# Dependabot-ek bultzatutako "bump" batek harra bat argitaratu zuen. 22 pakete.

Published: 2026-09-17

Bot batek pull request bat ireki du. Gizaki batek 24 minutu geroago batzen du. Horren ostean 95 minutura, harra batek 22 npm paketeren 110 bertsio gaizto argitaratu ditu, bere izenean, bere CI-n aurkitutako token batekin.

Canonical: https://thedailydiff.dev/eu/video/2026-09-17-dependabot-tanstack/

## Bideo honek zer jorratzen duen

- Bot bat, gizaki bat, harra bat
- Nola gertatu zen, zergatik baimendu zuen npm-k, nork du errua
- Kronologia: cache pozoitua
- 21:48 — Dependabot-en "bump"-a
- Zergatik funtzionatzen du

## Kapituluak

- 0:00 Bot bat, gizaki bat, harra bat
- 0:20 Nola gertatu zen, zergatik baimendu zuen npm-k, nork du errua
- 0:30 Kronologia: cache pozoitua
- 1:15 21:48 — Dependabot-en "bump"-a
- 1:50 Zergatik funtzionatzen du
- 2:20 git blame
- 2:45 Lehertze-erradioa
- 3:00 Epaia

## Itzulitako transkripzioa

Jatorrizko ingelesezko narraziotik itzulia. Eskuragarri dauden audioa eta azpitituluak YouTube-k kontrolatzen ditu.

### Bot bat, gizaki bat, harra bat

0:00 Bot batek pull request bat ireki du; gizaki batek hogeita lau minutu geroago batzen du. Laurogeita hamabost minutura, harra batek argitaratu du bere paketeen ehun eta hamar bertsio berak egindako gisa. TanStack-en postmortem-ak gorako denbora-markak ditu, beherako mantentzaileak gainerakoa du, eta Hacker News-ek mila ehun puntu eta izen bat ematen dio: Mini Shai-Hulud. Nola gertatzen den, zergatik uzten dion npm-k, nork duen errua.

### Nola gertatu zen, zergatik baimendu zuen npm-k, nork du errua

0:21 Hau The Daily Diff da, postmortem. Maiatzak 11, goizean. Berriz izendatutako fork batek pull request bat ireki du TanStack Router-en aurka. Ordu bat baino lehen ixten da, baina benchmark workflow batek dagoeneko bere kodea exekutatu du eta

### Kronologia: cache pozoitua

0:33 cache pozoitu bat gorde du, release workflow-ak erabiliko duen gakoaren azpian. Hemeretzi-hogeia. Bat-egite zilegi batek release-a exekutatzen du. Cache-a itzuli da, bitar batek runner-aren memoria irakurtzen du, argitaratzeko token-a hartzen du, eta laurogeita lau bertsio bidaltzen ditu berrogeita bi paketetan zehar, baliozko jatorriarekin. Probak huts egiten dute. Hala ere, argitaratzen du. Hemeretzi berrogeita sei, StepSecurity ikertzaile batek arazoa aurkeztu du; bederatzi UTC-rako guztia zaharkituta dago eta aholkua argitaratu da.

0:55 Zaharkitua ez da desagertu: npm-k uko egiten dio ezer ez argitaratzeari menpekotasunak dituen ezer, beraz, orduak irauten du instalagarri. Hogeita bat berrogeita zortzi. Bederatzi izarreko abiazio-datuen proiektu batean, Dependabot-ek bere ohiko pull request-a ireki du: dev-dependencies taldea eguneratu, hamahiru eguneraketa. Bi TanStack bertsio pozoituak dira. Hogeita bi-hamabi: batuta. Argitaratzeko workflow-ak npm C-I exekutatzen du token-arekin

### 21:48 — Dependabot-en "bump"-a

1:15 esparruan; prepare script batek irakurtzen du, eta hogeita bi-hamazazpian harra argitaratzen du berak egindako gisa. Tokenak iristen dituen pakete bakoitzaren bost bertsio, proiektu zahar bat ere bai: token klasiko bat dena lortzeko. Ehun eta hamar bertsio laurogeita hamabost minututan. E-postaz jaso du informazioa, gauerdia pasata. Zergatik funtzionatzen du. Bat: npm install-ek ezezagunen bizitza-ziklo script-ak exekutatzen ditu lehenespenez, eta git menpekotasun baten prepare script-ak zenbatzen du.

