👓 Ботанские новости
технологии, открытия, исследования и разработки
🔒 Вредоносный npm‑пакет прокрался в сборки GitHub Actions
Вредоносный npm‑пакет прокрался в сборки GitHub Actions
Злоумышленники выкатили npm‑модуль @acitons/artifact, который выглядит как законный @actions/artifact, но вместо артефактов собирает токены ваших CI/CD‑раннеров. За 260 тыс. загрузок пакет успел украсть несколько токенов и выдать их под видом GitHub, пока вы, глядя на логи, думали, что всё в порядке. Ну что ж, держите токены короткоживущими и проверяйте зависимости, иначе «поймаете себя на том, что ставите чужой пакет, не проверив — и будете крутиться, как спиннер без батареек».
#безопасность #devops #npm