大規模供應鏈攻擊連鎖反應
超過 100 個 NPM 包受影響,週下載量合計逾 5000 萬次,攻擊範圍甚至蔓延至 PyPI 與 AI 軟體包。
pull_request_target 配置誤用
TanStack 錯誤配置權限,使駭客能從 Fork 的 PR 寫入惡意檔案到 CI 共用快取中。
毒害快取與 Token 竊取
當正常 PR 合併時觸發中毒快取,駭客藉此竊取 NPM 發布 Token 並自動發布中毒版本。
自我複製與死人開關
病毒會偽裝成 AI 提交並植入 VS Code;若偵測到 Token 過期,會觸發「死人開關」刪除使用者的根目錄。
pnpm 11 的預設防護機制
透過設定「最低發布時長」、阻擋「非註冊表依賴」及「審核建置腳本」來阻斷攻擊路徑。
讓下一支影片也替你省時間
把你常看的 YouTube 影片,也變成這樣的重點摘要
安裝摘要王後,打開任何 YouTube 影片就能一鍵整理重點,先看值得看的段落,不必再複製網址。
用摘要王先看重點,把時間留給想看的段落。免費註冊,我們會把 YouTube 電腦版安裝連結和教學寄到你的信箱。
免費註冊,再送 5 小時影片摘要額度・30 天有效
使用 Google 免費開始・每個新帳號限領一次
一個選填問題
剛才這份摘要有幫你節省時間嗎?
如果願意,點一下最接近你的感受就好。
謝謝,你的回答會幫我們把摘要做得更有用。
謝謝你直接告訴我們
是哪一點讓它還不夠有用?可選填。
收到,謝謝你幫我們校正方向。
觀眾怎麼看
整理 40 則有效留言信心 高開發者對 NPM 生態系的安全性感到極度疲憊,並質疑自動更新與依賴管理的風險。
多數觀眾認為 NPM 頻繁發生供應鏈攻擊,已成為軟體開發的重大安全隱患與負擔。
觀眾指出開發者不應允許 Pull Request 自動執行 Pipeline,這是導致此次漏洞的關鍵人為疏失。
對於「延遲 24 小時更新」的防禦建議,觀眾質疑若人人皆如此,反而會延誤惡意軟體的偵測時機。
觀眾對於是否應保持軟體更新存在矛盾,認為更新可能引入漏洞,但不更新同樣面臨安全風險。
部分留言將 NPM 視為單一軟體,忽略了其作為套件管理器的生態特性,並將責任歸咎於特定工具。
本摘要僅反映留言區觀點,不代表技術事實,且樣本數有限。