Logo
TGCATALOG
Catálogo Selecciones Blog
Будни разработчика: блог лид JS

Будни разработчика: блог лид JS

Блог ведущего JS-разработчика о повседневной работе.

Sin valoraciones
305
10.09.2026
305
10.09.2026
Sin valoraciones
305
10.09.2026
Redirección segura vía bot
О канале

Блог ведущего JS-разработчика о повседневной работе.

Подписчиков 14,501
Тематика IT
Язык Español
Ссылка t.me/htmlshit
Descripción

Личный блог Lead JS-разработчика. Публикации о буднях в IT, полезных практиках, инструментах и опыте. Инсайты для frontend и fullstack разработчиков, желающих развиваться в JavaScript экосистеме.

Últimas publicaciones

Будни разработчика: блог лид JS
Будни разработчика: блог лид JS
🔒Открыть пост
и посмотреть медиа
#заметка дня В npm нашли ChainDrop — червя, который успел выпустить 2212 заражённых версий в 444 пакетах. Стартовой точкой стал [email protected]. После установки пакет искал npm-токены и, если находил, публиковал заражённые версии других пакетов, к которым у владельца токена был доступ. Так заражение пошло дальше по экосистеме и затронуло, среди прочих, flat-cache, file-entry-cache и cache-manager. Код запускался через preinstall. Пакет скачивал Bun с GitHub и выполнял обфусцированный скрипт, который собирал токены GitHub, npm, PyPI, AWS, GCP, Azure, Docker, Kubernetes, Vault и других сервисов. В GitHub Actions он ещё и пытался достать секреты из памяти runner-процесса. Заодно менялись конфиги Claude Code и VS Code. Поэтому заражённый репозиторий мог сработать не только при npm install, но и просто при открытии проекта или запуске агента. С keyv есть отдельный нюанс. Вредоносная версия была опубликована через официальный GitHub Actions workflow, с npm Trusted Publishing и валидной SLSA provenance. То есть provenance не была подделана. Она честно подтверждала, что пакет собран официальным workflow из конкретного коммита. Просто сам коммит уже содержал вредоносный код, потому что аккаунт мейнтейнера был скомпрометирован. Поэтому наличие attestation здесь ничего не гарантировало. Она подтверждает происхождение сборки, но не авторизованность изменений в репозитории. Если одна из заражённых версий попала в CI или локальное окружение, откатить пакет недостаточно. Токены и секреты, доступные этому окружению, придётся перевыпустить. StepSecurity #npm #attack
Будни разработчика: блог лид JS
Evolución de suscriptores
+0.0% últimos 30 días
Actuales
14,501
Hace un mes
14,506
Crecimiento medio
+0 / día
Actualizado
hace 21 horas

Reseñas de canal Будни разработчика: блог лид JS

Inicia sesión para dejar una reseña

Solo los usuarios registrados pueden compartir su opinión.

Aún no hay reseñas

¡Sé el primero en compartir tu experiencia con este recurso!

Recursos similares

Vídeos exclusivos y contenido fresco Canal de Telegram PR_MF. Alta calidad para la visualización diaria.

Canal

Información Sistemas de monitoreo de la diabetes y Nightscout.

Canal

Los mejores goles, comentarios de partidos y contenido de fútbol en Telegram para los verdaderos fans.

Canal
Cambiar a tema claro
Inicio Catálogo Selecciones Blog Entrar