TL博士
2025年11月24日,研究人員發現 沙伊胡魯德:第二次降臨新一波 NPM供應鏈攻擊 它會重新感染 npm 包,竊取憑證,並在開發人員的機器之間傳播; CI/CD pipeline與第一次事件不同,此版本會動態安裝 Bun 執行時,部署隱藏的 GitHub Actions 後門,並包含一個破壞性擦除器,能夠擦除 Linux、macOS 和 Windows 上的整個使用者主目錄。短短幾個小時內,受感染的軟體包數量就激增至 830 多個,證實這並非簡單的變種,而是攻擊手段的重大升級。 原始蠕蟲.
影響性任何安裝公共 npm 套件的開發者或 CI 運行器都可能面臨風險。受感染的套件會自動鏡像到 Maven Central,因此 Java 團隊也面臨風險。
立即採取的行動: 阻止已知的惡意版本,強制執行僅使用 lockfile 進行安裝,輪換 npm、GitHub 和雲端憑證,刪除未知的自託管運行器,並監控 IoC,例如 setup_bun.js、bun_environment.js 和包含「Sha1-Hulud: The Second Coming」的可疑 GitHub 儲存庫。
發生了什麼變化:NPM供應鏈攻擊事件中Shai Hulud如何應對Maven的挑戰
Shai Hulud 蠕蟲病毒的第二波攻擊標誌著其規模的重大升級。在第一波攻擊中,該蠕蟲病毒一直停留在 npm 生態系統內部。而這一次,惡意軟體突破了 npm 的限制,進入了其他系統。 Maven中央揭露了從未接觸過 npm 的 Java 團隊。
時間軸和令牌窗口
襲擊始於 2025 年 11 月 24 日就在 npm 棄用其舊版身份驗證令牌之前 9 年 12 月.
這些舊令牌更容易被竊取和重複使用。由於攻擊者在此期間仍然可以存取這些令牌,因此他們能夠在截止時間前高速重新發布數百個惡意版本。
惡意軟體是如何入侵 Maven 的?
跨暫存器跳轉的發生是由於 mvnpm一個將 npm 套件轉換為 Maven 工件的自動化鏡像工具。
mvnpm 不執行安全檢查。它只是簡單地重新打包 npm 發布的內容。
結果是:
- 一個被竄改的 npm 套件(例如) posthog-node@4.18.1)
- 已自動轉換為 Maven 構件
org.mvnpm:posthog-node:4.18.1 - 在任何人意識到它已被感染之前,它就被發佈到了 Maven Central。
這意味著 Java 開發人員成為 npm 漏洞的受害者即使他們從未安裝過 npm 套件。
為什麼這一點很重要
這是 首個已知的跨註冊表蠕蟲其中,供應鏈攻擊僅透過自動化就從一個生態系統蔓延到另一個生態系統。
因此,受影響的範圍現在包括 Java、JVM 工作負載,以及 enterprise 建置依賴 Maven Central 的系統。
是什麼讓《Shai Hulud 2.0》如此嚴肅
Bun 運作時用於逃避偵測
攻擊者從 Node.js 切換到了 Bun 執行環境。該惡意軟體透過以下方式動態安裝 Bun: setup_bun.js 在軟體包安裝過程中,這避免了針對特定節點的監控,並使攻擊者能夠更快地執行非常大的混淆有效載荷。
GitHub Actions 被用作命令後門
安裝完成後,該惡意軟體會在 GitHub Actions 中建立一個隱藏的自架執行器。 $HOME/.dev-env/這種方法適用於 Windows、macOS 和 Linux 系統。攻擊者只需在被入侵的 GitHub 程式碼庫的討論區發布訊息,即可執行命令。一個工作流程檔案會處理這些訊息,並將其作為 shell 命令執行。
內建雨刷
如果惡意軟體無法透過 GitHub 或 npm 進行身份驗證,它會清除受害者的主目錄。
- 在Windows系統上,它使用 德爾, rd以及 密碼/W 擦除檔案。
- 在 Linux 和 macOS 上,它會覆蓋資料。 撕碎 然後刪除目錄。
一場非常喧鬧的運動
儘管該惡意軟體採用了一些隱藏手段(例如使用 Bun),但整個攻擊活動絕非悄無聲息。它積極地重新發布被入侵的軟體包,創建成百上千個新的軟體倉庫,批量上傳憑證轉儲文件,並在開發者機器上安裝長期運行的自託管運行程序。所有這些行為都絕非低調。與大多數供應鏈入侵事件相比,這次攻擊的規模、速度和行動的「高調程度」都顯得格外突出,因為後者往往優先考慮盡可能長時間地保持隱蔽。.
廣泛影響
攻擊者入侵了許多每月下載量達數百萬次的知名軟體包,其中包括:
Zapier、ENS Domains、Postman、PostHog、AsyncAPI 和 Voiceflow。
可能的歸因訊號
這次攻擊的來源難以確定,目前尚無確鑿證據證明其幕後操縱。一家大型安全公司指出,此次攻擊與先前的 Shai-Hulud 蠕蟲病毒類似,但有效載荷的建構方式和惡意軟體的傳播方式存在差異,這表明此次攻擊可能出自不同的幕後操縱者之手。該公司的評估強調,在 npm 移除這些受感染的軟體包之前,多個環境都下載了這些軟體包,這表明攻擊並非短期測試,而是真實環境中的攻擊。
鑑於此次攻擊的策略與第一波攻擊如出一轍,但在關鍵方面,尤其是在有效載荷結構、傳播邏輯和操作「風格」方面,存在差異,因此模仿攻擊的可能性很大。攻擊者可能藉鏡了Shai-Hulud的思路,但使用了他們自己的工具。這可能意味著另一個組織試圖完全模仿先前的攻擊活動。
目前尚無確鑿證據顯示其與任何已知行為者、以經濟利益為目的的團體或國家關聯實體有關。雖然它與原始蠕蟲病毒有重疊之處,但差異足以將其歸因歸類為「未確認」。
傳播到 Maven
一家大型安全公司證實,惡意 npm 套件是透過自動重新發佈到 Maven 的。 mvnpm一個無需人工審核即可將 npm 套件轉換為 Maven 工件的工具。
以下軟體包已推播至 Maven Central: org.mvnpm:posthog-node:4.18.1
因為 mvnpm 只是簡單地重新打包 npm 發布的內容,所以受感染的版本在任何人意識到之前就已經鏡像到了 Java 生態系統中。
Maven Central 於 2025 年 11 月 25 日移除了受影響的工件,並開始加強控制以防止類似的跨註冊表問題。
這意味著即使與 npm 沒有直接關聯的 Java 專案也可能被揭露出來。
Shai Hulud 2.0 攻擊原理
感染流
- 惡意 預先安裝 腳本已新增至 的package.json.
