະ ແຈ້ງເຕືອນທີມງານ DevOps ທັນທີ.
ດັ່ງນັ້ນ, ການປະສົມປະສານນີ້ຮັບປະກັນວ່ານັກພັດທະນາໄດ້ຮັບຂໍ້ມູນທີ່ມີຄວາມສະຫຼາດທີ່ວ່ອງໄວ ແລະ ສາມາດປະຕິບັດໄດ້ໂດຍກົງ CI/CD workflows.
ເປັນຫຍັງນັກພັດທະນາຄວນເອົາໃຈໃສ່ກັບແພັກເກດ npm ທີ່ເປັນອັນຕະລາຍ
ໄພຂົ່ມຂູ່ທີ່ທັນສະໄໝບໍ່ຄ່ອຍລໍຖ້າເວລາແລ່ນ. ຕົວຢ່າງ, ແພັກເກດ npm ທີ່ເປັນອັນຕະລາຍມັກຈະເຮັດວຽກໃນລະຫວ່າງການຕິດຕັ້ງ, ໃນຂະນະທີ່ແພັກເກດ pypi ທີ່ເປັນອັນຕະລາຍຈະເຊື່ອງການລັກລອບໂທເຄັນ ຫຼື ປະຕູຫຼັງ. ຜູ້ໂຈມຕີ:
- ປ່ຽນບ່ອນເກັບມ້ຽນ GitHub ສ່ວນຕົວໄປເປັນສາທາລະນະເພື່ອສຳເນົາພວກມັນ.
- ກັ່ນຕອງຂໍ້ມູນປະຈຳຕົວ ແລະ ຄວາມລັບໂດຍໃຊ້ payload ທີ່ຖືກເຂົ້າລະຫັດ.
- ໃຊ້ຕົວໂຫຼດ JavaScript ທີ່ຖືກສັບສົນເພື່ອນຳໃຊ້ ransomware ຫຼື botnets.
ໃນຄວາມເປັນຈິງ, ແພັກເກດແຫຼ່ງເປີດທີ່ເປັນອັນຕະລາຍໄດ້ເພີ່ມຂຶ້ນ 156% ໃນໜຶ່ງປີ. ດັ່ງນັ້ນ, ທີມງານທີ່ອີງໃສ່ພຽງແຕ່ຟີດທີ່ຊັກຊ້າ ຫຼື ເຄື່ອງສະແກນພື້ນຖານຈຶ່ງຕົກຢູ່ເບື້ອງຫຼັງ.
ສິ່ງທີ່ລາຍງານມັນແວນີ້ຕິດຕາມໃນ npm ແລະ PyPI
ສະຫຼຸບນີ້ແມ່ນສູນກາງສຳລັບ:
- ຢືນຢັນແພັກເກດ npm ທີ່ເປັນອັນຕະລາຍແລ້ວ
- ຢືນຢັນແພັກເກດອັນຕະລາຍ pypi ແລ້ວ
- ການກວດຫາລະຫັດທີ່ເປັນອັນຕະລາຍໂດຍອີງໃສ່ພຶດຕິກຳ
- ເຫດການທີ່ຢືນຢັນໂດຍທະບຽນ
- ສະຫຼຸບລາຍງານມັນແວປະຈຳອາທິດ ແລະ ປະຈຳເດືອນ
- ບັນທຶກການປ່ຽນແປງທາງປະຫວັດສາດຂອງການຄົ້ນພົບມັນແວ npm ແລະມັນແວ pypi ທັງໝົດ
ເວົ້າອີກຢ່າງໜຶ່ງ, ມັນໃຫ້ຈຸດອ້າງອີງດຽວ. ທີມງານຄົ້ນຄວ້າທີ່ Xygeni ອັບເດດໜ້ານີ້ທຸກໆອາທິດດ້ວຍລິ້ງໄປຫາການວິເຄາະດ້ານວິຊາການຢ່າງຄົບຖ້ວນ ແລະ GitHub IOCs.
ວິທີການປົກປ້ອງຈາກແພັກເກດ npm ທີ່ເປັນອັນຕະລາຍ ແລະ ມັນແວ PyPI
ເນື່ອງຈາກຄວາມສ່ຽງທີ່ເພີ່ມຂຶ້ນນີ້, ອົງກອນຕ່າງໆຕ້ອງການການປ້ອງກັນທີ່ເຂັ້ມແຂງ:
- ບັງຄັບໃຊ້ການຕິດຕັ້ງແບບ lockfile ເທົ່ານັ້ນ (
npm ciin CI/CD. - ນອກຈາກນັ້ນ, ການເພິ່ງພາອາໄສການສະແກນໄດ້ຖືກຕິດຕັ້ງລ່ວງໜ້າດ້ວຍເຄື່ອງຈັກເຕືອນໄພລ່ວງໜ້າຂອງ Xygeni.
- ຍິ່ງໄປກວ່ານັ້ນ, ບລັອກຈະສ້າງສັນຍານລະຫັດທີ່ເປັນອັນຕະລາຍໂດຍໃຊ້ Guardrails.
- ສ້າງ SBOMເພື່ອຕິດຕາມການເພິ່ງພາອາໄສທາງອ້ອມ ແລະ ນຳໃຊ້ນະໂຍບາຍຕ່າງໆ.
- ເໜືອສິ່ງອື່ນໃດ, ຝຶກອົບຮົມນັກພັດທະນາໃຫ້ກວດຫາການພິມຜິດ, ການເຮັດໃຫ້ສັບສົນ ແລະ ສະຄຣິບຕິດຕັ້ງທີ່ໜ້າສົງໄສ.
ລອງໃຊ້ເຄື່ອງມືກວດຫາມັລແວຂອງ Xygeni
Xygeni ສົ່ງມອບ:
- ການກວດສອບລະຫັດທີ່ເປັນອັນຕະລາຍໃນເວລາຈິງ, ລວມທັງປະຕູຫຼັງ, ສະປາຍແວ ແລະ ແຣນຊອມແວ.
- ກົງກັນຂ້າມກັບເຄື່ອງສະແກນພື້ນຖານ, ການວິເຄາະໃນທົ່ວ npm, P&IP, Maven, NuGet, rubygems, ແລະອື່ນ ໆ .
- ການບລັອກການສ້າງອັດຕະໂນມັດເມື່ອລາຍງານມັລແວລະບຸຄວາມສ່ຽງ.
- ຂໍ້ມູນເຊີງເລິກກ່ຽວກັບຄວາມສາມາດໃນການໃຊ້ປະໂຫຍດ, ການກວດສອບຊື່ສຽງຂອງຜູ້ຮັກສາ, ແລະ ການກວດຫາຄວາມຜິດປົກກະຕິ.




