# npm-scan

[![npm version](https://img.shields.io/npm/v/@lateos/npm-scan?style=flat-square)](https://www.npmjs.com/package/@lateos/npm-scan) [![License](https://img.shields.io/badge/license-MIT%20OR%20BLA-blue?style=flat-square)](LICENSING.md) [![Tests](https://img.shields.io/badge/tests-830%2B%20passing-brightgreen?style=flat-square)](https://github.com/lateos-ai/npm-scan)

**זיהוי איומי שרשרת האספקה ש־npm audit, Snyk ו־Socket מפספסים.**

מזהה מטענים מוסתרים, גנבי אישורים, rootkits בליבת מערכת, hooks מסוג eBPF, חילוץ זיכרון, זיוף GitHub והתקפות ממוקדות בינה מלאכותית.

---

## למה npm-scan?

**כלים מסורתיים מיושנים.** npm audit בודק מאגרי CVE. Snyk סורק גרסאות תלויות. אף אחד מהם לא תופס דפוסי התנהגות.

**גל ההתקפות של 2026:**
- Rootkits בליבת eBPF (בלתי נראים לניטור)
- חילוץ אישורים ברמת הזיכרון (אסימוני OIDC)
- קוד מתגונן עצמי (ניטרול ניפוי שגיאות, ניטרול שינויים)
- זיוף מחבר GitHub ("claude@users.noreply.github.com")
- מיקוד פלטפורמות AI (מפתחות Claude, OpenAI, Cursor, Mistral)
- התפשטות דמוית תולעת (פרסום אוטומטי עם אסימונים גנובים)

npm-scan מזהה את כל אלה. **95%+ ביטחון בקמפיינים אמיתיים.**

---

## כיסוי: npm-scan לעומת כלים בתעשייה

| וקטור תקיפה | npm-scan | npm audit | Snyk | Socket | Sonatype |
|---|:---:|:---:|:---:|:---:|:---:|
| **Miasma/Hades (binding.gyp)** | ✅ 95% | ❌ 0% | ❌ 0% | ⚠️ 40% | ❌ 0% |
| **Rootkit ליבת eBPF** | ✅ 95% | ❌ 0% | ❌ 0% | ❌ 0% | ❌ 0% |
| **מיקוד אסימוני AI** | ✅ 98% | ❌ 0% | ❌ 0% | ❌ 0% | ❌ 0% |
| **זיוף מחבר GitHub** | ✅ 99% | ❌ 0% | ❌ 0% | ❌ 0% | ❌ 0% |
| **חילוץ אישורים מהזיכרון** | ✅ 95% | ❌ 0% | ❌ 0% | ⚠️ 20% | ❌ 0% |
| **קוד מתגונן עצמי** | ✅ 95% | ❌ 0% | ⚠️ 25% | ⚠️ 45% | ❌ 0% |
| **ביצוע דרך טעינת מודול** | ✅ 95% | ❌ 0% | ❌ 0% | ⚠️ 50% | ❌ 0% |
| **CVE ידועים** | ✅ כן | ✅ כן | ✅ כן | ✅ כן | ✅ כן |

**מקרא:** ✅ = 85%+ זיהוי | ⚠️ = 15–80% זיהוי | ❌ = 0% זיהוי

---

## הפחתת סיכונים ותאימות

**גישת כלי יחיד = נקודה עיוורת = אחריות יקרה**

חבילת npm שנפרצה עולה לחברה שלך:
- **פרצת נתונים:** 4.5 מיליון דולר בממוצע (IBM, 2024)
- **קנסות רגולטוריים:** הפרות SOC 2 (100K+ דולר), GDPR (10M+ דולר), ביקורות תאימות
- **זמן השבתה:** 5K–50K דולר לשעה בהפסד הכנסות
- **מוניטין:** נזק למותג, שחיקת אמון לקוחות
- **משפטי:** תביעות מלקוחות מושפעים, תביעות אחריות

**כיול מסורתי לבדו מפספס התקפות התנהגותיות.** אם npm audit + Snyk לא רואים כלום, אבל תוקפים גונבים את אישורי ה־AWS שלך דרך דפוס התנהגותי, אתה אחראי.

