9 月 NPM 连环投毒:debug、chalk 中招,40 多个包沦陷
阅阅界编辑部3阅读1分钟
9 月 NPM 生态连爆两雷:先是 debug 和 chalk 这两个装机量以十亿计的基础包被投毒,接着 Shai-Hulud 蠕虫攻击蔓延到 40 多个包,还带自我传播能力。
这两起攻击的套路都是先拿下维护者账号,再发恶意版本。你的项目只要在那几天更新过依赖,就可能中招。HN 上 1300 多赞的讨论里,程序员们的第一反应都是去翻 lock 文件。
能抄的作业有三条:把依赖锁死版本再升级,CI 里加完整性校验,给重要项目配 Socket 这类供应链扫描。都是现成的工具,今天就能配上。
国内镜像源同步有延迟,反而成了缓冲。但别侥幸:锁定版本加定期审计,这次是 NPM,下次可能是 PyPI。
来源|Hacker News 热议,Aikido 与 Socket 安全报告,https://news.ycombinator.com/item?id=45169657
评论(0)
暂无评论,来抢第一条。