1:39 Bi: harrak gauza bakarra nahi du: bigarren faktorerik gabe argitaratzen duen token bat. Ondoren, erregistroari galdetzen dio mantentzaile horrek zer gehiago duen, eta guztia berriro argitaratzen du bere burua barruan duela. Hiru: kateko ezer ez da pertsona bat.

### Zergatik funtzionatzen du

1:51 Bot batek proposatzen du, pipeline batek instalatzen du, eta harrak mesedea itzultzen du: bere dead-drop adarrak dependabot slash github-actions slash fremen izendatzen dira. git blame. npm-ren instalazio eredua, ehuneko berrogeita hamabost: script-ak instalatzean exekutatzen dira, zaharkitua instalagarri izaten jarraitzen du, bi faktoreko saihesbide tokenak existitzen dira. TanStack-en CI, hogeita bost: auditu gabeko pull request target workflow bat exekutatzen fork kodea cache-ra idazteko sarbidearekin. Bump ohitura, hamabost: hamahiru eguneraketa hogeita lau minututan batuta, tokena gelan.

2:17 Dependabot, bost: hain da fidagarria harrak bere uniforme janzten duela.

### git blame

2:20 Lehertze-erradioa: berrogeita bi TanStack pakete. Beherako hogeita bi, bederatzi izarreko proiektu batetik. Ehun eta hirurogei baino gehiago ekosistema osoan harra Mistral-era iristen denean. Gorako bertsio guztiek baliozko sinadura zuten: ofizialak eraikia pipeline-a. Egia. Epaia, postmortem: SHIP IT. Bi mantentzaileek denbora-markadun postmortem-ak argitaratzen dituzte egun baten barruan; hiru egunen buruan, beherako pipeline-ak ignore-scripts-ekin instalatzen du, build eta publish bereizten ditu, eta iraupen luzeko token-a kentzen du.

### Lehertze-erradioa

2:47 npm-ren lehenetsiak ez dira mugitu. Astelehena: ignore-scripts instalatzean, eta publish token-a exekutatzen duen lanetik kanpo. Bidali ezin duzun gertakaria, komentarioetan, edo thedailydiff.dev helbidean. thedailydiff.dev. Eta hori da gaurko diff-a.

### Epaia

3:00 Niko naiz Axrisi-koa. Batu arduraz.

## Iturriak

- [TanStack postmortem (Tanner Linsley, May 11, refined May 15)](https://tanstack.com/blog/npm-supply-chain-compromise-postmortem) — tanstack.com
- [TanStack "Hardening TanStack After the npm Compromise" (May 12)](https://tanstack.com/blog/incident-followup) — tanstack.com
- [TanStack/router#7383 — the StepSecurity detection issue](https://github.com/TanStack/router/issues/7383) — github.com
- [Downstream incident post, @squawk/\* (May 12)](https://github.com/neilcochran/squawk/discussions/251) — github.com
- [Downstream hardening post (May 14)](https://github.com/neilcochran/squawk/discussions/264) — github.com
- [The Dependabot PR #246 (opened 21:48 UTC, merged 22:12)](https://github.com/neilcochran/squawk/pull/246) — github.com
- [@tan\_stack advisory post, 21:19 UTC](https://x.com/tan_stack/status/2053948103766716630) — x.com
- [StepSecurity — worm internals, bypass\_2fa search, Dependabot-style branch names](https://www.stepsecurity.io/blog/mini-shai-hulud-is-back-a-self-spreading-supply-chain-attack-hits-the-npm-ecosystem) — www.stepsecurity.io
- [Socket](https://socket.dev/blog/tanstack-npm-packages-compromised-mini-shai-hulud-supply-chain-attack) — socket.dev
- [Aikido — "over 160 packages, including Mistral"](https://www.aikido.dev/blog/mini-shai-hulud-is-back-tanstack-compromised) — www.aikido.dev
- [Hacker News (1,097 points)](https://news.ycombinator.com/item?id=48100706) — news.ycombinator.com
