ஒவ்வொரு வாரமும், எங்களின் தீம்பொருள் கண்டறிதல் அமைப்புகள், npm மற்றும் PyPI போன்ற பொதுப் பதிவகங்களில் உள்ள ஆயிரக்கணக்கான புதிய மற்றும் புதுப்பிக்கப்பட்ட தொகுப்புகளை ஸ்கேன் செய்கின்றன.
இந்த வாரம் வித்தியாசமாக இருந்தது.
உறுதிப்படுத்துவதைத் தாண்டி 40க்கும் மேற்பட்ட தீங்கிழைக்கும் தொகுப்புகள்எங்கள் ஆராய்ச்சிக் குழு பின்வருவனவற்றில் ஆழமான ஆய்வுகளை மேற்கொண்டது:
- npm சூழலமைப்பைத் தவறாகப் பயன்படுத்தும், புதிதாகக் கண்டுபிடிக்கப்பட்ட தகவல் திருட்டுச் செயல்பாடு.
- பெய்லிஸ் வாட்ஸ்அப் லைப்ரரி விநியோகச் சங்கிலியை குறிவைக்கும் ஒரு தீங்கிழைக்கும் ஃபோர்க்
இவை சாதாரண தட்டச்சுப் பிழை மீறல் வழக்குகள் அல்ல. இரண்டுமே, உண்மையான டெவலப்பர் சூழல்களைப் பாதிக்கக்கூடிய நற்சான்றிதழ் துஷ்பிரயோகம் மற்றும் அமர்வு கடத்தல் நுட்பங்களை உள்ளடக்கியிருந்தன.
இந்த வாராந்திரப் பார்வை எங்களின் தொடர்ச்சியான செயல்பாட்டின் ஒரு பகுதியாகும். தீங்கிழைக்கும் குறியீடு டைஜஸ்ட்இங்கு நாங்கள் புதிய அச்சுறுத்தல்களைச் சரிபார்த்து, DevSecOps குழுக்கள் தங்களைப் பாதுகாத்துக் கொள்ள உதவும் வகையில் செயல்படுத்தக்கூடிய தகவல்களை வழங்குகிறோம். pipelineசேதம் ஏற்படுவதற்கு முன்பு.
இந்த வாரம் நாம் கண்டறிந்தவற்றையும், அவை ஏன் முக்கியமானவை என்பதையும் விரிவாகப் பார்ப்போம்.
| சூழல் | தொகுப்பு | தேதி |
|---|---|---|
| NPM | கான்ட்யூட்-யூடில்ஸ்:2.95.0 | பிப்ரவரி 27, 2026 |
| NPM | கான்ட்யூட்-யூடில்ஸ்:2.96.0 | பிப்ரவரி 27, 2026 |
| NPM | கான்ட்யூட்-யூடில்ஸ்:2.97.0 | பிப்ரவரி 27, 2026 |
| NPM | கான்ட்யூட்-யூடில்ஸ்:2.99.0 | பிப்ரவரி 27, 2026 |
| NPM | கான்ட்யூட்-யூடில்ஸ்:2.98.0 | பிப்ரவரி 27, 2026 |
| NPM | கான்ட்யூட்-யூடில்ஸ்:3.99.0 | பிப்ரவரி 27, 2026 |
| NPM | rncalendareventsexample:0.0.5 | மார்ச் 02, 2026 |
| NPM | உதாரணம் ரியாக்ட் நேட்டிவ் 76:0.0.8 | மார்ச் 02, 2026 |
| NPM | rncalendareventsexample:0.0.10 | மார்ச் 02, 2026 |
| NPM | launch-darkly-js:199.99.102 | மார்ச் 03, 2026 |
| NPM | launch-darkly-js:199.99.103 | மார்ச் 03, 2026 |
| NPM | கன்சோல்லோஃபி:1.3.0 | மார்ச் 03, 2026 |
| NPM | launch-darkly-js:199.99.106 | மார்ச் 03, 2026 |
| NPM | பாதுகாப்பான கோப்புகள்-பொது:1.0.3 | பிப்ரவரி 28, 2026 |
