Tra cứu gói npm và lỗ hổng
Tra cứu metadata của gói npm, các lỗ hổng bảo mật đã biết và chi tiết CVE ngay trong cuộc trò chuyện. Máy chủ MCP của NPMScan cung cấp cho các tác nhân AI các công cụ chỉ đọc dựa trên npm registry, OSV.dev, GitHub Security Advisories, API riêng của GitHub, và National Vulnerability Database của NIST: tìm kiếm gói theo tên hoặc từ khóa, với số lượt tải, số gói phụ thuộc, và phát hiện typosquat trên mọi kết quả; kiểm tra install script, maintainer, giấy phép, số sao GitHub và xu hướng tải xuống của một gói trước khi cài đặt, hoặc so sánh 2 đến 5 lựa chọn cạnh nhau kèm khuyến nghị xác định; kiểm tra một phiên bản chính xác được ghim trong lockfile, hoặc mô phỏng việc nâng cấp một gói trước khi chạy npm install để xem đó là bản vá an toàn hay một bản nâng cấp lớn có khả năng gây phá vỡ tương thích; truy vấn lỗ hổng cho một gói hoặc tối đa 100 gói cùng lúc, mỗi kết quả được bổ sung mức độ nghiêm trọng, tóm tắt, các bí danh CVE và phiên bản đã sửa, thay vì chỉ một mã advisory trơ trụi; kiểm tra toàn bộ phụ thuộc của một kho GitHub (bao gồm cả workspace của monorepo) chỉ trong một lần gọi, hoặc tạo một SBOM hợp lệ theo chuẩn CycloneDX/SPDX với dữ liệu lỗ hổng và giấy phép được nhúng sẵn; xếp hạng các phát hiện từ một báo cáo npm audit --json thô theo dữ liệu khai thác thực tế của CISA KEV/FIRST EPSS để biết nên sửa gì trước, sau đó lấy playbook khắc phục cụ thể, theo thứ tự cho một phát hiện được đánh dấu; kiểm tra lịch sử phát hành của một tài khoản maintainer npm để tìm dấu hiệu giống tài khoản bị chiếm đoạt, hoặc lấy hồ sơ cơ bản của họ; xem các khuyến cáo npm mới nhất, từ tập hợp được GitHub tuyển chọn và chủ yếu dựa trên CVE, hoặc từ nguồn cấp dữ liệu các gói độc hại đã biết, có thể lọc theo mức độ nghiêm trọng, danh mục lỗ hổng (XSS, SQL/NoSQL injection, SSRF, kiểm soát truy cập, chèn mã, và 15 danh mục khác, chỉ từ tập đã được rà soát), gói bị ảnh hưởng, hoặc mã GHSA/CVE chính xác; và tra cứu dữ liệu CVSS/CWE chính thống cho bất kỳ CVE nào trên bất kỳ hệ sinh thái nào, được bổ sung trạng thái Known Exploited Vulnerabilities của CISA và điểm xác suất khai thác EPSS của FIRST.org. Không cần API key hay xác thực, và mỗi kết quả đều liên kết đến bài phân tích đầy đủ trên npmscan.com.
Khi kết nối với NPMScan, ChatGPT có thể chia sẻ các cuộc trò chuyện và bộ nhớ liên quan với ứng dụng này để giúp cung cấp ngữ cảnh cho yêu cầu của bạn. Việc NPMScan sử dụng dữ liệu này tuân theo điều khoản và chính sách quyền riêng tư của họ. Nếu bạn bật Bộ nhớ, dữ liệu từ ứng dụng có thể được dùng để chủ động cung cấp thông tin hoặc gợi ý hữu ích. ChatGPT luôn tôn trọng các tùy chọn về dữ liệu huấn luyện của bạn, bao gồm cả dữ liệu từ ứng dụng đã kết nối. Việc sử dụng ứng dụng có thể đi kèm rủi ro cao hơn. Bạn có thể quản lý tùy chọn hoặc ngắt kết nối khỏi ứng dụng bất cứ lúc nào trong phần cài đặt. Tìm hiểu thêm