npm怎么更新包

3个携带挖矿程序的恶意NPM软件曝光,支持多平台上运行|存储库|npm_网易订阅

最近的安全研究披露,上传到官方 NPM 包存储库的三个 JavaScript 库已被确定为加密货币挖矿恶意软件,再次证明了通过开源软件存储库进行软件供应链攻击的有效性,会受到越来越多的恶意攻击者的利用。有问题的恶意软件名称...

恶意NPM包运行加密货币挖矿机|linux|macos|windows|npm_

恶意NPM包运行加密货币挖矿机,加密货币,linux,macos,windows,npm 恶意NPM包在Windows、Linux和macOS设备上运行加密货币挖矿机。Sonatype自动恶意软件检测系统在本月注册的npm中发现了3个恶意npm包。这些恶意NPM包伪装成合法的...

GitHub 提高安全性,npm 包可验证溯源

IT之家 4 月 20 日消息,GitHub 近日宣布提高安全性,在 GitHub Actions 上使用新的图标来标记 npm 包,标明其出处并附上相应的链接。使用 Java 的开发人员可以通过 npm 包管理器,调用数千个,为项目添加各种新特性、新功能...

新 Python 工具可检测 NPM 包是否存在“Manifest 混淆”问题|程序|npm|管理器|python|manifest_网易订阅

IT之家 7 月 5 日消息,GitHub 和 NPM 的前工程经理 Darcy Clarke 上周警告称,NPM 包存在“Manifest 混淆”问题。系统管理员 Felix Pankratz 近日发布了一款基于 Python 的工具,可以帮助软件开发人员检查 NPM 包是否一致。...

【安全圈】超过800个npm包存在差异,其中18个较危险可被利用|服务器|软件|元数据|视频文件_网易订阅

新的研究发现,npm 注册表中有 800 多个软件与其注册表条目存在差异,其中 18 个被发现利用了一种称为 manifest confusion 的技术。调查结果来自网络安全公司JFrog,该公司表示,威胁行为者可能会利用该问题来诱骗开发人员...

微软发现恶意npm软件 可从UNIX系统窃取数据

原标题:微软 发现恶意npm软件 可从UNIX系统窃取数据 来源:开源中国 Microsoft 的漏洞研究团队在 npm(Node Package Manager)存储库中发现了一个恶意 JavaScript 程序,可从 UNIX 系统窃取敏感信息。该恶意软件名为 ...

周下载 60 万的 npm 包在新版本中偷偷加入反战代码

出品|开源中国文|罗奇奇继百万周下载量的 npm 包“node-ipc”以反战为名进行供应链投毒后,又一位开发者在代码中加入反战元素。3 月 17 日,俄罗斯开发人员 Viktor Mukhac…

“现在,50%以上的新 npm 软件是 SEO 垃圾邮件”

审计公司 Sandworm 近日发文称,一周内,Sandworm 扫描的约 32 万个新 npm 包或版本中,至少有约 18.5 万个被标记为 SEO 垃圾邮件。也就是说,一半以上的新 npm 软件都是空,只有一个 README 文件,其中包含了指向各种恶意...

剖析Npm恶意软件:五个软件及其恶意安装脚本

除非必要,不要使用 npm install script,这存在较大的安全风险。如果需要进行预编译等处理,可以考虑使用.gyp 文件。npm 官方最佳实践 通过 npm 分发的软件会声明安装前与安装后 hook,也就是在安装前或安装后将要运行的...

下载量超600万次的NPM包UAParser.js被植入恶意挖矿程序|网络安全|软件|npm|uaparser_网易订阅

下载量超600万次的NPM包UAParser.js被植入恶意挖矿程序,网络安全,软件,npm,uaparser