**npm-scan + npm audit = כיסוי מלא = הפחתת סיכונים**

על ידי זיהוי 95%+ מההתקפות שכלים מסורתיים מפספסים, אתה מפחית:
- ✅ הסתברות לפרצה (זיהוי התנהגותי לוכד התקפות לפני נזק)
- ✅ סיכון להפרת תאימות (בדיקת נאותות: השתמשת במספר שיטות זיהוי)
- ✅ אחריות פיננסית (מבקרים ישאלו: "כיצד אימתת את אבטחת שרשרת האספקה?")
- ✅ השפעה על לקוחות (זיהוי מהיר יותר = תיקון מהיר יותר = פחות לקוחות מושפעים)

**עלות־תועלת:** npm-scan ($2.4K לשנה ארגונית) לעומת פרצת נתונים ($4.5M ממוצע). ROI: פי 1,875.

---

## מה מזוהה

| קטגוריה | דוגמאות | זיהוי |
|----------|----------|-----------|
| **גניבת אישורים** | איסוף משתני סביבה, חילוץ אסימונים | 98% |
| **התקפות ליבה** | Rootkits eBPF, הסלמת הרשאות | 95% |
| **התחמקות קוד** | הסתרה, קוד מתגונן עצמי, ניטרול ניפוי | 95% |
| **חילוץ זיכרון** | גישה לאסימוני OIDC, מיקוד מפתחות AI | 95% |
| **התקפות GitHub** | זיוף מחבר, חטיפת force-push | 99% |
| **התפשטות תולעת** | פרסום אוטומטי באמצעות אישורים גנובים | 95% |

---

## התחלה מהירה

```bash
npm install -g @lateos/npm-scan
npm-scan axios
npm-scan scan-lockfile
npm-scan express --json > findings.json
```

---

## תכונות עיקריות

- ✅ **23 גלאים (D1–D25)** המכסים וקטורי תקיפה של שרשרת אספקה
- ✅ **אימות מול קמפיינים אמיתיים** (IronWorm, Miasma, Dependency Confusion)
- ✅ **ריצה מקומית** — ללא טלמטריה, ללא תלות בענן
- ✅ **מהיר** — פחות מ־30 שניות להרצת CI/CD
- ✅ **מדיניות כקוד** — רשימות לבנות YAML, עקיפת חומרה
- ✅ **SBOM + SARIF** — CycloneDX, SPDX, אבטחת GitHub
- ✅ **שילוב CI/CD** — עובד עם כל פלטפורמת CI/CD
- ✅ **Docker** — תמונות מרובות ארכיטקטורות

---

## שילוב CI/CD

```yaml
# דוגמת GitHub Actions
- name: Scan with npm-scan
  run: |
    npm install -g @lateos/npm-scan
    npm-scan scan-lockfile --fail-on critical
```

עובד עם GitHub Actions, GitLab CI, Jenkins, או כל פלטפורמת CI/CD.

---

## רישוי

**חינם (MIT):** יחידים, פרויקטי קוד פתוח, וצוותים המעריכים לסביבת ייצור — ללא הגבלת זמן.
**בתשלום (BLA):** נדרש כשהצוות שלך שולח לסביבת ייצור מסחרית.

העריכו בחופשיות. רכשו כשתהיו מוכנים לשלוח.

ראו [LICENSING.md](LICENSING.md) לפרטים.

**שימוש מסחרי?** [ראו דרגות רישוי](https://lateos.ai/npm-scan/licensing) — $799/שנה (צוות קטן) עד $9,900/שנה (ארגוני). הנחות כמות זמינות.

---

## עוד

- [תיעוד מלא](https://github.com/lateos-ai/npm-scan)
- [טקסונומיית התקפות (סדרת ATK)](https://github.com/lateos-ai/npm-scan/blob/main/DETECTORS.md)
- [נתוני אימות קמפיינים](https://github.com/lateos-ai/npm-scan/blob/main/VALIDATION.md)

---

**סרוק את החבילה הראשונה שלך עכשיו:**

```bash
npx @lateos/npm-scan scan axios
```
