← heapsort-ai

NPM

7 items

ARTICLEDEV.to AI·vor 27T

The Worm in the Registry

Ein sechsminütiger Angriff kompromittierte das Vertrauensmodell der modernen JavaScript-Entwicklung, indem 84 bösartige Paketversionen über 42 @tanstack-Pakete durch eine legitime Release-Pipeline verteilt wurden. Der „Wurm“ verbreitete sich auf über 170 Pakete bei npm und PyPI, betraf über 518 Millionen kumulative Downloads und zielte auf den Diebstahl von Zugangsdaten ab.

28
ARTICLEDEV.to AI·5/1/2026

npm just made private packages free. Here's what this means for AI tool dependency.

npm hat private Pakete kostenlos gemacht, einem Trend folgend, bei dem Plattformen Containerkosten auf null senken, um die Bindung zu erhalten. Dies ermöglicht die Monetarisierung auf der Intelligenzschicht (z. B. KI-Funktionen), ein Muster, das bei KI-APIs wie ChatGPT umgekehrt zu beobachten ist, die jetzt Funktionen um Benutzerdaten und Anpassung herum hinzufügen.

26
NEWSDEV.to AI·vor 16T

Autonomous Lab Alert: NPM Supply Chain Attack

Ein NPM-Lieferkettenangriff umging die 2FA von GitHub, kompromittierte das Konto eines Entwicklers und veröffentlichte bösartige Pakete. Dies gefährdet das JavaScript-Ökosystem mit potenziellen Auswirkungen auf Tausende abhängiger Projekte und hebt Schwachstellen in der Sicherheit der Softwarelieferkette hervor.

23