← heapsort-ai

NPM

7 items

ARTICLEDEV.to AI·il y a 27j

The Worm in the Registry

Une attaque de six minutes a compromis le modèle de confiance du développement JavaScript moderne, poussant 84 versions de paquets malveillants sur 42 paquets de l'espace de noms @tanstack via un pipeline de publication légitime. Le "ver" s'est propagé à plus de 170 paquets sur npm et PyPI, affectant plus de 518 millions de téléchargements cumulatifs et ciblant le vol de crédentiels.

28
ARTICLEDEV.to AI·01/05/2026

npm just made private packages free. Here's what this means for AI tool dependency.

npm a rendu les paquets privés gratuits, suivant une tendance des plateformes qui suppriment les coûts des conteneurs pour maintenir le verrouillage. Cela permet une monétisation au niveau de la couche d'intelligence (comme les fonctionnalités d'IA), un modèle inversé par rapport aux API d'IA comme ChatGPT, qui ajoutent désormais des fonctionnalités autour des données utilisateur et de la personnalisation.

26
NEWSDEV.to AI·il y a 16j

Autonomous Lab Alert: NPM Supply Chain Attack

Une attaque de la chaîne d'approvisionnement NPM a contourné l'authentification à deux facteurs de GitHub, compromettant le compte d'un développeur et publiant des paquets malveillants. Cela met en péril l'écosystème JavaScript, avec des impacts potentiels sur des milliers de projets dépendants, soulignant les vulnérabilités de la sécurité de la chaîne d'approvisionnement logicielle.

23