npm下载后怎么查看下载的包

用于攻击GitHub开发者SSH密钥的恶意npm包_活动_开发人员_软件

安全研究人员在npm开源管理器上发现了两个新的恶意,它们利用GitHub存储从开发人员系统中窃取的加密SSH密钥。本月早些时候发现的这些已经从npm中删除了。根据ReversingLabs发布的报告,这一发现凸显了网络犯罪分子利用...

下载900万次,npm库coa被劫持

这个库每周在 npm的下载量约为 900 万次,被 GitHub 上近 500 万个开源存储库使用。该项目的最后一个稳定版本 2.0.2 于 2018 年 12 月发布。但是,在 npm 上突然出现了几个可疑版本 2.0.3、2.0.4、2.1.1、2.1.3 和 3.1.3,...

npm注册表中发现了数百个恶意

去年12月,安全研究人员在流行的开源注册表npm中发现了超过400个恶意,在PyPI中发现了数十个。Sonatype在一篇博客文章中解释说,其人工智能工具发现了422个恶意npm包,主要集中在通过拼写错误或依赖项混淆攻击窃取数据。此外...

Discord 令牌正成为恶意 npm 包的目标|黑客|存储库|远程访问_网易订阅

npm 存储库中发现了大量新的恶意,其目标是窃取 Discord 用户的登录凭据(也称为 Discord 令牌)。DevOps 安全公司 JFRog 共发现了 17 个恶意,并将它们报告给存储库的管理人员。研究人员指出,这种攻击很容易实现,不...

3个携带挖矿程序的恶意NPM软件曝光,支持多平台上运行|存储库|npm_网易订阅

目前,该恶意软件开发者的 NPM 帐户已被停用,截至 2021 年 10 月 15 日,所有三个库共被下载近200次,目前都已从存储库中删除。根据网络安全行业门户极牛网JIKENB.COM的梳理,涉及这三个库的攻击通过检测当前操作系统来工作,...

“现在,50%以上的新 npm 软件是 SEO 垃圾邮件”

审计公司 Sandworm 近日发文称,一周内,Sandworm 扫描的约 32 万个新 npm 包或版本中,至少有约 18.5 万个被标记为 SEO 垃圾邮件。也就是说,一半以上的新 npm 软件都是空,只有一个 README 文件,其中包含了指向各种恶意...

2022 前端工具链十年盘点_Webpack_npm_

2021 的年度盘点我们选择了一个特别的形式,把时间范围拉长到 10 年,梳理前端工具链里的 12 个重要的包的发布和版本更新时间,结合 npm 下载数据,看看前端的工具链在这十年间有怎样的演变。前史:2009-2010 2009 年前,前端...

自毁项目,拒绝“开源白嫖”知名 NPM 包作者删库、注入恶意代码,数千个应用崩溃ing!github_新浪新闻

faker.js 用于在浏览器和 Node.js 中生成大量虚假数据,在 NPM 上每周下载量近 244 万。colors.js,一个实现对颜色进行各种操作和计算的 JavaScript 库,每周下载量约 2314 万。从每周下载数据可以看出,faker.js 和 colors.js...

微软发现恶意npm软件 可从UNIX系统窃取数据

该恶意软件名为 1337qq-js,于 2019 年 12 月 30 日上传到 npm 存储库中。目前,该恶意软件已被 npm 的安全团队删除。在此之前,该软件至少被下载了 32 次。根据 npm 安全团队的分析,该软件通过安装脚本来泄漏敏感...

刚输一行代码就报5次假漏洞,npm让程序员们累觉不爱

例如Vite和Next.js都只是将它们的依赖项直接捆绑在里,而不是依赖于npm的node_modules机制。从维护人员的角度来,这样的启动时间更快、下载量更小,并且还不会有来自用户的假漏洞报告。不过内联机制可能有些违背npm的初衷...