标签: #npm
关于 GPU、LLM、MLOps、Kubernetes 以及心态的文章 · 3 篇
依赖供应链安全 — 锁文件挡不住的那些东西
你在 package.json 里亲手写下的包只有十几个,实际装进来的却超过一千个。本文解释传递依赖为什么比直接依赖更危险,并用真实的锁文件条目说明整合性哈希为什么只保证可复现性,对恶意代码则毫无作用。文章会讲清 typosquatting 与 dependency confusion 成立的条件,以及如何用作用域固定和索引优先级配置把它们挡掉,还有 postinstall 脚本实质上就是任意代码执行点这件事和阻断办法。然后,从 SBO
2026-07-26 · 19 分钟阅读 #security#supply-chain#npm#sbom#ciaxios 账号被劫持的3小时 — provenance 是开着的,但没有人核实
2026 年 3 月 31 日 00:21 UTC,周下载量超过 8 千万次的 axios 上传了恶意版本 1.14.1。有意思的是,axios 当时已经在用 npm 的 trusted publishing 了 — 前一个正常发布的 1.14.0,是由 GitHub Actions 通过 OIDC 发布的,还带着 SLSA provenance。可它还是没能挡住。不是 trusted publishing 被攻破了,而是它从一开始就不
2026-07-16 · 28 分钟阅读 #security#supply-chain#npm#nodejs#devsecopsnpm 供应链攻击为何挥之不去 — npm-scan 实际做的事,以及真正有效的防御
npm 生态系统的供应链攻击不是偶发的意外,而是从安装脚本、传递依赖、typosquatting 这些结构中反复冒出来的。2025 年的 Shai-Hulud 蠕虫借助安装脚本自我繁殖,窃取 npm 令牌和云端密钥。最近在 Hacker News 上引发热议的 npm-scan,声称要用本地的静态与行为分析来抓住这个问题。本文以 README 为依据,厘清 npm-scan 究竟检查什么、又无法验证什么,并梳理锁文件、拦截安装脚本、pr
2026-07-11 · 12 分钟阅读 #npm#supply-chain#security#javascript#nodejs