GUIDES
Developer Security GuidesGuides Sécurité Développeurs
SBOM, CVSS scoring, EPSS, patch decision frameworks and cross-ecosystem guides for developers.
SBOM, scoring CVSS, EPSS, frameworks de décision patch et guides transversaux pour développeurs.
Results for Résultats pour
No articles matched your search
Aucun article ne correspond à votre recherche
Node.js 22 Security Guide 2026: Stable Permission Model, 3 Bypass CVEs & Node 24 Upgrade Path
Guide Sécurité Node.js 22 en 2026 : Permission Model Stable, 3 CVE de Bypass & Chemin vers Node 24
Node.js 22 Permission Model became Stable in v22.13.0. The June 18, 2026 release (v22.23.0) then patched 12 CVEs — including CVE-2026-48618 (TLS wildcard bypass CVSS 7.7), CVE-2026-48933 (WebCrypto 2 GiB crash) and 3 Permission Model bypasses (CVE-2026-48617, -48935, -48936). Full developer guide: Permission Model setup, native WebSocket & Web Crypto API, Node 22 vs Node 24 decision, and a complete hardening checklist.
Le Permission Model de Node.js 22 est passé en Stable depuis la v22.13.0. La release du 18 juin 2026 (v22.23.0) a ensuite corrigé 12 CVE — dont CVE-2026-48618 (bypass wildcard TLS CVSS 7.7), CVE-2026-48933 (crash WebCrypto 2 Gio) et 3 bypass du Permission Model (CVE-2026-48617, -48935, -48936). Guide développeur complet : configuration du Permission Model, WebSocket & Web Crypto API natifs, guide de choix Node 22 vs Node 24, et checklist de durcissement complète.
npm npmNode.js 20 is EOL: 12 CVEs Unpatched, AWS Lambda August Deadline & Migration Guide to Node 22/24
Node.js 20 en fin de vie : 12 CVE sans correctif, Déadline AWS Lambda août & Guide de Migration vers Node 22/24
Node.js 20 hit EOL April 30, 2026 — and the June 18 patch batch fixed 12 CVEs (CVE-2026-48618 TLS wildcard bypass CVSS 7.7, CVE-2026-48933 WebCrypto 2 GiB crash) that Node 20 will never receive. AWS Lambda blocks new nodejs20.x function creation on August 31 and function updates on September 30. Breaking changes Node 20→22, Node 22 vs Node 24 decision guide, and a step-by-step migration checklist.
Node.js 20 a atteint sa fin de vie le 30 avril 2026 — et le lot de correctifs du 18 juin a corrigé 12 CVE (CVE-2026-48618 bypass TLS wildcard CVSS 7.7, CVE-2026-48933 crash WebCrypto 2 Gio) que Node 20 ne recevra jamais. AWS Lambda bloque la création de nouvelles fonctions nodejs20.x le 31 août et les mises à jour le 30 septembre. Breaking changes Node 20→22, guide de choix Node 22 vs Node 24, et checklist de migration étape par étape.
npm v12 Full Migration Guide in 2026: Allowlist Setup, prebuildify & Team Rollout Checklist
Guide Complet de Migration npm v12 en 2026 : Allowlist, prebuildify & Checklist Équipe
npm v12 (July 2026) blocks install scripts, Git dependencies & remote URLs by default. Step-by-step migration guide: build your allowScripts allowlist with npm approve-scripts, migrate native modules from deprecated prebuild-install to prebuildify, update CI/CD pipelines, and roll out the change across your team before the July deadline.
npm v12 (juillet 2026) bloque les scripts d’installation, les dépendances Git et les URL distantes par défaut. Guide de migration étape par étape : construire votre allowlist allowScripts avec npm approve-scripts, migrer les modules natifs de prebuild-install (déprécié) vers prebuildify, mettre à jour les pipelines CI/CD et déployer le changement dans toute l’équipe avant la deadline de juillet.
npm Install Scripts Security in 2026: Phantom Gyp Bypass, npm v12 July Deadline & Migration Guide
Sécurité des Scripts d’Installation npm en 2026 : Bypass Phantom Gyp, Déadline npm v12 & Guide de Migration
npm v12 (July 2026) disables preinstall/postinstall by default — including the implicit node-gyp rebuild triggered by binding.gyp. The Phantom Gyp technique already bypassed --ignore-scripts to compromise 57 packages in June 2026. How to audit your dependency tree with npm 11.16.0, migrate native modules to prebuildify, build your allowlist, and detect install scripts in lockfiles.
npm v12 (juillet 2026) désactive preinstall/postinstall par défaut — y compris le rebuild node-gyp implicite déclenché par binding.gyp. La technique Phantom Gyp a déjà court-circuité --ignore-scripts pour compromettre 57 packages en juin 2026. Comment auditer votre arbre de dépendances avec npm 11.16.0, migrer les modules natifs vers prebuildify, construire votre liste d’autorisation et détecter les scripts dans les lockfiles.
npm Maintainer Account Security & 2FA Enforcement in 2026: Mastra Post-Mortem, Staged Publishing & Offboarding Guide
Sécurité des Comptes Mainteneurs npm & Application de la 2FA en 2026 : Post-Mortem Mastra, Publication par Étapes & Guide de Désinscription
A forgotten npm contributor account (ehindero, inactive 16 months) compromised all 143 @mastra packages — including @mastra/core (4M downloads/month) — on June 17, 2026. Complete 2026 guide: quarterly maintainer audit playbook, npm org 2FA enforcement (auth-and-writes), staged publishing approval gate (GA May 22), TOTP → FIDO/passkey migration, 90-day token cap & audit log monitoring for burst publish detection.