- setup_bun.js 如果 Bun 缺失,則在受害者的電腦上安裝 Bun。
- bun_environment.js (超過 480 萬行混淆程式碼)在背景運行。
- 該惡意軟體使用與 TruffleHog 類似的技術掃描憑證。它會查找…
- AWS、GCP 和 Azure 金鑰
- GitHub 代幣
- npm 令牌
- CI系統機密
- AWS、GCP 和 Azure 金鑰
- 被盜資料被上傳到公共 GitHub 儲存庫,其描述為「Sha1-Hulud:第二次降臨」。
- 該惡意軟體利用捕獲的令牌發布被篡改的軟體包版本,感染可存取的 GitHub 儲存庫,並安裝持久的自託管運行器以執行遠端程式碼。
惡意 GitHub 工作流程
在第二波 Shai-Hulud NPM 供應鏈攻擊期間,惡意軟體創建了 兩個隱藏的 GitHub Actions 工作流程 在被攻破的程式碼庫內部,這些工作流程使攻擊者能夠遠端執行程式碼、長期持久化以及完全存取系統機密資訊。
1. 後門工作流程(discussion.yaml)
最危險的工作流程會傾聽 GitHub 討論 事件。當建立或編輯討論訊息時,工作流程會讀取訊息正文並將其作為事件執行。 shell 指令 在受害者的電腦上。
以下是根據觀察到的樣本重建的惡意工作流程的簡化版本:
關鍵線是:
這意味著攻擊者可以在 GitHub Discussion 中發布任何命令,而自架的執行器會立即執行該命令。由於自架的運行器通常可以存取內部網路、雲端憑證和 CI 金鑰,因此在 Shai Hulud NPM 供應鏈攻擊期間,此後門使攻擊者能夠完全遠端執行程式碼。
命令注入漏洞利用
此工作流程利用了 GitHub Actions 處理表達式的方式。它沒有將輸入限制為安全字串,而是讀取原始討論內容並將其直接傳遞給 shell。因此,攻擊者只需發布類似這樣的消息:
由於這種行為在 Shai Hulud NPM 供應鏈攻擊中反覆出現,因此它成為惡意軟體正在使用 GitHub Actions 作為遠端命令通道的最明確訊號之一。
自託管的跑團軟體會使情況變得更糟,因為它們:
- 在公司網路內部運行
- 持有雲或 CI/CD 證書
- 以使用者權限執行
- 沒有 GitHub 的沙箱或隔離機制
這使得攻擊者能夠透過持續的命令通道進入內部環境。
秘密和系統收集工作流程
除了後門之外,該惡意軟體還會釋放另一個工作流程,其目的是從受感染的系統中收集和儲存敏感資料。
這些工作流程收集:
- 雲端憑證
- 環境變量
- 目錄列表
- 松露豬式秘密掃描
他們將收集到的資料儲存在以下文件中:
- cloud.json
- environment.json
- 內容.json
- truffleSecrets.json
然後,這些檔案被上傳到攻擊者控制的 GitHub 儲存庫,並被標記為 “Sha1-Hulud:第二次降臨”在那裡發現了成百上千個垃圾傾倒點。
妥協指標
| 文件 | SHA256 |
|---|---|
| setup_bun.js | a3894003ad1d293ba96d77881ccd2071446dc3f65f434669b49b3da92421901a |
| bun_environment.js | 62ee164b9b306250c1172583f138c9614139264f889fa99614903c12755468d0 |
其他危險訊號
- .github/workflows/discussion.yaml
- $HOME/.dev-env/ 包含意想不到的跑步者
- 您帳戶中建立的包含「Sha1-Hulud: The Second Coming」的公共 GitHub 倉庫
更新後的指標(截至2025年11月26日)
| 公制 | 計數 |
|---|---|
| npm 包遭到入侵 | 830+ |
| 受感染的GitHub倉庫 | 28,000+ |
| 秘密文件已上傳 | 5,000+ |
| 收集到的全部秘密 | 11,858 |
| 有效秘密 | 2,298 |
下一步行動:應對 Shai Hulud NPM 供應鏈攻擊
Shai Hulud NPM 供應鏈攻擊需要快速且有條不紊的反應。由於第二波攻擊波及 npm、GitHub、開發者機器甚至 Maven Central,團隊應迅速行動,偵測、遏制並徹底修復任何暴露風險。以下步驟可協助您以正確順序做出反應,並降低進一步遭受攻擊的風險。
發現
- 在 GitHub 上搜尋描述為「Sha1-Hulud: The Second Coming」的倉庫。
- 在軟體包安裝過程中尋找 Bun 安裝日誌。
- 檢查 package.json 檔案是否有意外的生命週期腳本,尤其要注意這一點。 預先安裝.
