Долоо хоног бүр манай хортой програм хангамж илрүүлэх системүүд npm болон PyPI зэрэг олон нийтийн бүртгэлүүдээр дамжуулан мянга мянган шинэ болон шинэчлэгдсэн багцуудыг сканнерддаг.
Энэ долоо хоног өөр байлаа.
Баталгаажуулахаас гадна 40+ хортой багц, манай судалгааны баг дараах чиглэлээр гүнзгийрүүлсэн судалгаа хийсэн:
- npm экосистемийг урвуулан ашигласан саяхан илэрсэн мэдээлэл хулгайлах кампанит ажил
- Baileys WhatsApp номын сангийн хангамжийн сүлжээг онилж буй хортой сэрээ
Эдгээр нь энгийн бичгийн алдааны тохиолдлууд биш байсан. Хоёулаа итгэмжлэлийг буруугаар ашиглах болон бодит хөгжүүлэгчийн орчинд нөлөөлөх чадвартай сесс хулгайлах аргуудтай холбоотой байв.
Энэхүү долоо хоног тутмын тойм нь бидний үргэлжилж буй үйл явдлын нэг хэсэг юм Хортой кодын дайжест, бид шинэ аюул заналхийллийг баталгаажуулж, DevSecOps багуудад өөрсдийнхөө хамгаалалтыг хамгаалахад нь туслах зорилгоор үйл ажиллагааны боломжтой мэдээлэл өгдөг pipelineгэмтэл гарахаас өмнө s.
Энэ долоо хоногт юу олж мэдсэн, яагаад чухал болохыг задлан шинжилье.
| Экосистем | Багц | огноо |
|---|---|---|
| npm | суваг-хэрэгслүүд:2.95.0 | Нийтэлсэн 27, 2026 |
| npm | суваг-хэрэгслүүд:2.96.0 | Нийтэлсэн 27, 2026 |
| npm | суваг-хэрэгслүүд:2.97.0 | Нийтэлсэн 27, 2026 |
| npm | суваг-хэрэгслүүд:2.99.0 | Нийтэлсэн 27, 2026 |
| npm | суваг-хэрэгслүүд:2.98.0 | Нийтэлсэн 27, 2026 |
| npm | суваг-хэрэгслүүд:3.99.0 | Нийтэлсэн 27, 2026 |
| npm | rncalendareventsexample:0.0.5 | Нийтэлсэн 02, 2026 |
| npm | жишээreactnative76:0.0.8 | Нийтэлсэн 02, 2026 |
| npm | rncalendareventsexample:0.0.10 | Нийтэлсэн 02, 2026 |
| npm | launch-darkly-js:199.99.102 | Нийтэлсэн 03, 2026 |
| npm | launch-darkly-js:199.99.103 | Нийтэлсэн 03, 2026 |
| npm | консоллоф:1.3.0 | Нийтэлсэн 03, 2026 |
| npm | launch-darkly-js:199.99.106 | Нийтэлсэн 03, 2026 |
| npm | securefiles-common:1.0.3 | Нийтэлсэн 28, 2026 |
| npm | nuget-task-common:1.0.4 | Нийтэлсэн 28, 2026 |
| npm | woltpickerapp:40.6.2 | Нийтэлсэн 02, 2026 |
| npm | xrpl-dev-portal:1.0.3 | Нийтэлсэн 03, 2026 |
| pypi | isb:1.0.0 | Нийтэлсэн 04, 2026 |
| pypi | миний төсөл-бола:1.0.0 | Нийтэлсэн 03, 2026 |
| npm | ag-connect:1.0.0 | Нийтэлсэн 28, 2026 |
| npm | ag-connect:1.0.1 | Нийтэлсэн 28, 2026 |
| npm | ag-connect:1.1.0 | Нийтэлсэн 28, 2026 |
| npm | ag-connect:1.2.0 | Нийтэлсэн 28, 2026 |
| npm | ag-connect:1.3.0 | Нийтэлсэн 28, 2026 |
| npm | ag-connect:1.3.1 | Нийтэлсэн 28, 2026 |
| npm | naughty-package: 1.0.2 | Нийтэлсэн 02, 2026 |
| npm | piyush_test_vadapav:1.0.1 | Нийтэлсэн 01, 2026 |
| npm | дахин тоглуулах-ci:1.0.0 | Нийтэлсэн 02, 2026 |