Un compte contributeur npm oublié (ehindero, inactif 16 mois) a compromis les 143 packages @mastra — dont @mastra/core (4M téléchargements/mois) — le 17 juin 2026. Guide complet 2026 : playbook d’audit trimestriel des mainteneurs, application 2FA org npm (auth-and-writes), portail d’approbation publication par étapes (GA 22 mai), migration TOTP → FIDO/passkey, plafond 90 jours & surveillance des journaux d’audit pour détection de rafales de publication.
npm Scoped Packages & Private Registry Security in 2026: The @mastra Scope Takeover, Verdaccio Hardening & Token Rotation Guide
Sécurité des Packages Scopés npm et Registry Privé en 2026 : Prise de Contrôle du Scope @mastra, Durcissement Verdaccio & Rotation des Tokens
The @mastra npm scope was hijacked June 17, 2026 via a single stale contributor account — 143 packages compromised including @mastra/core (4M downloads/month). How npm scope takeovers work in 2026 (@antv, @redhat-cloud-services, @mastra), Verdaccio hardening guide with proxy: [], GitHub Packages vs Artifactory comparison, 90-day token cap enforcement & OIDC Trusted Publishing setup.
Le scope npm @mastra a été détourné le 17 juin 2026 via un seul compte contributeur obsolète — 143 packages compromis dont @mastra/core (4M téléchargements/mois). Comment fonctionnent les prises de contrôle de scope npm en 2026 (@antv, @redhat-cloud-services, @mastra), guide de durcissement Verdaccio avec proxy: [], comparaison GitHub Packages vs Artifactory, plafond 90 jours sur les tokens & configuration Publication de Confiance OIDC.
npm Dependency Confusion Attacks in 2026: Microsoft’s 33-Package Campaign, Version Inflation & Complete Prevention Guide
Attaques Dependency Confusion npm en 2026 : Campagne 33 Packages Microsoft, Version Inflation & Guide de Prévention Complet
49% of organizations are vulnerable to dependency confusion. Microsoft caught 33 malicious npm packages profiling Windows developer environments in May 2026 — targeting Sberbank’s SberPay widget. How version inflation beats your private registry, and a complete prevention checklist: scoped packages, .npmrc scope pinning, Verdaccio no-proxy config & Dependabot private registry setup.
49% des organisations sont vulnérables à la dependency confusion. Microsoft a détecté 33 packages npm malveillants profilant des environnements Windows en mai 2026 — ciblant le widget SberPay de Sberbank. Comment l’inflation de version bat votre registry privé, et une checklist de prévention complète : packages scopés, épinglage .npmrc, config Verdaccio no-proxy & Dependabot registry privé.
npm Lockfile Security in 2026: package-lock.json v3 Integrity, Lockfile Diff Reviews & CI/CD Defense Guide
Sécurité du Lockfile npm en 2026 : Intégrité package-lock.json v3, Revues de Diff & Guide Défense CI/CD
Attackers slip malicious code past SCA scanners by targeting the lockfile itself — not package.json. How the resolved + integrity SHA-512 fields work in v3, what lockfile injection looks like in a PR diff (TanStack/Miasma post-mortems), and a complete CI/CD defense guide: npm ci, npm audit signatures, resolved URL allowlists, lockcheck baseline diffing & CODEOWNERS enforcement.
Les attaquants glissent du code malveillant devant les scanners SCA en ciblant le lockfile lui-même — pas package.json. Comment fonctionnent les champs resolved + integrity SHA-512 en v3, à quoi ressemble l’injection de lockfile dans un diff de PR (post-mortems TanStack/Miasma), et un guide CI/CD complet : npm ci, npm audit signatures, listes d’autorisation URL resolved, diffing baseline lockcheck & enforcement CODEOWNERS.
npm Provenance Attestations & SLSA Build Level 3 in 2026: What Mini Shai-Hulud Forged and What Would Have Stopped It
Attestations de Provenance npm & SLSA Build Level 3 en 2026 : Ce que Mini Shai-Hulud a Forgé et Ce Qui L’Aurait Arrêté
npm --provenance achieves SLSA Build Level 2, not L3. Mini Shai-Hulud (TanStack, May 11, 2026) produced cryptographically valid Sigstore attestations by hijacking the pipeline itself — OIDC token extracted from runner memory, cache poisoned, 84 malicious packages published in <6 minutes (CVE-2026-45321 CVSS 9.6). OpenSSF’s June 10 post-mortem explains the L2/L3 boundary. Complete developer guide: how to verify provenance with cosign & slsa-verifier, publish with SLSA L2, and harden your CI/CD against the exact vectors used.