- 檢查 $HOME/.dev-env/ 在開發人員或 CI 系統上。
- 查看 GitHub 和 npm 的發布日誌,尋找可疑的發布版本。
遏制
- 輪換所有憑證:GitHub、npm、雲端、CI 金鑰、API 金鑰。
- 停用並移除未知的自託管運行程式。
- 暫時禁止建立程式碼倉庫。
- 從依賴關係圖中移除受感染的版本。
整治
- 清理受影響的系統。
- 檢查所有 GitHub Actions 工作流程中是否存在註入的檔案。
- 檢查 CI 日誌中是否有異常命令或運行情況。
從已知良好的軟體包版本重新建構。
Xygeni如何幫助阻止類似Shai-Hulud Second Coming的攻擊
在經歷了像 Shai-Hulud Second Coming 這樣猛烈的攻擊之後,團隊需要的不僅僅是手動檢查。他們需要自動化的防護,在惡意軟體到達開發人員、CI 運行人員或生產系統之前就將其攔截。而這正是 Xygeni 的主要優勢所在。
惡意軟體預警 (MEW):在威脅擴散之前偵測它們
Xygeni 的早期預警引擎會即時掃描新增和更新的開源軟體包,並標記可疑行為,例如:
- 混淆的 JavaScript 或大量捆綁程式碼
- 安裝外部執行時間(例如 Bun)的生命週期腳本
- 與 GitHub、npm 或雲端端點的意外連接
- 寫入器的滴管
$HOME,.dev-env/或工作流程資料夾
MEW 檢測到了 Shai-Hulud 兩波攻擊中使用的模式,這有助於團隊在攻擊者進一步傳播感染之前做出反應。
Guardrails in CI/CD 封鎖惡意軟體包
Xygeni強制執行 guardrails 自動停止不安全操作:
- CI pipeline無法安裝帶有隱藏的預安裝或後安裝腳本的軟體包
- 當軟體包嘗試建立以下工作流程時,建置會失敗:
.github/workflows/discussion.yaml - Pipeline拒絕來自不受信任來源或首次出現的帳戶發布的依賴項
這大大縮小了攻擊面,並防止惡意軟體在 CI 作業中執行。
保密措施會縮小爆炸半徑
由於 Shai-Hulud 會竊取雲端金鑰、GitHub 令牌、npm 令牌和 CI 金鑰,因此防護措施也必須專注於憑證。 Xygeni:
- 檢測程式碼、日誌、工作流程和環境文件中暴露的敏感訊息
- 自動輪換高風險憑證
- 強制使用短期代幣以限制長期妥協
即使攻擊者獲得了初始存取權限,被盜密鑰也會很快失效。
結論:沙伊·胡魯德NPM供應鏈攻擊事件為何至今仍意義重大
这 沙伊·胡魯德第二次降臨 事件表明,現代社會是多麼容易發生災難。 NPM供應鏈攻擊 惡意軟體可以跨生態系統傳播。在這種情況下,惡意軟體從 npm 跳到 Maven,是因為像 npm 這樣的自動化鏡像工具。 mvnpm 未經驗證就重新發布了被入侵的軟體包。結果,即使 Java 團隊從未直接使用過 npm,他們的安全也受到了威脅。這清楚地表明,跨註冊表的工作流程需要立即進行審查,並需要更強有力的安全措施。
此外,這次攻擊的規模和行為揭示了當今攻擊者的運作方式。他們不再保持低調,而是一次發布數百個軟體包,部署隱藏的 GitHub 運行器,批量竊取密鑰,甚至在出現任何故障時將加入破壞性擦除程式。因此,人工審查無法跟上這種自動化程度和速度。團隊需要在軟體包、原始碼和底層層面上獲得持續的即時保護。 pipeline 層。
為什麼持續 Pipeline Security 現在至關重要
類似攻擊 沙伊·胡魯德第二次降臨 它將持續演變。因此,要阻止下一波浪潮,就需要內部自動運作的控制措施。 CI/CD而不是在妥協之後。現代防禦必須結合早期惡意軟體偵測、嚴格的依賴關係驗證、策略執行和機密保護,以防止惡意程式碼在開發環境中悄無聲息地傳播。
Xygeni 透過提供自動化服務來支援這項轉變 guardrails 它覆蓋整個軟體供應鏈。它能在安裝前識別可疑軟體包,強制使用安全的依賴版本,阻止不安全的工作流程,檢測洩漏的金鑰,並在出現異常情況時發出警報。 pipeline 活動。因此,即使供應鏈攻擊迅速蔓延並跨越生態系統邊界,團隊也能保持安全。
受感染軟體包列表
也可以使用以下方式查詢受影響的包裹: #shai-hulud / #shai-hulud-second-coming 標籤內 OpenSourceMalware.com
| 小包裝 | 版本 |
|---|---|
| 02迴聲 | 0.0.7 |
| @accordproject/concerto-analysis | 3.24.1 |
| @accordproject/concerto-linter | 3.24.1 |
| @accordproject/concerto-linter-default-ruleset | 3.24.1 |
| @accordproject/concerto-metamodel | 3.12.5 |
| @accordproject/concerto-types | 3.24.1 |
| @accordproject/markdown-it-cicero | 0.16.26 |
| @accordproject/template-engine | 2.7.2 |
| @actbase/css-to-react-native-transform | 1.0.3 |
| @actbase/native | 0.1.32 |
| @actbase/node-server | 1.1.19 |
| @actbase/react-absolute | 0.8.3 |
| @actbase/react-daum-postcode | 1.0.5 |
| @actbase/react-kakaosdk | 0.9.27 |
| @actbase/react-native-actionsheet | 1.0.3 |
| @actbase/react-native-devtools | 0.1.3 |
| @actbase/react-native-fast-image | 8.5.13 |
| @actbase/react-native-kakao-channel | 1.0.2 |
| @actbase/react-native-kakao-navi | 2.0.4 |
| @actbase/react-native-less-transformer | 1.0.6 |
| @actbase/react-native-naver-login | 1.0.1 |
| @actbase/react-native-simple-video | 1.0.13 |
| @actbase/react-native-tiktok | 1.1.3 |
| @alexcolls/nuxt-socket.io | 0.0.7、0.0.8 |
| @alexcolls/nuxt-ux | 0.6.2、0.6.1 |
| @antstackio/eslint-config-antstack | 0.0.3 |
| @antstackio/express-graphql-proxy | 0.2.8 |
| @antstackio/graphql-body-parser | 0.1.1 |
| @antstackio/json-to-graphql | 1.0.3 |
| @antstackio/shelbysam | 1.1.7 |
| @aryanhussain/my-angular-lib | 0.0.23 |
| @asyncapi/dotnet-rabbitmq-template | 1.0.2、1.0.1 |
| @asyncapi/edavisualiser | 1.2.2、1.2.1 |
| @asyncapi/go-watermill-template | 0.2.76、0.2.77 |
| @asyncapi/java-template | 0.3.6、0.3.5 |
| @asyncapi/keeper | 0.0.3、0.0.2 |
