vifurushi vya npm vibaya - vifurushi vya pypi vibaya - msimbo mbaya - ripoti ya programu hasidi - programu hasidi ya npm - programu hasidi ya pypi

Programu Hasidi ya Npm Leo: Muhtasari wa Kila Wiki wa Kanuni Hasidi

Programu hasidi ya Npm leo inaendelea kubadilika, huku washambuliaji wakichapisha msimbo hasidi, vifurushi vya npm vibaya, na vifurushi hasidi vya PyPI iliyoundwa kulenga mtiririko wa kazi wa maendeleo, CI/CD pipelines, na mifumo ikolojia ya chanzo huria. Muhtasari wa Msimbo Hasidi ni ripoti ya utafiti inayoendelea ya Xygeni inayofuatilia na kuthibitisha vifurushi halisi vya programu hasidi kote npm, PyPI, Msimbo wa VS, na OpenVSX, ikiwa ni pamoja na visa vya kuthibitishwa vya wizi wa data, upakiaji wa vitambulisho vya uondoaji wa vitambulisho, na kampeni za kiotomatiki za programu hasidi za matoleo mengi.

Timu yetu ya utafiti husasisha ukurasa huu mara kwa mara kwa kutumia matokeo yaliyothibitishwa, viashiria vya maelewano (IOCs), mifumo ya tabia, na kiufundi uchambuziMatokeo yake, watengenezaji, Timu za AppSec, na wahandisi wa usalama wanaweza kubaki mbele programu hasidi ya npm leo na shughuli zinazoibuka za vifurushi hasidi zinazoathiri minyororo ya kisasa ya usambazaji wa programu.

Programu hasidi ya NPM Leo: Muhtasari wa Kila Wiki 24–29 Aprili 2026

Watafiti walithibitisha Vifurushi 97 vya nia mbaya katika sajili za umma katika kipindi hiki.

Uchunguzi wa seti ya data

  • Vifurushi vingi vilivyothibitishwa vilichapishwa katika npm
  • Kesi zingine zilizoathiriwa PyPI, OpenVSX, na Kutunga
  • Uchapishaji hasidi unaorudiwa katika familia zile zile za vifurushi na majina yanayohusiana
  • Mifumo ya toleo la juu au lisilo la kawaida kama vile 99.x, 99.9.x, na 1.0.x
  • Matumizi makubwa ya malipo na malipo, enterprise-style, programu ya ndani ya wavuti, analytics, Msingi wa UI, zana ya msanidi programu, mandhari ya wingu, na inayohusiana na vipengele ruwaza za majina
  • Milipuko mingi ya matoleo yaliyoratibiwa iliyoundwa ili kufanana na masasisho halali ya kifurushi

Tazama ripoti kamili ya kila wiki ya programu hasidi →

Ripoti ya Kila Mwezi ya Programu Hasidi: Vifurushi vya npm Vilivyothibitishwa Kuwa na Athari Mbaya Mwezi Aprili 2026

Karibu kwenye toleo jipya la Mchoro wa Kanuni Mbaya wa Xygeni (Toleo la Kila Mwezi). Katika Aprili 2026, timu yetu ya utafiti ilithibitisha zaidi ya vifurushi 250 vya hatari, hasa kote npm, huku visa vingine vikiathiri PyPI, Msimbo wa VS, OpenVSX, na Mtunzi.

Aprili haikuwa tu kuhusu ujazo. mawimbi ya uchapishaji yanayoendeshwa na otomatiki, toleo kali kampeni za mfumuko wa bei, ujumuishaji wa familia za kifurushi, na uigaji wa zana ya ndani, tuliona baadhi ya mifumo maarufu zaidi ya mwezi huu katika uchapishaji hasidi ulioratibiwa kote:

zana bandia za ndani, vifurushi vyenye mandhari ya akili bandia (AI), moduli za malipo na malipo, wateja wa uchanganuzi, vipengele vya mbele, huduma za wasanidi programu, zana za Kubernetes na wingu, viendelezi vya VS Code na OpenVSX, na majina ya vifurushi vinavyoaminika kama chapa vilivyoundwa ili kuunganishwa na uwasilishaji halisi wa programu pipelines.

Haya hayakuwa matukio rahisi ya uchapaji. Aprili seti ya data, tuliona mifumo ya matumizi mabaya ya kitambulisho, uendeshaji wa mnyororo wa ugavi, utumiaji tena wa nafasi ya majina unaorudiwa, na uchapishaji hasidi ulioratibiwa imeundwa ili kuunganishwa na mazingira halisi ya msanidi programu na uwasilishaji wa programu pipelines.

Katika seti nzima ya data, tuliendelea kuchunguza uchapishaji wa matoleo mengi ulioandikwa, mipango ya matoleo yaliyoongezeka, malipo- na enterprise- majina yenye mada, Majina ya vifurushi vyenye mandhari ya AI na mawakala, SDK na uigaji wa vipengele vya sehemu ya mbele, uigaji wa zana za ndani, na mbinu za kawaida kama vile mkanganyiko wa utegemezi na utaftaji wa data.