| npm | дахин тоглуулах-ci:1.0.1 | Нийтэлсэн 02, 2026 |
| npm | ng-vzbootstrap:1.0.3 | Нийтэлсэн 03, 2026 |
| npm | naughty-package: 1.0.6 | Нийтэлсэн 02, 2026 |
| npm | pdfjs-dist-v5:100.21.1 | Нийтэлсэн 03, 2026 |
| npm | pino-sdk:9.9.0 | Нийтэлсэн 04, 2026 |
| npm | aio-аюулгүй байдлын-туршилтын-загвар-erk1ny:1.0.0 | Нийтэлсэн 04, 2026 |
| npm | pino-sdk-v2:9.9.0 | Нийтэлсэн 04, 2026 |
| npm | nf-консол: 99.0.0 | Нийтэлсэн 04, 2026 |
| npm | nf-консол: 99.0.1 | Нийтэлсэн 04, 2026 |
| npm | yaml-manifest-utils-mynarratorai:2.0.0 | Нийтэлсэн 05, 2026 |
| npm | yaml-manifest-utils-mynarratorai:4.0.0 | Нийтэлсэн 05, 2026 |
| npm | ecto-модуль:99.0.0 | Нийтэлсэн 05, 2026 |
| npm | дарь-сүнс:9999.0.0 | Нийтэлсэн 05, 2026 |
| npm | сирена-гашуудал:9999.0.0 | Нийтэлсэн 05, 2026 |
| npm | ect-472839:9999.0.0 | Нийтэлсэн 05, 2026 |
Эмзэг байдал болон хортой кодоос нээлттэй эхийн хамаарлаа хамгаалаарай
Эрсдэлийг багасгаж, програмуудаа хортой багцуудаас хамгаалаарай Xygeni эрт үеийн хортой програм хангамж илрүүлэлтХамгийн чухал эмзэг байдлыг эрэмбэлж, шийдвэрлэх. Манай цогц шийдэл нь таны програм хангамжид нөлөөлөхөөс өмнө аюул заналыг илрүүлж, бууруулахын тулд таны хамаарлыг бодит цагийн хяналтаар хангадаг.
Өсөн нэмэгдэж буй эмзэг байдал болон хортой кодын аюул заналхийллээс шалтгаалан одоогийн програм хангамжийн хөгжүүлэлтийн орчинд нээлттэй эхийн бүрэлдэхүүн хэсгүүдийг удирдах нь чухал юм. Xygeni's Open Source Security Шийдэл нь нийтлэгдсэний дараа хортой багцуудыг сканнердаж, хааж, хортой програм хангамж болон эмзэг байдлын таны системд нэвтрэх эрсдлийг эрс багасгадаг. Бидний цогц хяналт нь олон нийтийн бүртгэлийг хамардаг бөгөөд бүх хамаарлыг аюулгүй байдал, бүрэн бүтэн байдлын үүднээс нягталж байгаа эсэхийг баталгаажуулдаг. Xygeni нь чухал асуудлуудыг нөхцөл байдалд нь эрэмбэлж, хялбаршуулсан нөхөн сэргээх үйл явцыг хөнгөвчлөх замаар танай багийн аюулгүй, найдвартай програм хангамжийн төслүүдийг хадгалах чадварыг сайжруулдаг.
Xygeni нь хортой кодыг тархахаас нь өмнө зогсоохын тулд олон давхаргат техникийг ашигладаг. Юуны өмнө статик кодын шинжилгээ нь будлиантай хэв маяг, далд ачаалал, скриптийн буруу хэрэглээг илрүүлдэг. Үүнээс гадна, зан төлөвийн sandboxing шинжилгээ нь суулгалтыг ... hooks, ажиллах үеийн командууд болон тогтвортой байдлын заль мэх. Түүнчлэн, машин сургалтын илрүүлэлт нь гарын үсэг сканнердсан тэг өдрийн npm хортой програм хангамж болон pypi хортой програм хангамжийн хувилбаруудыг тодорхойлдог. Эцэст нь, Эрт анхааруулах систем нь олон нийтийн санг бодит цаг хугацаанд хянаж, үр дүнг баталгаажуулж, DevOps багуудад нэн даруй мэдэгдэнэ.