| NPM | nuget-task-common:1.0.4 | பிப்ரவரி 28, 2026 |
| NPM | வோல்ட்பிக்கர்ஆப்:40.6.2 | மார்ச் 02, 2026 |
| NPM | xrpl-dev-portal:1.0.3 | மார்ச் 03, 2026 |
| pypi | isb:1.0.0 | மார்ச் 04, 2026 |
| pypi | myproject-bola:1.0.0 | மார்ச் 03, 2026 |
| NPM | ஏஜி-கனெக்ட்:1.0.0 | பிப்ரவரி 28, 2026 |
| NPM | ஏஜி-கனெக்ட்:1.0.1 | பிப்ரவரி 28, 2026 |
| NPM | ஏஜி-கனெக்ட்:1.1.0 | பிப்ரவரி 28, 2026 |
| NPM | ஏஜி-கனெக்ட்:1.2.0 | பிப்ரவரி 28, 2026 |
| NPM | ஏஜி-கனெக்ட்:1.3.0 | பிப்ரவரி 28, 2026 |
| NPM | ஏஜி-கனெக்ட்:1.3.1 | பிப்ரவரி 28, 2026 |
| NPM | நாட்டி-பேக்கேஜ்:1.0.2 | மார்ச் 02, 2026 |
| NPM | பியூஷ்_டெஸ்ட்_வடாபவ்:1.0.1 | மார்ச் 01, 2026 |
| NPM | ரீப்ளே-சிஐ:1.0.0 | மார்ச் 02, 2026 |
| NPM | ரீப்ளே-சிஐ:1.0.1 | மார்ச் 02, 2026 |
| NPM | ng-vzbootstrap:1.0.3 | மார்ச் 03, 2026 |
| NPM | நாட்டி-பேக்கேஜ்:1.0.6 | மார்ச் 02, 2026 |
| NPM | pdfjs-dist-v5:100.21.1 | மார்ச் 03, 2026 |
| NPM | பினோ-எஸ்டிகே:9.9.0 | மார்ச் 04, 2026 |
| NPM | aio-security-test-template-erk1ny:1.0.0 | மார்ச் 04, 2026 |
| NPM | பினோ-எஸ்டிகே-வி2:9.9.0 | மார்ச் 04, 2026 |
| NPM | nf-கன்சோல்:99.0.0 | மார்ச் 04, 2026 |
| NPM | nf-கன்சோல்:99.0.1 | மார்ச் 04, 2026 |
| NPM | yaml-manifest-utils-mynarratorai:2.0.0 | மார்ச் 05, 2026 |
| NPM | yaml-manifest-utils-mynarratorai:4.0.0 | மார்ச் 05, 2026 |
| NPM | எக்டோ-தொகுதி:99.0.0 | மார்ச் 05, 2026 |
| NPM | வெடிமருந்து-பேய்:9999.0.0 | மார்ச் 05, 2026 |
| NPM | சைரன்-புலம்பல்:9999.0.0 | மார்ச் 05, 2026 |
| NPM | ect-472839:9999.0.0 | மார்ச் 05, 2026 |
பாதுகாப்புக் குறைபாடுகள் மற்றும் தீங்கிழைக்கும் குறியீடுகளுக்கு எதிராக உங்கள் ஓப்பன் சோர்ஸ் சார்புநிலைகளைப் பாதுகாக்கவும்.
அபாயங்களைக் குறைத்து, உங்கள் பயன்பாடுகளைத் தீங்கிழைக்கும் தொகுப்புகளிலிருந்து பாதுகாக்கவும். சைஜெனி ஆரம்பகால தீம்பொருள் கண்டறிதல்மிகவும் முக்கியமான பாதிப்புகளுக்கு முன்னுரிமை அளித்து அவற்றைச் சரிசெய்யுங்கள். எங்கள் விரிவான தீர்வு, உங்கள் மென்பொருளைப் பாதிக்கும் முன் அச்சுறுத்தல்களைக் கண்டறிந்து தணிப்பதற்காக, உங்கள் சார்புநிலைகளை நிகழ்நேரத்தில் கண்காணிக்கும் வசதியை வழங்குகிறது.
