مهندسی محصول · DevOps · امنیتپاسخ‌گویی سریع به پروژه‌های جدی
← بازگشت به بلاگ
SecurityDevOpsBugsDailySEO

بدافزار در npm: باگ زنجیره تأمین که بیلد را آلوده می‌کند

پکیج مخرب، typosquat و postinstall — چطور وابستگی‌ها به حادثه تبدیل می‌شوند.

گاهی باگ از کد شما نیست؛ از `npm install` است.

علائم خطر

- پکیج با نام شبیه محبوب‌ها
- اسکریپت postinstall مشکوک
- تغییر ناگهانی maintainer

دفاع

- lockfile commit‌شده
- CI با cache قابل اعتماد
- بررسی license/audit برای پکیج جدید
- حداقل secret در runnerها

قبل از افزودن وابستگی «یک‌خطی»، هزینهٔ اعتماد را حساب کنید.

---

*منتشرشده برای سئوی فنی دامنه · ۱۴۰۵/۶/۵ · دسته: Bugs*

امنیت زنجیره تأمین npm | PelatinCode