Před rokem začal registrem npm procházet samošířící červ Shai-Hulud. Od té doby se útoky na dodavatelský řetězec JavaScriptu staly pravidelnou záležitostí a npm postupně přepisuje pravidla publikování. Projdeme, co se za ten rok stalo, jak dnes bezpečně publikovat balíček, co musíte stihnout do ledna 2027 a jak se bránit jako uživatel balíčků.
Archiv pro štítek: npm
Dnes byl na GitHubu otevřen bezpečnostní issue č. 492 v repozitáři RedHatInsights/javascript-clients, který upozorňuje na kompromitaci celé řady npm balíčků pod scopem @redhat-cloud-services/. Co se stalo? Výzkumníci ze StepSecurity detekovali škodlivé verze hned…
Publikování npm balíčků pomocí dlouhodobých tokenů uložených v GitHub Secrets je pohodlné, ale riskantní. Od léta 2025 nabízí npm elegantnější řešení: Trusted Publishers s OIDC autentizací, které tokeny zcela nahrazují. Žádné secrets, žádná rotace, žádný únik přihlašovacích údajů z logů. Ukážeme si, jak vše nastavit za pár minut.
Cloudová vývojářská platforma Vercel, známá především jako tvůrce populárního frameworku Next.js, oznámila průnik do svých interních systémů, který se dotkl „omezené podskupiny zákazníků“. Společnost incident zveřejnila v bezpečnostním bulletinu a uvedla, že služby…
Populární knihovna axios byla krátce kompromitována na npm. Útočník získal přístup k maintainer účtu a publikoval škodlivé verze: Jak útok fungoval Nešlo o přímou úpravu kódu axiosu, ale o supply chain attack přes…


