소프트웨어 엔지니어링의 큰 비밀은 아무도 아무것도 감사하지 않는다는 것입니다. 회사 규모가 작든 크든 상관없습니다. 특정 사례를 잡아내기 위한 프로세스, 규칙, CI 도구, 패키지 분석, 바이너리 분석, 심지어 사이버 보안 담당자까지 있어도 누군가는 그냥 npm i virus 명령어를 사용할 겁니다.
이 기사는 기계로 번역되었습니다
원문 표시

Feross
@feross
03-31
🚨 CRITICAL: Active supply chain attack on axios -- one of npm's most depended-on packages.
The latest axios@1.14.1 now pulls in plain-crypto-js@4.2.1, a package that did not exist before today. This is a live compromise.
This is textbook supply chain installer malware. axios
Twitter에서
면책조항: 상기 내용은 작자의 개인적인 의견입니다. 따라서 이는 Followin의 입장과 무관하며 Followin과 관련된 어떠한 투자 제안도 구성하지 않습니다.
라이크
즐겨찾기에 추가
코멘트
공유


