Scraps 最終更新 2026/08/30 23:30

原文著者: @Daiki Urata /

自作npmパッケージにマルウェアを公開されたときにやったこと

  • #バックエンド
  • #クラウド
  • #DevOps・CI/CD

AIで作成し、掲載基準に基づいて自動選定した要約です。

  • npmパッケージにマルウェアが公開され、侵入経路の塞ぎと権限剥奪、バージョンのdeprecateと削除、利用者への通知を行った
  • 侵入経路はGitHub Actionsのワークフロー、公開権限はTrusted Publishingで剥奪、汚染バージョンはdeprecateとnpmからの削除で対応
  • 汚染バージョンをlockfileに固定している環境ではdeprecateでは対応できないため、npmからの削除が必須で、利用者は認証情報をすべてローテーションする必要がある
自作npmパッケージにマルウェアを公開されたときにやったこと

Zenn / 原文を読む