U poslednje vreme se pojavio veliki broj malicioznih npm paketa koji se inače koriste u projektima pisanim u JavaScript-u. Pošto imamo nekoliko takvih projekata pojavila se potreba za alatom koji će da proveri da li malicioznih paketa ima u projektu. Nije problem proveriti direktne pakete projekta ali svaki paket ima svoje zavisnosti u vidu drugih paketa i onda to postane neupravljivo. AI to the rescue, imamo alat u Pajtonu koji upoređuje pakete iz lokala sa OpenSSF repozitorijumom 🙂
[benke@ryzen cms]$ npm run check-malicious
> fitin-cms@0.0.0 check-malicious
> source venv/bin/activate && python3 scripts/check-malicious-packages-v2.py
🔍 Malicious Package Checker v2.0
=====================================
✅ Prerequisites check passed
📦 Extracting installed packages with versions from package-lock.json...
✅ Extracted 1081 installed packages with versions
🚨 Extracting malicious packages with version ranges from database...
✅ Extracted 54903 malicious packages from database
🔍 Checking for malicious packages with version validation...
✅ NO VULNERABLE PACKAGES FOUND - All packages are clean!
📄 Generating detailed report...
✅ Report generated: docs/malicious-packages-check-report-v2.md
🎉 Security check passed!