Ripoti hii ni sehemu ya ripoti yetu inayoendelea Muhtasari wa Msimbo Hasidi, ambapo tunathibitisha vitisho vipya na kutoa akili inayoweza kutekelezeka kusaidia Timu za DevSecOps kaa mbele ya hatari ya mnyororo wa usambazaji wa programu.

mazingira mfuko tarehe
npmalama ya pa:99.1.10Aprili 27, 2026
pypicompat-locale-compat ya moonbit:0.2.3Aprili 27, 2026
npm@alfa.life.mapp/app.web:99.0.13Aprili 27, 2026
npm@sbt_gitverse/mteja-wa uchambuzi:99.0.1Aprili 27, 2026
npm@frengki0707/google-cloud-clone:1.33.1Aprili 27, 2026
npm@alfa.life.mapp/app.web:99.0.14Aprili 27, 2026
npm@tochka-ui/foundation:99.0.2Aprili 27, 2026
wazivsxcheche ya arcane/ubel:0.1.0Aprili 28, 2026
npm@2011-08-19/n:99.9.9Aprili 28, 2026
npm@frengki0707/google-cloud-clone:1.38.0Aprili 27, 2026

Jinsi Tunavyogundua Msimbo Hasidi katika programu hasidi ya npm na programu hasidi ya PyPI

Xygeni hutumia mbinu zenye tabaka nyingi ili kuzuia msimbo hasidi kabla haujaenea. Kwanza kabisa, uchanganuzi wa msimbo tuli hugundua mifumo ya kuficha, mizigo iliyofichwa, na matumizi mabaya ya hati. Zaidi ya hayo, uchanganuzi wa sandbox ya kitabia husakinisha hooks, amri za wakati wa utekelezaji, na mbinu za kuendelea. Zaidi ya hayo, ugunduzi wa kujifunza kwa mashine hutambua aina zisizo za programu hasidi za npm na programu hasidi za pypi zisizopatikana kwa sifuri na skana za sahihi. Hatimaye, Mfumo wa Onyo la Mapema hufuatilia hazina za umma kwa wakati halisi, huthibitisha matokeo, na huwaarifu timu za DevOps mara moja.

Kwa hivyo, mchanganyiko huu unahakikisha wasanidi programu wanapokea akili ya haraka na inayoweza kutekelezwa iliyojumuishwa moja kwa moja katika CI/CD workflows.

Kwa Nini Wasanidi Programu Wanapaswa Kujali Kuhusu Vifurushi vya npm Vibaya

Vitisho vya kisasa mara chache husubiri muda wa utekelezaji. Kwa mfano, vifurushi hasidi vya npm mara nyingi hutekelezwa wakati wa usakinishaji, huku vifurushi hasidi vya pypi vikificha uondoaji wa tokeni au milango ya nyuma. Washambuliaji:

  • Geuza hifadhi za GitHub za kibinafsi ziwe za umma ili kuziiga.
  • Toa sifa na siri kwa kutumia mizigo iliyosimbwa.
  • Tumia vipakiaji vya JavaScript vilivyofichwa ili kusambaza ransomware au botnets.

Kwa kweli, vifurushi vya programu huria vyenye madhara viliongezeka kwa 156% katika mwaka mmoja. Kwa hivyo, timu zinazotegemea tu mipasho iliyochelewa au vichanganuzi vya msingi hubaki nyuma.

Ripoti Hii ya Programu Hasidi Inafuatilia Nini katika npm na PyPI

Mchanganuo huu ndio kitovu kikuu cha:

  • Vifurushi vya npm vyenye madhara vilivyothibitishwa
  • Vifurushi hasidi vya pypi vilivyothibitishwa
  • Ugunduzi wa msimbo hasidi unaotegemea tabia
  • Matukio yaliyothibitishwa na Usajili
  • Muhtasari wa ripoti za programu hasidi za kila wiki na kila mwezi
  • Historia ya mabadiliko ya matokeo yote ya programu hasidi ya npm na programu hasidi ya pypi

Kwa maneno mengine, inatoa sehemu moja ya marejeleo. Timu ya utafiti huko Xygeni husasisha ukurasa huu kila wiki kwa viungo vya uchambuzi kamili wa kiufundi na IOC za GitHub.

Jinsi ya Kulinda Dhidi ya Vifurushi vya npm Vibaya na Programu Hasidi ya PyPI

Kwa sababu ya hatari hii inayoongezeka, mashirika yanahitaji zaidi ya ukaguzi wa msingi wa utegemezi. Ulinzi imara dhidi ya vifurushi hasidi vya npm na vifurushi hasidi vya pypi vinahitaji udhibiti wa kinga na utekelezaji wa wakati wa utekelezaji:

Tekeleza Usakinishaji wa Kufunga Pekee Dhidi ya Vifurushi vya npm Vibaya

Kutumia npm ci or pip install --require-hashes in CI/CD.
Hii inahakikisha mti halisi wa utegemezi uliofafanuliwa katika faili za kufuli unatumika. Kwa hivyo, washambuliaji hawawezi kuteleza katika matoleo yaliyorekebishwa au yaliyochapishwa ya vifurushi hasidi vya npm.