| @asyncapi/php-template | 0.1.2、0.1.1 |
| @asyncapi/python-paho-template | 0.2.15、0.2.14 |
| @asyncapi/server-api | 0.16.25、0.16.24 |
| @asyncapi/studio | 1.0.3、1.0.2 |
| @asyncapi/web-component | 2.6.7、2.6.6 |
| @browserbasehq/bb9 | 1.2.21 |
| @browserbasehq/director-ai | 1.0.3 |
| @browserbasehq/mcp | 2.1.1 |
| @browserbasehq/mcp-server-browserbase | 2.4.2 |
| @browserbasehq/sdk-functions | 0.0.4 |
| @browserbasehq/舞台工作人員 | 3.0.4 |
| @browserbasehq/stagehand-docs | 1.0.1 |
| @caretive/caret-cli | 0.0.2 |
| @clausehq/flows-step-httprequest | 0.1.14 |
| @clausehq/flows-step-jsontoxml | 0.1.14 |
| @clausehq/flows-step-mqtt | 0.1.14 |
| @clausehq/flows-step-sendgridmail | 0.1.14 |
| @clausehq/flows-step-taskscreateurl | 0.1.14 |
| @通勤/綻放 | 1.0.3 |
| @commute/market-data | 1.0.2 |
| @commute/market-data-chartjs | 2.3.1 |
| @dev-blinq/ai-qa-logic | 1.0.19 |
| @dev-blinq/cucumber-js | 1.0.131 |
| @dev-blinq/cucumber_client | 1.0.738 |
| @dev-blinq/ui-systems | 1.0.93 |
| @ensdomains/address-encoder | 1.1.5 |
| @ensdomains/黑名單 | 1.0.1 |
| @ensdomains/buffer | 0.1.2 |
| @ensdomains/ccip-read-cf-worker | 0.0.4 |
| @ensdomains/ccip-read-dns-gateway | 0.1.1 |
| @ensdomains/ccip-read-router | 0.0.7 |
| @ensdomains/ccip-read-worker-viem | 0.0.4 |
| @ensdomains/content-hash | 3.0.1 |
| @ensdomains/curvearithmetics | 1.0.1 |
| @ensdomains/cypress-metamask | 1.2.1 |
| @ensdomains/dnsprovejs | 0.5.3 |
| @ensdomains/dnssec-oracle-anchors | 0.0.2 |
| @ensdomains/dnssecoraclejs | 0.2.9 |
| @ensdomains/durin | 0.1.2 |
| @ensdomains/durin-middleware | 0.0.2 |
| @ensdomains/ens-archived-contracts | 0.0.3 |
| @ensdomains/ens-avatar | 1.0.4 |
| @ensdomains/ens-contracts | 1.6.1 |
| @ensdomains/ens-test-env | 1.0.2 |
| @ensdomains/ens-validation | 0.1.1 |
| @ensdomains/ensjs | 4.0.3 |
| @ensdomains/ensjs-react | 0.0.5 |
| @ensdomains/eth-ens-namehash | 2.0.16 |
| @ensdomains/hackathon-registrar | 1.0.5 |
| @ensdomains/hardhat-chai-matchers-viem | 0.1.15 |
| @ensdomains/hardhat-toolbox-viem-extended | 0.0.6 |
| @ensdomains/mock | 2.1.52 |
| @ensdomains/name-wrapper | 1.0.1 |
| @ensdomains/offchain-resolver-contracts | 0.2.2 |
| @ensdomains/op-resolver-contracts | 0.0.2 |
| @ensdomains/react-ens-address | 0.0.32 |
| @ensdomains/續訂 | 0.0.13 |
| @ensdomains/renewal-widget | 0.1.10 |
| @ensdomains/反向記錄 | 1.0.1 |
| @ensdomains/server-analytics | 0.0.2 |
| @ensdomains/solsha1 | 0.0.4 |
| @ensdomains/子網域註冊商 | 0.2.4 |
| @ensdomains/test-utils | 1.3.1 |
| @ensdomains/thorin | 0.6.51 |
| @ensdomains/ui | 3.4.6 |
| @ensdomains/unicode-confusables | 0.1.1 |
| @ensdomains/unruggable-gateways | 0.0.3 |
| @ensdomains/vite-plugin-i18next-loader | 4.0.4 |
| @ensdomains/web3modal | 1.10.2 |
| @everreal/react-charts | 2.0.1、2.0.2 |
| @everreal/validate-esmoduleinterop-imports | 1.4.4、1.4.5 |
| @everreal/web-analytics | 0.0.1、0.0.2 |
| @faq-component/core | 0.0.4 |
| @faq-component/react | 1.0.1 |
| @fishingbooker/browser-sync-plugin | 1.0.5 |
| @fishingbooker/react-loader | 1.0.7 |
| @fishingbooker/react-pagination | 2.0.6 |
| @fishingbooker/react-raty | 2.0.1 |
| @fishingbooker/react-swiper | 0.1.5 |
| @hapheus/n8n-nodes-pgp | 1.5.1 |
| @hover-design/core | 0.0.1 |
| @hover-design/react | 0.2.1 |
| @ifelsedeveloper/protocol-contracts-svm-idl | 0.1.2 |
| @ifings/設計系統 | 4.9.2 |
| @ifings/metatron3 | 0.1.5 |
| @kvytech/cli | 0.0.7 |
| @kvytech/components | 0.0.2 |
| @kvytech/habbit-e2e-test | 0.0.2 |
