閱界資訊

9 月 NPM 連環投毒:debug、chalk 中招,40 多個包淪陷

閱閱界編輯部2閱讀1分鐘

9 月 NPM 生態連爆兩雷:先是 debug 和 chalk 這兩個裝機量以十億計的基礎包被投毒,接着 Shai-Hulud 蠕蟲攻擊蔓延到 40 多個包,還帶自我傳播能力。

這兩起攻擊的套路都是先拿下維護者賬號,再發惡意版本。你的項目只要在那幾天更新過依賴,就可能中招。HN 上 1300 多讚的討論裏,程序員們的第一反應都是去翻 lock 文件。

能抄的作業有三條:把依賴鎖死版本再升級,CI 里加完整性校驗,給重要項目配 Socket 這類供應鏈掃描。都是現成的工具,今天就能配上。

國內鏡像源同步有延遲,反而成了緩衝。但別僥倖:鎖定版本加定期審計,這次是 NPM,下次可能是 PyPI。

來源|Hacker News 熱議,Aikido 與 Socket 安全報告,https://news.ycombinator.com/item?id=45169657

海外技術譯文NPM安全供应链

評論(0)

暫無評論,來搶第一條。