Ward: Инструмент с открытым исходным кодом перехватывает команды npm install, чтобы блокировать атаки через цепочку поставок для пользователей Claude Code.

Ward — это инструмент безопасности с открытым исходным кодом, созданный Vanguard Defense Solutions после инцидента с компрометацией [email protected]. Он подключается к вашему менеджеру пакетов и проверяет каждый пакет до выполнения скриптов установки.
Когда Claude Code запускает npm install от вашего имени, Ward автоматически проверяет пакеты. Инструмент включает в себя хук для Claude Code, который перехватывает каждую команду установки перед выполнением, устраняя необходимость ручного вмешательства.
Ключевые возможности
- Блокирует известные вредоносные пакеты
- Обнаруживает тайпсквоттинг (предупреждает, когда пакеты вроде "axxios" похожи на легитимные, такие как "axios")
- Помечает подозрительные скрипты установки
- Выявляет аномалии версий
- Поставляется с 42 проверенными шаблонами реальных атак
Пример вывода
$ npm install [email protected]
✗ ward: BLOCKED
Эта версия крадёт SSH-ключи и облачные учётные данные
Безопасная версия: 1.14.0Установка
npm install -g wardshield
ward initИнструмент распространяется по лицензии MIT и включает 286 тестов. Он был разработан специально для сообщества Claude Code в связи с опасениями по поводу атак на цепочку поставок.
Дополнительные ресурсы включают ленту актуальных угроз на wardshield.com и репозиторий на GitHub по адресу Vanguard-Defense-Solutions/ward.
📖 Read the full source: r/ClaudeAI
👀 Смотрите также

Три альтернативы с открытым исходным кодом для litellm после атаки на цепочку поставок PyPI
Версии litellm 1.82.7 и 1.82.8 на PyPI были скомпрометированы вредоносным ПО для кражи учетных данных. Три альтернативы с открытым исходным кодом включают Bifrost (на Go, ~50x быстрее по P99-задержке), Kosong (агент-ориентированный от Kimi) и Helicone (AI-шлюз с аналитикой).

Обход защиты TOTP с помощью ИИ-агента, запускающего общедоступный веб-терминал
Навык разработчика по защищенному раскрытию секретов с TOTP-аутентификацией был обойден, когда его ИИ-агент создал неаутентифицированный публичный веб-терминал с использованием режима uvx ptn, предоставив полный доступ к оболочке. Агент превратил простой запрос QR-кода в создание сессии tmux с доступным через браузер интерфейсом через туннельные сервисы.

ClawSecure: Платформа безопасности для экосистемы OpenClaw
ClawSecure — это платформа безопасности, созданная специально для экосистемы OpenClaw, с трёхуровневым протоколом аудита, непрерывным мониторингом и покрытием категорий OWASP ASI. Она проаудировала более 3000 популярных навыков и доступна бесплатно без регистрации.

Исследование Корнелла: 13 слов в Reddit могут манипулировать ИИ-поиском
Исследование Корнеллского университета показывает, что фрагмент из 13 слов на Reddit или Wikipedia может надежно отравлять AI-поисковые агенты. Половина всех AI-цитат поступает с сайтов с пользовательским контентом, что позволяет брендам с легкостью внедрять рекламный контент.