Үүний үр дүнд энэхүү хослол нь хөгжүүлэгчид шууд нэгтгэсэн хурдан, үйлдэл хийх боломжтой оюун ухааныг хүлээн авах боломжийг олгодог CI/CD Ажлын урсгал.
Хөгжүүлэгчид яагаад хортой npm багцуудад анхаарал тавих ёстой вэ
Орчин үеийн аюул заналхийлэл нь ажиллах хугацааг хүлээх нь ховор байдаг. Жишээлбэл, хортой npm багцууд нь суулгах явцад ихэвчлэн ажилладаг бол pypi хортой багцууд нь токен гадагшлуулах эсвэл арын хаалгануудыг нуудаг. Халдагчид:
- Хувийн GitHub репозиторуудыг хуулбарлахын тулд public болгон хувиргана уу.
- Кодлогдсон ачааллыг ашиглан итгэмжлэл болон нууцыг гадагшлуул.
- Ransomware эсвэл ботнетуудыг байршуулахын тулд ойлгомжгүй JavaScript ачаалагчийг ашиглаарай.
Үнэндээ, хортой нээлттэй эхийн багцууд нэг жилийн дотор 156%-иар өссөн байна. Тиймээс зөвхөн хойшлогдсон тэжээл эсвэл энгийн сканнер ашигладаг багууд хоцорч байна.
Энэхүү хортой програм хангамжийн тайлан нь npm болон PyPI дээр юуг хянадаг вэ
Энэхүү тойм нь дараах зүйлсийн гол төв юм:
- Хортой npm багцууд батлагдсан
- Баталгаажсан pypi хортой багцууд
- Хортой кодыг зан төлөвт суурилсан илрүүлэлт
- Бүртгэлээр баталгаажсан тохиолдлууд
- Долоо хоног тутмын болон сарын хортой програм хангамжийн тайлангийн хураангуй
- Бүх npm хортой програм хангамж болон pypi хортой програм хангамжийн олдворуудын түүхэн өөрчлөлтийн бүртгэл
Өөрөөр хэлбэл, энэ нь нэг лавлах цэгийг өгдөг. Xygeni-ийн судалгааны баг энэ хуудсыг долоо хоног бүр бүрэн техникийн дүн шинжилгээ болон GitHub IOC-уудын холбоосоор шинэчилдэг.
Хортой npm багцууд болон PyPI хортой програм хангамжаас хэрхэн хамгаалах вэ
Энэхүү өсөн нэмэгдэж буй эрсдэлийн улмаасбайгууллагуудад хүчтэй хамгаалалт хэрэгтэй:
- Зөвхөн цоожны файлын суулгалтыг хэрэгжүүлэх (
npm ciin CI/CD. - Үүнээс гадна, сканнердах хамаарлуудыг Xygeni-ийн Эрт Анхааруулгын Хөдөлгүүрээр урьдчилан суулгана уу.
- Цаашилбал, блок нь хортой кодын дохионуудыг ашиглан бүтээгддэг Guardrails.
- үүсгээрэй SBOMшууд бус хамаарлыг мөрдөх, бодлого хэрэгжүүлэх.
- Юуны өмнө, хөгжүүлэгчдийг үсгийн алдаа, ойлгомжгүй байдал болон сэжигтэй суулгалтын скриптүүдийг илрүүлэхэд сургах хэрэгтэй.
Xygeni-ийн хортой програм илрүүлэх хэрэгслийг туршаад үзээрэй
Xygeni дараах зүйлсийг хүргэдэг:
- Арын хаалга, тагнуулын програм хангамж болон ransomware зэрэг хортой кодыг бодит цагийн горимд илрүүлэх.
- Үндсэн сканнеруудаас ялгаатай нь npm-ээр дамжуулан дүн шинжилгээ хийх, PyPI, Модон, NuGet, бадмаараг, ба түүнээс дээш.
- Хортой програм хангамжийн тайланд эрсдэл тодорхойлогдсон үед автоматаар бүтээх хаалт.
- Ашиглалтын талаарх ойлголт, засвар үйлчилгээний нэр хүндийн шалгалт, гажиг илрүүлэлт.