| @kvytech/medusa-plugin-announcement | 0.0.8 |
| @kvytech/medusa-plugin-management | 0.0.5 |
| @kvytech/medusa-plugin-newsletter | 0.0.5 |
| @kvytech/medusa-plugin-product-reviews | 0.0.9 |
| @kvytech/medusa-plugin-promotion | 0.0.2 |
| @kvytech/web | 0.0.2 |
| @lessondesk/api-client | 9.12.3、9.12.2 |
| @lessondesk/babel-preset | 1.0.1 |
| @lessondesk/electron-group-api-client | 1.0.3 |
| @lessondesk/eslint-config | 1.4.2 |
| @lessondesk/material-icons | 1.0.3 |
| @lessondesk/react-table-context | 2.0.4 |
| @lessondesk/校車 | 5.2.2、5.2.3 |
| @livecms/live-edit | 0.0.32 |
| @livecms/nuxt-live-edit | 1.9.2 |
| @louisle2/core | 1.0.1 |
| @louisle2/cortex-js | 0.1.6 |
| @lpdjs/firestore-repo-service | 1.0.1 |
| @markvivanco/app-version-checker | 1.0.2、1.0.1 |
| @ntnx/passport-wso2 | 0.0.3 |
| @ntnx/t | 0.0.101 |
| @orbitgtbelgium/mapbox-gl-draw-cut-polygon-mode | 2.0.5 |
| @orbitgtbelgium/mapbox-gl-draw-scale-rotate-mode | 1.1.1 |
| @orbitgtbelgium/orbit-components | 1.2.9 |
| @orbitgtbelgium/time-slider | 1.0.187 |
| @osmanekrem/bmad | 1.0.6 |
| @osmanekrem/錯誤處理程序 | 1.2.2 |
| @posthog/agent | 1.24.1 |
| @posthog/ai | 7.1.2 |
| @posthog/cli | 0.5.15 |
| @posthog/clickhouse | 1.7.1 |
| @posthog/core | 1.5.6 |
| @posthog/hedgehog-mode | 0.0.42 |
| @posthog/icons | 0.36.1 |
| @posthog/lemon-ui | 0.0.1 |
| @posthog/nextjs-config | 1.5.1 |
| @posthog/nuxt | 1.2.9 |
| @posthog/piscina | 3.2.1 |
| @posthog/plugin-contrib | 0.0.6 |
| @posthog/react-rrweb-player | 1.1.4 |
| @posthog/rrdom | 0.0.31 |
| @posthog/rrweb | 0.0.31 |
| @posthog/rrweb-player | 0.0.31 |
| @posthog/rrweb-record | 0.0.31 |
| @posthog/rrweb-replay | 0.0.19 |
| @posthog/rrweb-snapshot | 0.0.31 |
| @posthog/rrweb-utils | 0.0.31 |
| @posthog/siphash | 1.1.2 |
| @posthog/wizard | 1.18.1 |
| @postman/aether-icons | 2.23.4、2.23.3、2.23.2 |
| @postman/csv解析 | 4.0.5、4.0.3、4.0.4 |
| @postman/node-keytar | 7.9.6、7.9.4、7.9.5 |
| @postman/tunnel-agent | 0.6.7、0.6.6、0.6.5 |
| @pradhumngautam/common-app | 1.0.2 |
| @pruthvi21/使用防抖動 | 1.0.3 |
| @quick-start-soft/quick-document-translator | 1.4.2511142126 |
| @quick-start-soft/quick-git-clean-markdown | 1.4.2511142126 |
| @quick-start-soft/quick-markdown | 1.4.2511142126 |
| @quick-start-soft/quick-markdown-compose | 1.4.2506300029 |
| @quick-start-soft/quick-markdown-image | 1.4.2511142126 |
| @quick-start-soft/quick-markdown-print | 1.4.2511142126 |
| @quick-start-soft/quick-markdown-translator | 1.4.2509202331 |
| @quick-start-soft/quick-remove-image-background | 1.4.2511142126 |
| @quick-start-soft/quick-task-refine | 1.4.2511142126 |
| @relyt/claude-context-core | 0.1.1 |
| @seezo/sdr-mcp-server | 0.0.5 |
| @seung-ju/next | 0.0.2 |
| @seung-ju/openapi-generator | 0.0.4 |
| @seung-ju/react-hooks | 0.0.2 |
| @seung-ju/react-native-action-sheet | 0.2.1 |
| @sme-ui/aoma-vevasound-metadata-lib | 0.1.3 |
| @strapbuild/react-native-date-time-picker | 2.0.4 |
| @strapbuild/react-native-perspective-image-cropper | 0.4.15 |
| @strapbuild/react-native-perspective-image-cropper-2 | 0.4.7 |
| @strapbuild/react-native-perspective-image-cropper-poojan31 | 0.4.6 |
| @suraj_h/medium-common | 1.0.5 |
| @thedelta/eslint-config | 1.0.2 |
| @tiaanduplessis/json | 2.0.3、2.0.2 |
| @tiaanduplessis/react-progressbar | 1.0.2、1.0.1 |
| @trefox/sleekshop-js | 0.1.6 |
| @trigo/atrix | 7.0.1 |
| @trigo/atrix-elasticsearch | 2.0.1 |
| @trigo/atrix-postgres | 1.0.3 |
| @trigo/atrix-pubsub | 4.0.3 |
| @trigo/atrix-soap | 1.0.2 |
