自作npmパッケージにマルウェアを公開されたときにやったこと
はじめに 2026年8月29日の早朝、私が管理しているリリースワークフローの不備を突かれ、npmパッケージ@7nohe/openapi-react-query-codegenに悪意あるバージョンが10個公開されました。 いわゆるサプライチェーン攻撃で、インストールした時点で攻撃者のコードが実行されます。 この期間にインストールしてしまった方には、お詫び申し上げます。 該当する場合は、そのマシンやCIランナーから到達できる認証情報(npm・GitHubのトークン、SSH鍵、クラウドのアクセスキー、環境変数のシークレット)をすべてローテーションすることを強くお勧めします。 今回のペイロー...
1 件のブックマーク
X に入る文: 「リリースワークフローの不備を突かれた当事者の記録。対応の順序が具体的で、備えとして読む価値がある。」— awesome-linus / 自作npmパッケージにマルウェアを公開されたときにやったこと