Чужой код в проде: как обычный npm install превращает вашу компанию в жертву атаки на цепочку поставок
В статье разбирают, как устроены Supply Chain Attacks и почему обновление обычной библиотеки может превратиться в установку вредоноса сразу в тысячах проектов: от кражи криптовалюты через event-stream до червя Shai-Hulud, который в 2025 году сам заражал и публиковал пакеты в npm.
⏺Самое неприятное - даже Trusted Publishing и проверка хешей не гарантируют защиту. Токен публикации можно украсть через взломанный CI, и тогда PyPI или npm выпустят заражённый релиз от имени настоящего автора библиотеки.
↪️ Читать статью
Бункер Хакера | Zeroday | #Статья
Post #2379
2.7K

- 👍 4