Aller au contenu
Toutes les notes

Arrête de blâmer npm, le vrai trou de sécu c'est toi

Jérémy Magrin

Développeur React Native Freelance Senior · Expo · iOS & Android

in
La semaine dernière, le compte GitHub derrière keyv et cacheable s'est fait pirater Deux libs de cache que t'as sûrement en dépendance sans le savoir keyv seul, c'est 600 millions de téléchargements par mois L'attaquant a poussé des versions piégées sur toute la famille flat-cache, cacheable-request, cache-manager, la totale Un hook preinstall qui se lance tout seul à l'installation Il télécharge un runtime Bun, siphonne tes tokens npm, GitHub, AWS, tes configs cloud Puis il republie les paquets voisins et se propage sans personne aux commandes Un worm, nom de code ChainDrop Bilan à ce stade, 452 paquets et plus de 2 200 versions piégées Près de 2 milliards de téléchargements par mois dans la nature Et là tout le monde ressort le même réflexe On accuse npm, le registre, l'open source, le maintainer débordé Personne ne dit le truc qui dérange C'est toi qui as tapé npm install sans lire une ligne C'est toi qui laisses des centaines de paquets exécuter du code sur ta machine Et l'excuse du "auditer 452 paquets c'est impossible" est morte Socket, Trivy, gitleaks scannent tes lockfiles et ta CI, en local aussi, pour les CVE et les tokens qui fuitent --ignore-scripts coupe les hooks preinstall en une ligne Les outils sont là depuis des années, tu les as juste jamais branchés Le badge npm n'a jamais rien garanti, c'est toi qui as choisi d'y croire Sois honnête deux secondes Tu scannes vraiment tes lockfiles et tes hooks, ou tu blâmeras encore npm la prochaine fois ?

Lire sur LinkedIn

Parlons-en

Un projet en tête ?

Réponse garantie en moins d'une heure, et trente minutes d'audit offertes en visio.

M'écrireMaltLinkedIn

Emailcontact@magrin.fr

Téléphone+33 6 73 12 19 30

LocalisationParis, France · full remote