热门 TanStack Query 代码生成器遭供应链蠕虫投毒攻击
aikido.dev | 事件 | #supply-chain | #threat-intelligence | #malware | #github-actions | #npm | #javascript-security | #aikido | #binding-gyp | #tanstack
摘要
Aikido 披露:@7nohe/openapi-react-query-codegen 的 10 个版本在 20 分钟内被投毒(周下载超 15 万);攻击者利用 GitHub Actions 缺陷,并借 binding.gyp 在安装期经 node-gyp 执行 Python 逃逸代码。
为什么值得关注
这起供应链安全事件揭示了针对前端常用开发依赖包的投毒手法,提醒团队严格审查依赖项锁定及版本更新策略。
- 发布时间
- 收录时间
Skip to content