اگر با JavaScript کار میکنی، احتمالاً از npm استفاده کردی.
حالا npm چیست؟
مدیر پکیج JavaScript است که پروژهها از طریق آن کتابخانهها و وابستگیهای خود را نصب میکنند.
اما اتفاق اخیر جدی است:
یک Worm مرتبط با اکوسیستم Keyv صدها نسخه از پکیجهای npm را آلوده کرده و در برخی موارد به دنبال سرقت Credentialهای توسعهدهنده و CI/CD بوده است. گزارشهای اولیه حداقل 353 نسخه آلوده در 79 نام پکیج را تأیید کردهاند.
🚨 چرا این اتفاق خطرناک است؟
چون ممکن است کد مخرب مستقیماً وارد پروژه تو نشده باشد؛ بلکه از طریق یک Dependency وارد شده باشد.
یعنی:
Your Code
↓
Dependency
↓
Dependency's Dependency
↓
Malicious Package
💡 نکته حرفهای:
فقط به کدی که خودت نوشتهای اعتماد نکن؛ زنجیره Dependencyهای پروژه هم بخشی از سطح حمله است.
برای پروژههای مهم:
✅ حتما Dependencyها را Pin کن.
✅ همینطور Lockfile را Commit کن.
✅ قبل از Update پکیجها بررسی امنیتی انجام بده.
✅ دسترسی Tokenها و Secretهای CI را محدود کن.
@CodeVerse_dev