| @trigo/atrix-swagger | 3.0.1 |
| @trigo/bool-expressions | 4.1.3 |
| @trigo/eslint-config-trigo | 3.3.1 |
| @trigo/fsm | 3.4.2 |
| @trigo/hapi-auth-signedlink | 1.3.1 |
| @trigo/pathfinder-ui-css | 0.1.1 |
| @trigo/trigo-hapijs | 5.0.1 |
| @trpc-rate-limiter/cloudflare | 0.1.4 |
| @trpc-rate-limiter/hono | 0.1.4 |
| @varsityvibe/api-client | 1.3.36、1.3.37 |
| @varsityvibe/utils | 5.0.6 |
| @varsityvibe/驗證方案 | 0.6.7、0.6.8 |
| @vishadtyagi/全年日曆 | 0.1.11 |
| @voiceflow/alexa-types | 2.15.60、2.15.61 |
| @voiceflow/anthropic | 0.4.4、0.4.5 |
| @voiceflow/api-sdk | 3.28.58、3.28.59 |
| @voiceflow/backend-utils | 5.0.2、5.0.1 |
| @voiceflow/base-types | 2.136.3、2.136.2 |
| @voiceflow/body-parser | 1.21.2、1.21.3 |
| @voiceflow/聊天類型 | 2.14.59、2.14.58 |
| @voiceflow/circleci-config-sdk-orb-import | 0.2.1、0.2.2 |
| @voiceflow/commitlint-config | 2.6.2、2.6.1 |
| @voiceflow/common | 8.9.1、8.9.2 |
| @voiceflow/default-prompt-wrappers | 1.7.4、1.7.3 |
| @voiceflow/dependency-cruiser-config | 1.8.12、1.8.11 |
| @voiceflow/dtos-interact | 1.40.2、1.40.1 |
| @voiceflow/加密 | 0.3.3、0.3.2 |
| @voiceflow/eslint-config | 7.16.4、7.16.5 |
| @voiceflow/eslint-plugin | 1.6.2、1.6.1 |
| @voiceflow/exception | 1.10.2、1.10.1 |
| @voiceflow/fetch | 1.11.1、1.11.2 |
| @voiceflow/general-types | 3.2.23、3.2.22 |
| @voiceflow/git-branch-check | 1.4.4、1.4.3 |
| @voiceflow/google-dfes-types | 2.17.12、2.17.13 |
| @voiceflow/google-types | 2.21.12、2.21.13 |
| @voiceflow/husky-config | 1.3.1、1.3.2 |
| @voiceflow/logger | 2.4.3、2.4.2 |
| @voiceflow/metrics | 1.5.2、1.5.1 |
| @voiceflow/natural-language-commander | 0.5.2、0.5.3 |
| @voiceflow/nestjs-common | 2.75.2、2.75.3 |
| @voiceflow/nestjs-mongodb | 1.3.1、1.3.2 |
| @voiceflow/nestjs-rate-limit | 1.3.3、1.3.2 |
| @voiceflow/nestjs-redis | 1.3.1、1.3.2 |
| @voiceflow/nestjs-timeout | 1.3.1、1.3.2 |
| @voiceflow/npm-package-json-lint-config | 1.1.1、1.1.2 |
| @voiceflow/openai | 3.2.2、3.2.3 |
| @voiceflow/pino | 6.11.4、6.11.3 |
| @voiceflow/pino-pretty | 4.4.2、4.4.1 |
| @voiceflow/prettier-config | 1.10.2、1.10.1 |
| @voiceflow/react-chat | 1.65.4、1.65.3 |
| @voiceflow/runtime | 1.29.1、1.29.2 |
| @voiceflow/runtime-client-js | 1.17.3、1.17.2 |
| @voiceflow/sdk-runtime | 1.43.2、1.43.1 |
| @voiceflow/secrets-provider | 1.9.3、1.9.2 |
| @voiceflow/semantic-release-config | 1.4.2、1.4.1 |
| @voiceflow/serverless-plugin-typescript | 2.1.7、2.1.8 |
| @voiceflow/slate-serializer | 1.7.4、1.7.3 |
| @voiceflow/stitches-react | 2.3.3、2.3.2 |
| @voiceflow/storybook-config | 1.2.2、1.2.3 |
| @voiceflow/stylelint-config | 1.1.1、1.1.2 |
| @voiceflow/test-common | 2.1.1、2.1.2 |
| @voiceflow/tsconfig | 1.12.2、1.12.1 |
| @voiceflow/tsconfig-paths | 1.1.5、1.1.4 |
| @voiceflow/utils-designer | 1.74.19、1.74.20 |
| @voiceflow/verror | 1.1.5、1.1.4 |
| @voiceflow/vite-config | 2.6.2、2.6.3 |
| @voiceflow/vitest-config | 1.10.3、1.10.2 |
| @voiceflow/voice-types | 2.10.59、2.10.58 |
| @voiceflow/voiceflow-types | 3.32.45、3.32.46 |
| @voiceflow/widget | 1.7.18、1.7.19 |
| @zapier/ai-actions | 0.1.20、0.1.19、0.1.18 |
| @zapier/babel-preset-zapier | 6.4.2、6.4.1、6.4.3 |
| @zapier/browserslist-config-zapier | 1.0.4、1.0.3、1.0.5 |
| @zapier/secret-scrubber | 1.1.5、1.1.4、1.1.3 |
| 人工智慧防空 | 1.0.7 |
| arc-cli-fc | 1.0.1 |
| asyncapi-預覽 | 1.0.2、1.0.1 |
| 心房 | 1.0.1 |
| 自動化模型 | 1.0.491 |
| axios-builder | 1.2.1 |
| 可取消的 | 1.0.2、1.0.1 |
| axios定時 | 1.0.2、1.0.1 |
| 基本 CSS | 1.1.4、1.1.3 |
