阅界资讯

TanStack NPM 投毒复盘:你的 lockfile 挡得住吗

阅阅界编辑部1阅读2分钟

知名开源组织 TanStack 遭遇 NPM 供应链投毒,官方随后发了完整复盘,在 HN 上拿下一千多赞。攻击不新鲜,新鲜的是人家把整个过程摊开讲。这篇把复盘里对普通团队有用的部分讲清楚。

先说结论:供应链攻击防的不是“会不会来”,而是“来了多久能发现、多久能止血”。TanStack 这次赢在发现快、通报快、止损快。普通团队学不来人家的影响力,但学得来这三快的动作。

复盘里最值得抄的是发布时间线。从发现异常版本,到确认投毒范围,到下架受影响版本、发安全版本,每一步都记了时间。对照自己想一想:如果今晚你依赖的包出了事,你的团队多久能定位到是哪个版本?答不上来,就说明缺一本应急手册。

普通团队今天就能落地的有四条。第一,锁死版本,lockfile 进仓库,CI 严格按锁文件装,别让浮动版本半夜给你惊喜。第二,开双人复核,发布权限收紧,关键包的发版至少两人确认。第三,配来源签名校验,装包时验 provenance,对不上就拦。第四,订阅安全公告,你用的核心依赖出了事,要第一时间知道,而不是等用户报毒。

中国读者多一条:内网镜像和私有源也要跟上官方的安全版本,别出现“官方已修复、内网还在装毒”的乌龙。定期对一次账,看看镜像里的版本和官方差几代。

行动建议:这周抽半小时,给你们项目做一次依赖体检,看看有多少浮动版本、发布权限在几个人手里。体检单越短,睡得越香。你们上次审 lockfile 是什么时候?

多说一句:如果你们连应急手册都没有,现在就建一个,一页纸就行,写清谁负责下线版本、谁负责发公告、用户在哪看通知。演练一次只需要半小时,真出事时能省半条命。安全投入里,这是性价比最高的一笔。 来源|Hacker News 热议 / TanStack 官方复盘,https://tanstack.com/blog/npm-supply-chain-compromise-postmortem

海外技术译文供应链安全前端

评论(0)

暂无评论,来抢第一条。