npm --provenance atteint le SLSA Build Level 2, pas L3. Mini Shai-Hulud (TanStack, 11 mai 2026) a produit des attestations Sigstore cryptographiquement valides en s’emparant du pipeline lui-même — token OIDC extrait depuis la mémoire du runner, cache empoisonné, 84 packages malveillants publiés en <6 min (CVE-2026-45321 CVSS 9.6). Le post-mortem OpenSSF du 10 juin explique la frontière L2/L3. Guide développeur complet : vérifier la provenance avec cosign & slsa-verifier, publier en SLSA L2, durcir votre CI/CD contre les vecteurs exacts utilisés.
npm npmnpm Supply Chain Canary Tokens in 2026: Honey Packages, CI/CD Tripwires & Full Detection Guide
Canary Tokens Supply Chain npm en 2026 : Honey Packages, Tripwires CI/CD & Guide Complet de Détection
454K+ malicious npm packages in 2025 (Sonatype). Miasma, Phantom Gyp & TanStack attacks steal npm tokens in <6 minutes. Canary credentials in CI/CD runners alert you the moment stolen credentials are used — 267 days faster than the industry average. Full 2026 guide: Tracebit GitHub Action, hasInstallScript lockfile tripwire, Yarn Berry enableHardenedMode, OpenSSF Package Analysis & layered detection pipeline.
454K+ packages npm malveillants en 2025 (Sonatype). Les attaques Miasma, Phantom Gyp & TanStack volènt les tokens npm en <6 minutes. Les canary credentials dans les runners CI/CD vous alertent dès que les credentials volés sont utilisés — 267 jours plus vite que la moyenne industrie. Guide complet 2026 : GitHub Action Tracebit, tripwire lockfile hasInstallScript, Yarn Berry enableHardenedMode, OpenSSF Package Analysis & pipeline de détection en couches.
Python PythonFastAPI Security Vulnerabilities in 2026: CVE-2026-48710 BadHost Auth Bypass, Pydantic AI SSRF & Production Hardening Guide
Vulnérabilités Sécurité FastAPI en 2026 : CVE-2026-48710 BadHost Bypass Auth, SSRF Pydantic AI & Guide Durcissement Production
CVE-2026-48710 BadHost bypasses path-based auth in FastAPI, vLLM & LiteLLM via a single injected character in the Host header — 325M Starlette weekly downloads at risk, 4-month exposure window (Jan–May 2026). Pydantic AI SSRF chain (CVE-2026-25580 + CVE-2026-46678), ormar validation bypass (CVE-2026-27953), fastar typosquat & async dependency injection security pitfalls. Complete production hardening guide.
CVE-2026-48710 BadHost contourne l'auth basée sur les chemins dans FastAPI, vLLM & LiteLLM via un seul caractère injecté dans l'en-tête Host — 325M téléchargements Starlette/semaine à risque, fenêtre d'exposition de 4 mois (jan.–mai 2026). Chaîne SSRF Pydantic AI (CVE-2026-25580 + CVE-2026-46678), bypass validation ormar (CVE-2026-27953), typosquat fastar & pièges d'injection de dépendances async. Guide de durcissement production complet.
Guides GuidesSpring Boot 4 Security in 2026: CVE-2026-40976 Total Auth Bypass, CVE-2026-22752 OAuth2 SSRF & Spring Security 7.0 Migration Guide
Sécurité Spring Boot 4 en 2026 : CVE-2026-40976 Bypass Auth Total, CVE-2026-22752 SSRF OAuth2 & Guide Migration Spring Security 7.0
CVE-2026-40976 (CVSS 9.1) silently makes every endpoint in Spring Boot 4.0.0–4.0.5 accessible without authentication when a specific dependency condition is met. CVE-2026-22752 (CVSS 9.6) turns Dynamic Client Registration into a stored XSS & SSRF vector. Spring Boot 3.5 reaches EOL on June 30, 2026. Full Spring Security 7.0 migration guide with security-breaking changes and hardening checklist.
CVE-2026-40976 (CVSS 9.1) rend silencieusement tous les endpoints de Spring Boot 4.0.0–4.0.5 accessibles sans authentification dans une condition de dépendance spécifique. CVE-2026-22752 (CVSS 9.6) transforme le Dynamic Client Registration en vecteur XSS stocké & SSRF. Spring Boot 3.5 atteint sa fin de vie le 30 juin 2026. Guide complet de migration Spring Security 7.0 avec changements cassants et checklist de durcissement.
Monitor your dependencies automatically
Surveillez vos dépendances automatiquement
Upload your lockfiles and get instant CVE alerts. No code access required.
Uploadez vos lockfiles et recevez des alertes CVE instantanées. Aucun accès au code requis.
Start your 14-day free trial Demarrer l'essai gratuit 14 jours