| benmostyn-frame-print | 1.0.1 |
| 最好的GPIO調節器 | 1.0.10 |
| 雙向適配器 | 1.2.2、1.2.4、1.2.5、1.2.3 |
| blinqio-executions-cli | 1.0.41 |
| blob 到 base64 | 1.0.3 |
| bun-plugin-httpfile | 0.1.1 |
| bytecode-checker-cli | 1.0.11、1.0.8、1.0.9、1.0.10 |
| 位元組到 x | 1.0.1 |
| 計算貸款利息 | 1.0.4 |
| 電容器插件-apptrackingios | 0.0.21 |
| 電容器插件購買 | 0.1.1 |
| capacitor-plugin-scgssigninwithgoogle | 0.0.5 |
| 電容器購買歷史 | 0.0.10 |
| 電容式錄音機-wav | 6.0.3 |
| chrome-extension-downloads | 0.0.3、0.0.4 |
| claude-token-updater | 1.0.3 |
| coinmarketcap-api | 3.1.3、3.1.2 |
| 顏色正規表示式 | 2.0.1 |
| 命令-irail | 0.5.4 |
| 比較對象 | 1.1.1、1.1.2 |
| 複合減徑機 | 1.0.4、1.0.3、1.0.2、1.0.5 |
| 倒數計時 | 1.0.2、1.0.1 |
| CPU指令 | 0.0.14 |
| 創建導演應用程式 | 0.1.1 |
| 建立 Glee 應用 | 0.2.3、0.2.2 |
| 創建硬帽3應用程式 | 1.1.4、1.1.3、1.1.1、1.1.2 |
| 加密位址編解碼器 | 0.1.9 |
| css-dedoupe | 0.1.2 |
| dashboard空狀態 | 1.0.3 |
| designstudiouiux | 1.0.1 |
| devstart-cli | 1.0.6 |
| Dialogflow-es | 1.1.4、1.1.3、1.1.1、1.1.2 |
| discord機器人伺服器 | 0.1.2 |
| docusaurus-plugin-vanilla-extract | 1.0.3 |
| 不要走 | 1.1.2 |
| dotnet-template | 0.0.3、0.0.4 |
| drop-events-on-property-plugin | 0.0.2 |
| 電子郵件送達率測試器 | 1.1.1 |
| 強制分支名稱 | 1.1.3 |
| esbuild-plugin-brotli | 0.2.1 |
| esbuild-plugin-eta | 0.1.1 |
| esbuild-plugin-httpfile | 0.4.1 |
| eslint-config-nitpicky | 4.0.1 |
| eslint-config-trigo | 22.0.2 |
| eslint-config-zeallat-base | 1.0.4 |
| 以太坊-ens | 0.8.1 |
| evm-checkcode-cli | 1.0.15、1.0.12、1.0.13、1.0.14 |
| 精確交易員 | 0.3.5 |
| 展覽音頻會議 | 0.2.1 |
| 濃縮咖啡 | 1.1.3 |
| 手指粗大 | 1.0.2、1.0.1 |
| 功能翻轉 | 1.0.2、1.0.1 |
| firestore搜尋引擎 | 1.2.3 |
| fittxt | 1.0.3、1.0.2 |
| 疊式堆疊 | 1.0.2、1.0.1 |
| 展平-展開 | 1.0.2、1.0.1 |
| formik-error-focus | 2.0.1 |
| formik-store | 1.0.1 |
| 模糊查找器 | 1.0.5、1.0.6 |
| gate-evm-check-code2 | 2.0.3、2.0.4、2.0.5、2.0.6 |
| gate-evm-tools-test | 1.0.7、1.0.8、1.0.5、1.0.6 |
| gatsby-plugin-cname | 1.0.2、1.0.1 |
| 生成器-流星-庫存 | 0.1.6 |
| generator-ng-itobuz | 0.0.15 |
| 取得參數 | 1.3.3 |
| github-action-for-generator | 2.1.28、2.1.27 |
| gitsafe | 1.0.5 |
| go-template | 0.1.8、0.1.9 |
| gulp-inject-envs | 1.2.2、1.2.1 |
| haufe-axera-api-client | 0.0.1、0.0.2 |
| 希望地圖盒畫 | 0.1.1 |
| 希望畫 | 1.0.3 |
| 懸浮設計原型 | 0.0.5 |
| 性 | 1.0.3、1.0.2 |
| 超全臉 | 1.0.3 |
| 超速嬉皮士 | 1.0.7 |
| ids-css | 1.5.1 |
| ids-enterprise-mcp伺服器 | 0.0.2 |
| ids-enterprise-ng | 20.1.6 |
| ids-enterprise類型 | 20.1.6 |
| 圖片轉URI | 1.0.2、1.0.1 |
| 失眠外掛隨機選擇 | 1.0.4 |
| 發票 | 0.2.2 |
| 鐵盾迷你應用 | 0.0.2 |
| 按鈕 | 8.0.3 |
| itobuz-angular | 0.0.1 |
| itobuz-angular-auth | 8.0.11 |
| itobuz-angular-button | 8.0.11 |
| 雅各祖瑪 | 1.0.2、1.0.1 |
| jaetut-varit-test | 1.0.2 |
| jan-browser | 0.13.1 |
| jQuery綁定 | 1.1.3、1.1.2 |
| jsonsurge | 1.0.7 |
| 剛剛烤熟 | 1.7.1 |
| 殺傷端口 | 2.0.3、2.0.2 |
| korea-administrative-area-geo-json-util | 1.0.7 |
| 誇米 | 1.5.9、1.5.10 |
| 語言程式碼 | 1.0.2、1.0.1 |
| 許可證自動機 | 1.2.2、1.2.1 |
| lint-staged-imagemin | 1.3.1、1.3.2 |
| lite-serper-mcp-server | 0.2.2 |
| luno-api | 1.2.3 |
| 手動計費系統小程式 API | 1.3.1 |
| medusa-plugin-announcement | 0.0.3 |
| medusa-plugin-logs | 0.0.17 |
| medusa-plugin-momo | 0.0.68 |
| medusa-plugin-product-reviews-kvy | 0.0.4 |
| medusa-plugin-zalopay | 0.0.40 |
| mod10校驗位 | 1.0.1 |
| mon-package-react-typescript | 1.0.1 |
| 我的賽義德·利布 | 0.1.1 |
| n8n-nodes-tmdb | 0.5.1 |
| n8n-nodes-vercel-ai-sdk | 0.1.7 |
| n8n-nodes-viral-app | 0.2.5 |
| 奈米重置 | 7.0.2、7.0.1 |
| 下一個循環依賴 | 1.0.3、1.0.2 |
| 下一個簡單谷歌分析 | 1.1.1、1.1.2 |
| 下一個樣式進度 | 1.0.4、1.0.5 |
| ngx-useful-swiper-prosenjit | 9.0.2 |
| ngx-wooapi | 12.0.1 |
