Hacktoberfest 2026: los issues que los mantenedores marcaron para octubre, abiertos y aptos para principiantes. Explorar issues de Hacktoberfest

False Positive Malware Flag on @znan/wabot (GHSA-2jxx-8fv2-h8mj)

Abierto
#9,268 0 comentarios 0 reacciones 0 asignados Ver en GitHub

Nadie ha tomado este issue todavía.

Evaluación

Dificultad
5/5
Tiempo estimado
Más de una semana
Aptitud para principiantes
25/100
Tipo de issue
Error
Claridad
Necesita aclaración
Estado de actividad
Activo
Stack tecnológico
javascript
Área
security

Línea de trabajo

Comienza revisando el código fuente no ofuscado del repositorio znanx/wabot y comparándolo con el paquete publicado @znan/wabot asociado con GHSA-2jxx-8fv2-h8mj. Confirma si la marca de malware es un false positive causado por la ofuscación de JSConfuser; para completar el trabajo, el GitHub Security Team tendría que revisar y eliminar o corregir la marca del advisory.

Escrito por el modelo de indexación a partir del texto del issue.

Descripción

False Positive Malware Flag on @znan/wabot (GHSA-2jxx-8fv2-h8mj)

Hello GitHub Security Team,

I am the author and maintainer of the npm package @znan/wabot and the repository znanx/wabot. My package was recently flagged as malware under GHSA-2jxx-8fv2-h8mj.

I would like to clarify that this is a false positive caused by code obfuscation, not malicious functionality. I use a tool called js-confuser to obfuscate the JavaScript output before publishing.

To be precise about my repo/publish setup: the original source code lives in a private repository. When I push changes there and create a release tag, the pipeline automatically builds the project, obfuscates the JS output with js-confuser, mirrors that obfuscated build to this public repository (znanx/wabot), and publishes the same obfuscated build to npm as @znan/wabot. So this public repo and the npm package contain the same obfuscated code, not the original readable source.

I'm glad to grant a reviewer temporary read access to the private repository so the unobfuscated source can be checked directly against the published build, or to walk through any specific function that triggered the detection.

My npm account has also been locked due to this automated flag. Could you please review the source and remove the malware advisory flag from my package? I am fully prepared to either republish the package unobfuscated, or declare it as dual-use content (contentPolicy + DISCLOSURE) if that helps avoid this in the future.

Thank you for your time and help.

(Edit: corrected an earlier inaccurate statement about the public repo containing unobfuscated source — it does not; the original source is private.)

Lenguaje dominante
Sin datos de lenguaje
Estrellas
2.5k
Forks
772
Merge medio
3 d 18 h
PR fusionados (30 d)
48

Guía de contribución

Abrir la guía de contribución

Primeros pasos

  1. Lee el issue completo y luego la guía de contribución del proyecto.
  2. Comenta en el issue que vas a ocuparte — evita que dos personas hagan lo mismo.
  3. Haz un fork del repositorio y trabaja en una rama.
  4. Abre un pull request que haga referencia al número del issue.

Más de github/advisory-database

Todos los issues de github/advisory-database

Issues similares

Más issues de Security

Recibe los nuevos issues en tu correo

Un resumen breve de issues de GitHub para principiantes.