அதிகரித்து வரும் பாதிப்புகள் மற்றும் தீங்கிழைக்கும் குறியீட்டு அச்சுறுத்தல்கள் காரணமாக, தற்போதைய மென்பொருள் உருவாக்கச் சூழலில் திறந்த மூலக் கூறுகளை நிர்வகிப்பது மிகவும் இன்றியமையாதது. சைஜெனியின் Open Source Security இந்தத் தீர்வு, தீங்கிழைக்கும் தொகுப்புகள் வெளியிடப்பட்ட உடனேயே அவற்றை ஸ்கேன் செய்து தடுப்பதன் மூலம், தீம்பொருள் மற்றும் பாதுகாப்புக் குறைபாடுகள் உங்கள் கணினிகளில் ஊடுருவும் அபாயத்தை வியத்தகு முறையில் குறைக்கிறது. எங்களின் விரிவான கண்காணிப்பு, பல பொதுப் பதிவகங்களில் பரவி, அனைத்து சார்புநிலைகளும் பாதுகாப்பு மற்றும் ஒருமைப்பாட்டிற்காகக் கூர்ந்து ஆராயப்படுவதை உறுதி செய்கிறது. சைஜெனி, முக்கியமான சிக்கல்களுக்குச் சூழலுக்கு ஏற்ப முன்னுரிமை அளித்து, நெறிப்படுத்தப்பட்ட சரிசெய்தல் செயல்முறைகளை எளிதாக்குவதன் மூலம், பாதுகாப்பான மற்றும் நம்பகமான மென்பொருள் திட்டங்களைப் பராமரிக்கும் உங்கள் குழுவின் திறனை மேம்படுத்துகிறது.
தீங்கிழைக்கும் குறியீடு பரவுவதற்கு முன்பே அதைத் தடுக்க, சைஜெனி பல அடுக்கு நுட்பங்களைப் பயன்படுத்துகிறது. முதலாவதாக, நிலையான குறியீடு பகுப்பாய்வு, குறியீட்டு மறைப்பு முறைகள், மறைக்கப்பட்ட தரவுப் பொதிகள் மற்றும் ஸ்கிரிப்ட் துஷ்பிரயோகம் ஆகியவற்றைக் கண்டறிகிறது. கூடுதலாக, நடத்தை சார்ந்த சோதனைக் கள ஆய்வு (behavioral sandboxing) நிறுவல்களைப் பகுப்பாய்வு செய்கிறது. hooksஇயக்க நேரக் கட்டளைகள் மற்றும் நிலைத்தன்மை உத்திகள். மேலும், இயந்திர கற்றல் கண்டறிதல், சிக்னேச்சர் ஸ்கேனர்களால் கண்டறியப்படாத ஜீரோ-டே npm மால்வேர் மற்றும் pypi மால்வேர் வகைகளை அடையாளம் காண்கிறது. இறுதியாக, முன்கூட்டிய எச்சரிக்கை அமைப்பு பொது களஞ்சியங்களை நிகழ்நேரத்தில் கண்காணித்து, கண்டறிதல்களைச் சரிபார்த்து, டெவ்ஆப்ஸ் குழுக்களுக்கு உடனடியாக எச்சரிக்கை செய்கிறது.
இதன் விளைவாக, இந்தக் கலவையானது, டெவலப்பர்கள் வேகமான, செயல்படுத்தக்கூடிய நுண்ணறிவை நேரடியாக ஒருங்கிணைக்கப்பட்ட நிலையில் பெறுவதை உறுதி செய்கிறது. CI/CD பணிப்பாய்வுகளையும்.
தீங்கிழைக்கும் npm தொகுப்புகள் குறித்து டெவலப்பர்கள் ஏன் அக்கறை கொள்ள வேண்டும்?
நவீன அச்சுறுத்தல்கள் அரிதாகவே இயக்க நேரத்திற்காகக் காத்திருக்கின்றன. உதாரணமாக, தீங்கிழைக்கும் npm தொகுப்புகள் பெரும்பாலும் நிறுவலின் போதே செயல்படுகின்றன, அதேசமயம் pypi தீங்கிழைக்கும் தொகுப்புகள் டோக்கன் கசிவு அல்லது பின்கதவுகளை மறைக்கின்றன. தாக்குபவர்கள்:
- அவற்றை நகலெடுப்பதற்கு, தனிப்பட்ட GitHub களஞ்சியங்களைப் பொதுவானதாக மாற்றவும்.
- குறியாக்கம் செய்யப்பட்ட கோப்புகளைப் பயன்படுத்தி நற்சான்றிதழ்கள் மற்றும் இரகசியங்களைத் திருடுங்கள்.
- ransomware அல்லது botnets-களைப் பரப்புவதற்கு, தெளிவற்ற JavaScript loaders-களைப் பயன்படுத்தவும்.
