Якщо ви раптом не чули, в npm реєстрах прямо зараз розгортається величезна атака. Троян під назвою Sha1-Hulud 2.0 ховається у багатьох відомих npm пакетах.
Щоразу коли ви робите будь-яку дію з встановленням або білдом залежностей, він передає ваші дані (ключі, токени) хакерам. Але найгірше те, що він поширює сам себе: коли ви робите
npm/yarn instal/build/start відразу публікує версії ваших пакетів додаючи себе у ці пакети.Таким чином він поширюється з швидкістю в приблизно 1000 пакетів кожні 30 хвилин.
Краще сьогодні не користуватись командами npm/yarn взагалі.