| 普通商店 | 1.3.1、1.3.4、1.3.3、1.3.2 |
| obj-to-css | 1.0.3、1.0.2 |
| okta-react-router-6 | 5.0.1 |
| open2internet | 0.1.1 |
| 軌道框圖示 | 2.1.3 |
| 軌道星雲繪製工具 | 1.0.10 |
| 軌道星雲編輯器 | 1.0.2 |
| 軌道肥皂 | 0.43.13 |
| 管弦樂團 | 12.1.2 |
| 軟體包測試器 | 1.0.1 |
| parcel-plugin-asset-copier | 1.1.3、1.1.2 |
| pdf註釋 | 0.0.2 |
| 皮克萊特 | 1.0.1 |
| 皮升 | 1.0.4、1.0.3 |
| pkg-readme | 1.1.1 |
| poper-react-sdk | 0.1.2 |
| 豬後多庫龍 | 2.0.6 |
| posthog-js | 1.297.3 |
| 後霍格節點 | 4.18.1、5.13.3、5.11.3 |
| posthog-plugin-hello-world | 1.0.1 |
| posthog-react-native | 4.11.1、4.12.5 |
| posthog-react-native-session-replay | 1.2.2 |
| 質數一表 | 0.0.19 |
| 提示-eng | 1.0.50 |
| puny-req | 1.0.3 |
| ra-auth-firebase | 1.0.3 |
| ra-data-firebase | 1.0.8、1.0.7 |
| react-component-taggers | 0.1.9 |
| react-data-to-export | 1.0.1 |
| react-element-prompt-inspector | 0.1.18 |
| react-favic | 1.0.2 |
| react-hook-form-persist | 3.0.2、3.0.1 |
| react-jam-icons | 1.0.2、1.0.1 |
| react-keycloak-context | 1.0.8、1.0.9 |
| react-library-setup | 0.0.6 |
| react-linear-loader | 1.0.2 |
| react-micromodal.js | 1.0.2、1.0.1 |
| react-native-datepicker-modal | 1.3.1、1.3.2 |
| react-native-email | 2.1.1、2.1.2 |
| react-native-fetch | 2.0.1、2.0.2 |
| react-native-get-pixel-dimensions | 1.0.2、1.0.1 |
| react-native-google-maps-directions | 2.1.2 |
| react-native-jam-icons | 1.0.2、1.0.1 |
| react-native-log-level | 1.2.2、1.2.1 |
| react-native-modest-checkbox | 3.3.1 |
| react-native-modest-storage | 2.1.1 |
| react-native-電話 | 1.2.2、1.2.1 |
| react-native-retriable-fetch | 2.0.1、2.0.2 |
| react-native-use-modal | 1.0.3 |
| react-native-view-finder | 1.2.2、1.2.1 |
| react-native-websocket | 1.0.4、1.0.3 |
| react-native-worklet-functions | 3.3.3 |
| react-qr-image | 1.1.1 |
| 重新區分 | 1.0.5 |
| rediff-viewer | 0.0.7 |
| redux-router-kit | 1.2.2、1.2.4、1.2.3 |
| rollup-plugin-httpfile | 0.2.1 |
| sa-公司註冊號碼正規表示式 | 1.0.2、1.0.1 |
| sa-id-gen | 1.0.4、1.0.5 |
| 一樣 | 1.0.3 |
| scgs-capacitor-subscribe | 1.0.11 |
| scgsffcreator | 1.0.5 |
| 設定嵌套屬性 | 2.0.1、2.0.2 |
| 書架-jwt-會話 | 0.1.2 |
| shell-exec | 1.1.4、1.1.3 |
| 新韓極限廢料 | 1.0.3 |
| 技能運用 | 0.1.2、0.1.1 |
| 所羅門 API 故事 | 1.0.2 |
| 所羅門-v3-故事 | 1.15.6 |
| solomon-v3-ui-wrapper | 1.6.1 |
| 按距離排序 | 2.0.1 |
| 南非身分證資訊 | 1.0.2 |
| 統計函數 | 1.0.1 |
| 打擾 | 2.3.2 |
| 超-commit | 1.0.1 |
| svelte-autocomplete-select | 1.1.1 |
| 苗條溫暖 | 1.1.3、1.1.2 |
| tanstack-shadcn-table | 1.1.5 |
| tcsp | 2.0.2 |
| tcsp-draw-test | 1.0.5 |
| tcsp-test-vd | 2.4.4 |
| 範本庫 | 1.1.4、1.1.3 |
| 模板微服務 | 1.0.3、1.0.2 |
| 頑強地取回 | 2.3.3、2.3.2 |
| 測試 Foundry 應用 | 1.0.4、1.0.3、1.0.2、1.0.1 |
| 測試安全帽應用 | 1.0.4、1.0.3、1.0.2、1.0.1 |
| test23112222-api | 1.0.1 |
| 蒂安 | 1.0.2 |
| token.js-fork | 0.7.32 |
| trigo-react-app | 4.1.2 |
| 類型圍欄 | 1.2.2、1.2.3 |
| typeorm-orbit | 0.2.27 |
| undefsafe 類型 | 1.0.4、1.0.3 |
| 烏普蘭杜伊 | 0.5.4 |
| 上傳到應用程式商店 | 1.0.2、1.0.1 |
| URL編碼解碼 | 1.0.2、1.0.1 |
| 使用未儲存的更改 | 1.0.9 |
| 有效的南非身分證 | 1.0.3 |
| vf-oss-模板 | 1.0.4、1.0.3、1.0.2、1.0.1 |
| vite-plugin-httpfile | 0.2.1 |
| vue-browserupdate-nuxt | 1.0.5 |
| 網路爬蟲-mcp | 1.1.4 |
| web-types-htmx | 0.1.1 |
| 網路類型 | 0.1.1 |
| webpack-loader-httpfile | 0.2.1 |
| 健康專家畫廊 | 5.1.1 |
| 溫克 | 1.0.9、1.0.10 |
| zapier-async-storage | 1.0.3、1.0.2、1.0.1 |
| zapier-platform-cli | 18.0.4、18.0.3、18.0.2 |
| zapier-platform-core | 18.0.4、18.0.3、18.0.2 |
| zapier平台架構 | 18.0.4、18.0.3、18.0.2 |
| Zapier腳本 | 7.8.3、7.8.4 |
| zuper-cli | 1.0.1 |
| zuper-sdk | 1.0.57 |
| zuper-stream | 2.0.9 |





