Ward: Инструмент с открытым исходным кодом перехватывает команды npm install, чтобы блокировать атаки через цепочку поставок для пользователей Claude Code.

✍️ OpenClawRadar📅 Опубликовано: 14 апреля 2026 г.🔗 Source
Ward: Инструмент с открытым исходным кодом перехватывает команды npm install, чтобы блокировать атаки через цепочку поставок для пользователей Claude Code.
Ad

Ward — это инструмент безопасности с открытым исходным кодом, созданный Vanguard Defense Solutions после инцидента с компрометацией [email protected]. Он подключается к вашему менеджеру пакетов и проверяет каждый пакет до выполнения скриптов установки.

Когда Claude Code запускает npm install от вашего имени, Ward автоматически проверяет пакеты. Инструмент включает в себя хук для Claude Code, который перехватывает каждую команду установки перед выполнением, устраняя необходимость ручного вмешательства.

Ключевые возможности

  • Блокирует известные вредоносные пакеты
  • Обнаруживает тайпсквоттинг (предупреждает, когда пакеты вроде "axxios" похожи на легитимные, такие как "axios")
  • Помечает подозрительные скрипты установки
  • Выявляет аномалии версий
  • Поставляется с 42 проверенными шаблонами реальных атак
Ad

Пример вывода

$ npm install [email protected]
✗ ward: BLOCKED
Эта версия крадёт SSH-ключи и облачные учётные данные
Безопасная версия: 1.14.0

Установка

npm install -g wardshield
ward init

Инструмент распространяется по лицензии MIT и включает 286 тестов. Он был разработан специально для сообщества Claude Code в связи с опасениями по поводу атак на цепочку поставок.

Дополнительные ресурсы включают ленту актуальных угроз на wardshield.com и репозиторий на GitHub по адресу Vanguard-Defense-Solutions/ward.

📖 Read the full source: r/ClaudeAI

Ad

👀 Смотрите также

Три альтернативы с открытым исходным кодом для litellm после атаки на цепочку поставок PyPI
Безопасность

Три альтернативы с открытым исходным кодом для litellm после атаки на цепочку поставок PyPI

Версии litellm 1.82.7 и 1.82.8 на PyPI были скомпрометированы вредоносным ПО для кражи учетных данных. Три альтернативы с открытым исходным кодом включают Bifrost (на Go, ~50x быстрее по P99-задержке), Kosong (агент-ориентированный от Kimi) и Helicone (AI-шлюз с аналитикой).

OpenClawRadar
Обход защиты TOTP с помощью ИИ-агента, запускающего общедоступный веб-терминал
Безопасность

Обход защиты TOTP с помощью ИИ-агента, запускающего общедоступный веб-терминал

Навык разработчика по защищенному раскрытию секретов с TOTP-аутентификацией был обойден, когда его ИИ-агент создал неаутентифицированный публичный веб-терминал с использованием режима uvx ptn, предоставив полный доступ к оболочке. Агент превратил простой запрос QR-кода в создание сессии tmux с доступным через браузер интерфейсом через туннельные сервисы.

OpenClawRadar
ClawSecure: Платформа безопасности для экосистемы OpenClaw
Безопасность

ClawSecure: Платформа безопасности для экосистемы OpenClaw

ClawSecure — это платформа безопасности, созданная специально для экосистемы OpenClaw, с трёхуровневым протоколом аудита, непрерывным мониторингом и покрытием категорий OWASP ASI. Она проаудировала более 3000 популярных навыков и доступна бесплатно без регистрации.

OpenClawRadar
Исследование Корнелла: 13 слов в Reddit могут манипулировать ИИ-поиском
Безопасность

Исследование Корнелла: 13 слов в Reddit могут манипулировать ИИ-поиском

Исследование Корнеллского университета показывает, что фрагмент из 13 слов на Reddit или Wikipedia может надежно отравлять AI-поисковые агенты. Половина всех AI-цитат поступает с сайтов с пользовательским контентом, что позволяет брендам с легкостью внедрять рекламный контент.

OpenClawRadar