View a markdown version of this page

Ricerca sulla sicurezza di Amazon Inspector - Amazon Inspector

Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.

Ricerca sulla sicurezza di Amazon Inspector

Amazon Inspector Security Research è un programma di monitoraggio continuo che identifica i pacchetti dannosi pubblicati nei registri pubblici dei pacchetti. Gli attacchi alla catena di fornitura del software rivolti agli ecosistemi open source sono una minaccia crescente e i pacchetti dannosi vengono spesso rimossi dai registri a monte solo dopo essere stati scaricati da ignari sviluppatori. Amazon Inspector Security Research aiuta a proteggere le tue applicazioni rilevando questi pacchetti, pubblicando avvisi e incorporando queste informazioni nei risultati di Amazon Inspector in modo che i carichi di lavoro che consumano un pacchetto noto come dannoso vengano individuati automaticamente.

Registri dei pacchetti pubblici supportati:

Metodologia di ricerca

Il team di ricerca sulla sicurezza di Amazon Inspector combina pipeline di rilevamento automatizzate con la revisione di analisti esperti per identificare i pacchetti dannosi nei registri supportati. A ogni pacchetto dannoso confermato viene assegnato un avviso MAL-ID, documentato come avviso pubblico e integrato nei risultati di Amazon Inspector in modo che i clienti ricevano una notifica quando i loro carichi di lavoro consumano i pacchetti interessati. Non è richiesta alcuna azione da parte del cliente per trarre vantaggio da questa ricerca: i rilevamenti vengono applicati automaticamente.

Amazon Inspector è un partner che contribuisce al Malicious Packages Repository della Open Source Security Foundation (OpenSSF). https://github.com/ossf/malicious-packages Gli avvisi prodotti da Amazon Inspector Security Research vengono pubblicati su questo set di dati aperto, consentendo alla più ampia comunità open source di accedere alle stesse informazioni sulle minacce utilizzate da Amazon Inspector per proteggere i clienti. AWS L' MAL-ID assegnazione a ciascun avviso è compatibile con il formato di avviso OpenSSF.

Riepilogo del rilevamento

Le tabelle seguenti riassumono i rilevamenti di pacchetti dannosi da parte di Amazon Inspector Security Research in tutti i registri supportati.

Nota

Ultimo aggiornamento: 13/05/2020 21:00:00 UTC

Totali complessivi per registro

Registro Pacchetti a vita identificati
NPM 188.538
PyPI 12
Totale 188.550

Attività recente per registro

Periodo Finestra (UTC) NPM PyPI Totale
Questa settimana 11/05/2026.. 2026-05-17 61 12 73
Settimana scorsa 2026-05-04.. 2026-05-10 84 0 84
Questo mese 2026-05 180 12 192
Mese scorso 2026-04 619 0 619

Segnalazioni recenti di pacchetti dannosi

La tabella seguente elenca i dieci avvisi sui pacchetti dannosi più recenti pubblicati da Amazon Inspector Security Research, ordinati per data di pubblicazione.

Nome pacchetto MAL-ID Registro Data di rilevamento
d4rktg MAL-2026-3688 PyPI 13/05/2020
@dropout - ai/runtime MAL-2026-3683 NPM 2026-05-13
amino.fix MAL-2026-3686 PyPI 13/05/2020
@gusmano/reext MAL-2026-3684 NPM 2026-05-12
aggiornamenti sempre MAL-2026-3685 PyPI 2026-05-12
@a91082900/test_package MAL-2026-3680 NPM 2026-05-12
kaggle runner MAL-2026-3693 PyPI 2026-05-12
88 q MAL-2026-3676 NPM 2026-05-12
66o MAL-2026-3674 NPM 2026-05-12
6 cc MAL-2026-3675 NPM 2026-05-12

I seguenti post sul AWS Security Blog forniscono un contesto aggiuntivo su Amazon Inspector Security Research e sulle recenti campagne sulle minacce alla catena di fornitura: