npm汚染事故、侵入経路を先に閉じてから配布を正常化
これは何?npmはJavaScript packageを公開・取得するregistryで、公開workflowの権限侵害は利用者のinstall時にcodeを実行する供給網事故へ直結します。
GitHub Actionsの設定不備を悪用され、@7nohe/openapi-react-query-codegenへ悪意ある10 versionが公開されました。maintainerは侵入経路と公開権限を先に閉じ、latest復元、deprecate、npmへのmalware報告、利用者告知を順に実施し、約5時間後までに削除を確認しました。deprecateは新規のrange解決には効く一方、version固定とlockfileには効かず、利用者は到達可能な認証情報のrotationが必要です。
registry事故では再公開を止める封じ込め、利用者が取るべきaction、後から原因を追える証拠保全を並行して設計する必要があります。deprecateと削除の効果範囲を混同すると、汚染済みlockfileを見逃します。
- 読むべき人
- npm package maintainer、CI/CD、security incident response担当者
- Zenn
- 87 signal / 1 comments