你以为在装依赖,其实在给攻击者跑流水线

原创
alex 38分钟前 阅读数 1 #头条
Shai-Hulud这次干了一票大的:把npm包当跳板,直接毒化你的CI/CD流水线。我看完第一反应是——你每天跑的npm install,有几个包你真正读过代码?供应链攻击从Log4j到XZ Utils,节奏越来越快,但Shai-Hulud不一样:它不只污染一个库,而是瞄准整个注册表生态。谁控制了包注册表,谁就控制了从你本地开发机到生产服务器的全链路。我的判断:团队如果还在裸跑npm ci,没有锁文件验证、没有依赖审计、没有构建隔离,那不是在做开发,是在给攻击者留后门。

原文:Shai-Hulud: Whoever controls your package registry controls your pipeline · 来源:Hacker News

版权声明

所有资源都来源于爬虫采集,如有侵权请联系我们,我们将立即删除