タグ: #npm
GPU・LLM・MLOps・Kubernetes、そしてマインドセット · 5 件
依存関係のサプライチェーンセキュリティ — ロックファイルが防いでくれないもの
package.json に自分で書いたパッケージは十数個なのに、実際にインストールされるのは千個を超えます。この記事では推移的依存がなぜ直接依存より危険なのか、ロックファイルの整合性ハッシュが再現性は保証しても悪意あるコードはまったく防げない理由を、実際のロックファイルの項目で説明します。タイポスクワッティングと dependency confusion が成立する条件、そしてスコープ固定やインデックスの優先順位設定で防ぐ方法、pos
2026-07-26 · 23 分で読めます #security#supply-chain#npm#sbom#ciaxios アカウント乗っ取り3時間 — provenance はオンだったが、誰も確認しなかった
2026年3月31日00:21 UTC、週間ダウンロード8千万件を超える axios に悪性バージョン1.14.1がアップロードされました。興味深いのは、axios がすでに npm の trusted publishing を使っていたという点です — 直前の正規リリース1.14.0は GitHub Actions が OIDC で発行しており、SLSA provenance まで付いていました。それでも防げませんでした。truste
2026-07-16 · 35 分で読めます #security#supply-chain#npm#nodejs#devsecopsnpmのサプライチェーン攻撃が消えない理由 — npm-scanが実際に見るもの、そして本当に効く防御
npmのサプライチェーン攻撃は、偶発的な事故ではなく、インストールスクリプト、推移的依存、タイポスクワッティングという構造から繰り返し生まれます。2025年の Shai-Hulud ワームは、インストールスクリプトで自己複製し、npm トークンやクラウドの鍵を盗み出しました。先日 Hacker News で話題になった npm-scan は、この問題をローカルの静的・行為分析で捕まえると掲げる道具です。本稿は README を土台に、n
2026-07-11 · 13 分で読めます #npm#supply-chain#security#javascript#nodejsnpmサプライチェーン攻撃の解剖 — Red Hatすら突破された時代の防御戦略
2026年6月、Red Hat Cloud Servicesの公式npmパッケージまでもが悪意あるコードに晒された事件を契機に、npmサプライチェーン攻撃の類型を解剖し、lockfileの完全性、provenance署名、社内レジストリ、CIネットワーク隔離まで、組織が備えるべき防御スタックを整理します。すぐに適用できる.npmrcとGitHub Actionsの設定例も提供します。
2026-06-12 · 28 分で読めます #npm#supply-chain#security#devops#sigstoreパッケージマネージャ完全ガイド — npm, uv, RPM, Homebrew の仕組みとソフトウェア登録方法
npmはどう動くのか、uvはなぜ速いのか、RPMとは何か、Homebrewにソフトウェアを登録するには?パッケージマネージャの仕組みと配布方法を深く掘り下げます。
2026-04-12 · 20 分で読めます #devops#npm#uv#rpm#homebrew