உண்மையில், தீங்கிழைக்கும் திறந்த மூல மென்பொருட்கள் ஓராண்டில் 156% அதிகரித்துள்ளன. எனவே, தாமதமான தரவு உள்ளீடுகள் அல்லது அடிப்படை ஸ்கேனர்களை மட்டும் நம்பியிருக்கும் குழுக்கள் பின்தங்கிவிடுகின்றன.
இந்த தீம்பொருள் அறிக்கை npm மற்றும் PyPI-இல் எவற்றைக் கண்காணிக்கிறது
இந்தச் சுருக்கம் பின்வருவனவற்றிற்கான மையமாக விளங்குகிறது:
- உறுதிப்படுத்தப்பட்ட தீங்கிழைக்கும் npm தொகுப்புகள்
- உறுதிப்படுத்தப்பட்ட pypi தீங்கிழைக்கும் தொகுப்புகள்
- தீங்கிழைக்கும் குறியீட்டை நடத்தை அடிப்படையிலான கண்டறிதல்
- பதிவேட்டில் உறுதிப்படுத்தப்பட்ட சம்பவங்கள்
- வாராந்திர மற்றும் மாதாந்திர தீம்பொருள் அறிக்கை சுருக்கங்கள்
- கண்டறியப்பட்ட அனைத்து npm தீம்பொருள் மற்றும் pypi தீம்பொருள்களின் வரலாற்று மாற்றப் பதிவேடு
வேறுவிதமாகக் கூறினால், இது ஒரு ஒற்றை ஆதாரப் புள்ளியை வழங்குகிறது. Xygeni-யின் ஆய்வுக் குழு, முழுமையான தொழில்நுட்பப் பகுப்பாய்வுகள் மற்றும் GitHub IOC-களுக்கான இணைப்புகளுடன் இந்தப் பக்கத்தை வாரந்தோறும் புதுப்பிக்கிறது.
தீங்கிழைக்கும் npm தொகுப்புகள் மற்றும் PyPI மால்வேரிலிருந்து பாதுகாப்பது எப்படி
இந்த அதிகரித்து வரும் ஆபத்து காரணமாகநிறுவனங்களுக்கு வலுவான பாதுகாப்பு தேவை:
- லாக்ஃபைல்-மட்டும் நிறுவல்களைச் செயல்படுத்தவும்
npm ci) இல் CI/CD. - மேலும், Xygeni-யின் Early Warning Engine-ஐப் பயன்படுத்தி சார்புநிலைகளை முன்கூட்டியே நிறுவவும்.
- மேலும், இந்தத் தொகுதி தீங்கிழைக்கும் குறியீட்டு சமிக்ஞைகளைப் பயன்படுத்தி கட்டமைக்கப்படுகிறது. Guardrails.
- உருவாக்குதல் SBOMமறைமுக சார்புகளைக் கண்டறிந்து கொள்கைகளைப் பயன்படுத்த.
- எல்லாவற்றிற்கும் மேலாக, எழுத்துப்பிழை முறைகேடு, தெளிவின்மை மற்றும் சந்தேகத்திற்கிடமான நிறுவல் ஸ்கிரிப்டுகள் ஆகியவற்றைக் கண்டறிய டெவலப்பர்களுக்குப் பயிற்சி அளியுங்கள்.
சைஜெனி வழங்கும் தீம்பொருள் கண்டறியும் கருவிகளை முயற்சித்துப் பாருங்கள்.
சைஜெனி வழங்குவது:
- பேக்டோர்ஸ், ஸ்பைவேர் மற்றும் ரான்சம்வேர் உள்ளிட்ட தீங்கிழைக்கும் குறியீடுகளை நிகழ்நேரத்தில் கண்டறிதல்.
- அடிப்படை ஸ்கேனர்களைப் போலல்லாமல், npm முழுவதும் பகுப்பாய்வு, PyPI, மேவன், நுஜெட், ரூபிஜெம்ஸ், இன்னமும் அதிகமாக.
- தீம்பொருள் அறிக்கை அபாயத்தைக் கண்டறியும்போது, தானியங்கி உருவாக்கத் தடுப்பு.
- சுரண்டல் சாத்தியக்கூறுகள் குறித்த நுண்ணறிவுகள், பராமரிப்பாளர் நற்பெயர் சரிபார்ப்புகள் மற்றும் முறைகேடுகளைக் கண்டறிதல்.






