标签

 npm 

相关的文章:

本文汇集了关于npm生态系统的最新安全威胁与防护措施,涵盖恶意软件、供应链攻击及其对开发者的影响,帮助您更好地理解和应对这些挑战。

朝鲜升级供应链恶意软件XORIndex,再次瞄准npm生态系统

朝鲜黑客升级XORIndex恶意软件,通过npm供应链攻击窃取加密货币数据。

朝鲜黑客组织利用新型恶意软件XORIndex进行“传染性面试”攻击,渗透npm软件包注册表,上传67个恶意包,其中28个携带XORIndex,目标包括开发者和加密货币持有者,数据被窃取并上传。安全专家建议提高警惕,防范软件供应链攻击。

原文中文,约1200字,阅读约需3分钟。发表于:
阅读原文

朝鲜背景供应链攻击利用35个恶意npm包针对开发者

朝鲜黑客利用35个恶意npm包攻击开发者,窃取数据并远程控制主机。

网络安全研究人员发现与朝鲜相关的35个恶意npm包,这些包通过虚假招聘信息诱骗开发者下载,累计下载量超过4000次。恶意包包含HexEval加载器,能够收集主机信息并部署窃取程序BeaverTail,进一步下载Python后门InvisibleFerret,允许攻击者远程控制受感染主机,显示出朝鲜黑客的复杂攻击手法。

原文中文,约2100字,阅读约需5分钟。发表于:
阅读原文

Deno 2.3 现已支持本地 NPM 包

Deno Land recently released Deno 2.3, an update of the Deno runtime that adds support for local NPM packages. Deno 2.3 also brings improvements to deno compile. By Bruno Couriol

Deno 2.3 更新支持本地 NPM 包,改进了 deno compile,允许本地测试和开发,新增 FFI 支持以使用本地库,优化可执行文件大小,同时更新了 deno fmt 和加快了依赖安装速度。

Deno 2.3 现已支持本地 NPM 包
原文英文,约400词,阅读约需2分钟。发表于:
阅读原文
原文中文,约1300字,阅读约需4分钟。发表于:
阅读原文
原文中文,约2400字,阅读约需6分钟。发表于:
阅读原文

新型供应链恶意软件攻击npm和PyPI生态系统,百万用户面临风险

新型供应链恶意软件攻击npm和PyPI生态系统,百万用户面临风险。

近期,网络安全研究人员发现GlueStack遭受供应链攻击,多个软件包被植入恶意软件,影响下载量近百万次。攻击者可执行命令、窃取信息或关闭服务。安全公司Aikido已将受影响版本标记为弃用,建议用户回滚至安全版本。同时,发现两个伪装成合法工具的npm包,具备信息窃取和系统破坏功能。

原文中文,约3700字,阅读约需9分钟。发表于:
阅读原文

开源供应链攻击持续发酵:PyPI、npm和Ruby软件包仓库惊现恶意组件

恶意PyPI、npm、Ruby组件窃密删库,供应链攻击持续升级。

近期在npm、Python和Ruby软件包仓库中发现多组恶意组件,这些组件通过伪装和流量重定向实施供应链攻击,窃取加密货币和Telegram数据,显示出开源生态系统的安全隐患。安全机构报告称,攻击者利用地缘政治事件进行定向攻击,部分恶意组件已被下架。

原文中文,约2300字,阅读约需6分钟。发表于:
阅读原文

Python与NPM软件包中的后门程序同时威胁Windows和Linux系统

跨平台恶意软件攻击Python与NPM用户,窃取数据并远程控制系统。

Checkmarx Zero的研究揭示了一种针对Windows和Linux系统Python与NPM用户的恶意软件攻击。攻击者通过域名抢注和名称混淆,诱骗用户下载伪装成合法软件的恶意包,这些包可能导致远程控制和敏感数据泄露。尽管恶意软件包已被下架,Checkmarx仍建议组织加强防范,检查应用代码并清理私有存储库。

原文中文,约1100字,阅读约需3分钟。发表于:
阅读原文

窥探内部:如何列出你的 npm 包

As developers, we spend a lot of time installing packages. Whether it's a new framework, a handy utility, or a build tool, npm install is a command we type almost subconsciously. But how often do...

开发者常用npm安装包,但往往忽视已安装内容。使用“npm list”命令可以查看全局和本地包,有助于调试、审计和理解项目依赖,从而维护开发环境。

窥探内部:如何列出你的 npm 包
原文英文,约700词,阅读约需3分钟。发表于:
阅读原文

NPM、Yarn与PNPM:为什么有这么多选择?

If you are a JavaScript developer, chances are you have a favourite package manager from the number of choices that exist. NPM, Yarn, and PNPM all package managers that aim to do the same...

JavaScript开发者常用的包管理器有NPM、Yarn和PNPM。NPM使用广泛,但在大型项目中速度较慢。Yarn提供更快的安装和更好的用户体验,适合大型项目。PNPM通过减少重复依赖,提高速度和存储效率,成为2025年的最佳选择。选择包管理器时应考虑项目需求和开发者偏好。

NPM、Yarn与PNPM:为什么有这么多选择?
原文英文,约1000词,阅读约需4分钟。发表于:
阅读原文