Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.
Ricerca sulla sicurezza di Amazon Inspector
Amazon Inspector Security Research è un programma di monitoraggio continuo che identifica i pacchetti dannosi pubblicati nei registri pubblici dei pacchetti. Gli attacchi alla catena di fornitura del software rivolti agli ecosistemi open source sono una minaccia crescente e i pacchetti dannosi vengono spesso rimossi dai registri a monte solo dopo essere stati scaricati da ignari sviluppatori. Amazon Inspector Security Research aiuta a proteggere le tue applicazioni rilevando questi pacchetti, pubblicando avvisi e incorporando queste informazioni nei risultati di Amazon Inspector in modo che i carichi di lavoro che consumano un pacchetto noto come dannoso vengano individuati automaticamente.
Registri dei pacchetti pubblici supportati:
NPM: il registro dei Node.js pacchetti (npmjs.com) https://www.npmjs.com
PyPI — l'indice dei pacchetti Python (pypi.org) https://pypi.org
Metodologia di ricerca
Il team di ricerca sulla sicurezza di Amazon Inspector combina pipeline di rilevamento automatizzate con la revisione di analisti esperti per identificare i pacchetti dannosi nei registri supportati. A ogni pacchetto dannoso confermato viene assegnato un avviso MAL-ID, documentato come avviso pubblico e integrato nei risultati di Amazon Inspector in modo che i clienti ricevano una notifica quando i loro carichi di lavoro consumano i pacchetti interessati. Non è richiesta alcuna azione da parte del cliente per trarre vantaggio da questa ricerca: i rilevamenti vengono applicati automaticamente.
Amazon Inspector è un partner che contribuisce al Malicious Packages Repository della Open Source Security Foundation (OpenSSF).
Riepilogo del rilevamento
Le tabelle seguenti riassumono i rilevamenti di pacchetti dannosi da parte di Amazon Inspector Security Research in tutti i registri supportati.
Nota
Ultimo aggiornamento: 13/05/2020 21:00:00 UTC
Totali complessivi per registro
| Registro | Pacchetti a vita identificati |
|---|---|
| NPM | 188.538 |
| PyPI | 12 |
| Totale | 188.550 |
Attività recente per registro
| Periodo | Finestra (UTC) | NPM | PyPI | Totale |
|---|---|---|---|---|
| Questa settimana | 11/05/2026.. 2026-05-17 | 61 | 12 | 73 |
| Settimana scorsa | 2026-05-04.. 2026-05-10 | 84 | 0 | 84 |
| Questo mese | 2026-05 | 180 | 12 | 192 |
| Mese scorso | 2026-04 | 619 | 0 | 619 |
Segnalazioni recenti di pacchetti dannosi
La tabella seguente elenca i dieci avvisi sui pacchetti dannosi più recenti pubblicati da Amazon Inspector Security Research, ordinati per data di pubblicazione.
| Nome pacchetto | MAL-ID | Registro | Data di rilevamento |
|---|---|---|---|
| d4rktg | MAL-2026-3688 | PyPI | 13/05/2020 |
| @dropout - ai/runtime | MAL-2026-3683 | NPM | 2026-05-13 |
| amino.fix | MAL-2026-3686 | PyPI | 13/05/2020 |
| @gusmano/reext | MAL-2026-3684 | NPM | 2026-05-12 |
| aggiornamenti sempre | MAL-2026-3685 | PyPI | 2026-05-12 |
| @a91082900/test_package | MAL-2026-3680 | NPM | 2026-05-12 |
| kaggle runner | MAL-2026-3693 | PyPI | 2026-05-12 |
| 88 q | MAL-2026-3676 | NPM | 2026-05-12 |
| 66o | MAL-2026-3674 | NPM | 2026-05-12 |
| 6 cc | MAL-2026-3675 | NPM | 2026-05-12 |
Risorse correlate
I seguenti post sul AWS Security Blog forniscono un contesto aggiuntivo su Amazon Inspector Security Research e sulle recenti campagne sulle minacce alla catena di fornitura: