自作npmパッケージにマルウェアを公開されたときにやったこと
- npmパッケージにマルウェアが公開され、侵入経路の塞ぎと権限剥奪、バージョンのdeprecateと削除、利用者への通知を行った
- 侵入経路はGitHub Actionsのワークフロー、公開権限はTrusted Publishingで剥奪、汚染バージョンはdeprecateとnpmからの削除で対応
- 汚染バージョンをlockfileに固定している環境ではdeprecateでは対応できないため、npmからの削除が必須で、利用者は認証情報をすべてローテーションする必要がある
自作npmパッケージにマルウェアを公開されたときにやったこと