Kuchanganua Mapema kwa Programu Hasidi ya npm na Programu Hasidi ya PyPI

Unganisha Injini ya Onyo la Mapema ya Xygeni ili kuchanganua programu hasidi ya npm na programu hasidi ya pypi kabla ya vifurushi kufika kwenye mazingira yako.
Zaidi ya hayo, gundua postinstall hati, vipakiaji vilivyofichwa, au URL za C2 zilizosimbwa kwa msimbo mgumu.

Guardrails Kuzuia Miundo kwa Kutumia Msimbo Hasidi

Kuweka guardrails kushindwa kuunda kiotomatiki ikiwa vifurushi hasidi vya npm au vifurushi hasidi vya pypi vimegunduliwa.
Kwa mfano, break hujengwa kwenye vifurushi vyenye watunzaji ambao hawajachapishwa, mifumo ya kuficha, au ulinganisho wa IOC. Kwa hivyo, msimbo hasidi haupiti bila kutambuliwa.

Tengeneza na Uthibitishe SBOMDhidi ya Vifurushi vya npm Vibaya na Programu Hasidi ya PyPI

Kujenga SBOMs (CycloneDX, SPDX) kwa kila muundo.
Baadaye, linganisha dhidi ya vifurushi hasidi vya npm vinavyojulikana na mipasho hasidi ya pypi ili kufuatilia utegemezi wa moja kwa moja na wa mpito.

Ulinzi wa Hati miliki na Tokeni dhidi ya Programu Hasidi ya npm na Programu Hasidi ya PyPI

Vifurushi vingi vya npm vibaya hujaribu kusoma .npmrc, .pypirc, au vigezo vya mazingira.
Kwa hivyo, endesha vijenzi katika vyombo vilivyoimarishwa huku siri ndogo zikifichuliwa. Zaidi ya hayo, tumia vidhibiti vya siri badala ya vigeu vya mazingira ili kuzuia matumizi mabaya ya misimbo hasidi.

Fuatilia Mabadiliko ya Usajili na Mtunzaji katika Vifurushi vya npm Vibaya

Washambuliaji mara nyingi huteka nyara miradi iliyoachwa.
Hasa, angalia ubadilishaji wa ghafla wa wasimamizi, mipasuko isiyo ya kawaida ya uundaji wa matoleo, au uchapishaji mwingi katika programu hasidi ya npm na vifurushi hasidi vya pypi.

Mafunzo ya Wasanidi Programu kuhusu Kugundua Msimbo Hasidi katika npm na PyPI

Wafundishe timu kutambua bendera nyekundu kama vile:

  • Majina ya vifurushi vyenye makosa ya kuandika (reqeust badala ya request).
  • kawaida install or prepare maandishi.
  • Vifurushi vilivyoundwa hivi karibuni vyenye nambari za matoleo zenye shaka kubwa.
    Zaidi ya yote, ufahamu huu husaidia kugundua msimbo hasidi mapema.

Ugunduzi wa Hitilafu ya Wakati wa Kuendesha kwa Vifurushi vya npm Hasidi na Programu Hasidi ya PyPI

Hata kama programu hasidi itapita ukaguzi tuli, ugunduzi wa wakati wa utekelezaji ndani CI/CD inaweza kukamata:

  • Miunganisho ya mtandao isiyotarajiwa.
  • Marekebisho ya mfumo wa faili nje ya saraka zinazotarajiwa.
  • Majaribio ya kuendelea katika kazi zote.
    Hatimaye, hii inahakikisha vitisho vya programu hasidi ya npm na programu hasidi ya pypi vinasimamishwa hata baada ya usakinishaji.

Kwa kuchanganya vidhibiti hivi, timu huzuia vifurushi hasidi vya npm na vifurushi hasidi vya pypi kufikia uzalishaji pipelines.

Jaribu Zana za Kugundua Programu Hasidi za Xygeni

Xygeni hutoa:

  • Ugunduzi wa msimbo hasidi kwa wakati halisi, ikiwa ni pamoja na milango ya nyuma, programu chafu, na programu chafu.
  • Tofauti na skana za msingi, uchambuzi katika npm, PyPI, Maven, NuGet, RubyGems, na zaidi.
  • Kuzuia ujenzi kiotomatiki wakati ripoti ya programu hasidi inatambua hatari.
  • Maarifa ya unyonyaji, ukaguzi wa sifa za mlezi, na ugunduzi wa kasoro.

Kaa ujulishe

Timu yetu husasisha ukurasa huu kila wiki. Ili kupokea arifa na ripoti za kina:

  • Jiandikishe kwa yetu Jarida
  • kufuata @XygeniSecurity kwenye Linkedin
  • Weka alama kwenye ukurasa huu ili kufuatilia mambo mapya zaidi programu hasidi ya npm na programu hasidi ya pypi vitisho
zana-za-sca-za-uchambuzi-wa-muundo-wa-programu
Weka kipaumbele, rekebisha, na ulinde hatari za programu yako
Pata Akaunti yako ya Bure.
Hakuna kadi ya mkopo inayotakiwa.

Linda Uundaji na Uwasilishaji wa Programu yako

na Xygeni Product Suite