Dnes byl na GitHubu otevřen bezpečnostní issue č. 492 v repozitáři RedHatInsights/javascript-clients, který upozorňuje na kompromitaci celé řady npm balíčků pod scopem @redhat-cloud-services/. Co se stalo? Výzkumníci ze StepSecurity detekovali škodlivé verze hned…
Archiv pro štítek: npm
Publikování npm balíčků pomocí dlouhodobých tokenů uložených v GitHub Secrets je pohodlné, ale riskantní. Od léta 2025 nabízí npm elegantnější řešení: Trusted Publishers s OIDC autentizací, které tokeny zcela nahrazují. Žádné secrets, žádná rotace, žádný únik přihlašovacích údajů z logů. Ukážeme si, jak vše nastavit za pár minut.
Cloudová vývojářská platforma Vercel, známá především jako tvůrce populárního frameworku Next.js, oznámila průnik do svých interních systémů, který se dotkl „omezené podskupiny zákazníků“. Společnost incident zveřejnila v bezpečnostním bulletinu a uvedla, že služby…
Populární knihovna axios byla krátce kompromitována na npm. Útočník získal přístup k maintainer účtu a publikoval škodlivé verze: Jak útok fungoval Nešlo o přímou úpravu kódu axiosu, ale o supply chain attack přes…


