+− THE DAILY DIFFdev & AI news
SHIP IT

ഒരു ഡിപെൻഡബോട്ട് ബമ്പ് ഒരു വേമിനെ പ്രസിദ്ധീകരിച്ചു. 22 പാക്കേജുകൾ.

ഒരു ബോട്ട് ഒരു പുൾ അഭ്യർത്ഥന തുറക്കുന്നു.

ഒരു ബോട്ട് ഒരു പുൾ അഭ്യർത്ഥന തുറക്കുന്നു. 24 മിനിറ്റിനുശേഷം ഒരു മനുഷ്യൻ അത് ലയിപ്പിക്കുന്നു. അതിനു 95 മിനിറ്റിനുശേഷം, ഒരു വേം അദ്ദേഹത്തിന്റെ CI-യിൽ കണ്ടെത്തിയ ടോക്കൺ ഉപയോഗിച്ച്, അദ്ദേഹത്തിന്റെ പേരിൽ, 22 npm പാക്കേജുകളുടെ 110 ക്ഷുദ്രകരമായ പതിപ്പുകൾ പ്രസിദ്ധീകരിച്ചു.

എഴുതിയ പതിപ്പ് വായിക്കുക (ഇംഗ്ലീഷ്) ↗

ഈ വീഡിയോയിൽ ഉൾപ്പെടുന്ന കാര്യങ്ങൾ

  • ഒരു ബോട്ട്, ഒരു മനുഷ്യൻ, ഒരു വേം
  • അതെങ്ങനെ സംഭവിച്ചു, npm എന്തിനത് അനുവദിച്ചു, ആർക്കാണ് കുറ്റം
  • സമയരേഖ: വിഷലിപ്തമായ കാഷെ
  • 21:48 — ഡിപെൻഡബോട്ട് ബമ്പ്
  • എന്തുകൊണ്ടാണ് ഇത് പ്രവർത്തിക്കുന്നത്

വിവർത്തനം ചെയ്ത ട്രാൻസ്ക്രിപ്റ്റ്

യഥാർത്ഥ ഇംഗ്ലീഷ് ആഖ്യാനത്തിൽ നിന്ന് വിവർത്തനം ചെയ്തത്. ലഭ്യമായ ഓഡിയോയും അടിക്കുറിപ്പുകളും YouTube നിയന്ത്രിക്കുന്നു.

ഒരു ബോട്ട്, ഒരു മനുഷ്യൻ, ഒരു വേം

0:00 ഒരു ബോട്ട് ഒരു പുൾ അഭ്യർത്ഥന തുറക്കുന്നു; ഇരുപത്തിനാല് മിനിറ്റിനുശേഷം ഒരു മനുഷ്യൻ അത് ലയിപ്പിക്കുന്നു. തൊണ്ണൂറ്റിയഞ്ച് മിനിറ്റിനുശേഷം, ഒരു വേം പ്രസിദ്ധീകരിച്ചു അദ്ദേഹത്തിന്റെ പാക്കേജുകളുടെ നൂറ്റിപ്പത്ത് പതിപ്പുകൾ അദ്ദേഹത്തിന്റെ പേരിൽ. ടാൻസ്റ്റാക്കിന്റെ പോസ്റ്റ്‌മോർട്ടത്തിൽ അപ്‌സ്ട്രീം ടൈംസ്റ്റാമ്പുകൾ ഉണ്ട്, ഡൗൺസ്ട്രീം മെയിന്റനറുടേതിൽ ബാക്കിയുള്ളവയുണ്ട്, ഹാക്കർ ന്യൂസ് അതിന് ആയിരത്തി ഒരുനൂറ് പോയിന്റും ഒരു പേരും നൽകുന്നു: മിനി ഷായ്-ഹലൂഡ്. ഇത് എങ്ങനെ സംഭവിക്കുന്നു, npm എന്തിനത് അനുവദിക്കുന്നു, ആർക്കാണ് കുറ്റം.

അതെങ്ങനെ സംഭവിച്ചു, npm എന്തിനത് അനുവദിച്ചു, ആർക്കാണ് കുറ്റം

0:21 ഇത് The Daily Diff, പോസ്റ്റ്‌മോർട്ടം. മെയ് 11, രാവിലെ. ഒരു പേരുമാറ്റിയ ഫോർക്ക് ടാൻസ്റ്റാക്ക് റൂട്ടറിനെതിരെ ഒരു പുൾ അഭ്യർത്ഥന തുറക്കുന്നു. അത് ഒരു മണിക്കൂറിനുള്ളിൽ അടയ്ക്കുന്നു, പക്ഷേ ഒരു ബെഞ്ച്മാർക്ക് വർക്ക്ഫ്ലോ അതിന്റെ കോഡ് ഇതിനകം പ്രവർത്തിപ്പിച്ച്

സമയരേഖ: വിഷലിപ്തമായ കാഷെ

0:33 റിലീസ് വർക്ക്ഫ്ലോ ഉപയോഗിക്കുന്ന കീയിൽ ഒരു വിഷലിപ്തമായ കാഷെ സംരക്ഷിച്ചു. പത്തൊൻപത് ഇരുപത്. ഒരു നിയമാനുസൃത ലയനം റിലീസ് പ്രവർത്തിപ്പിക്കുന്നു. കാഷെ തിരിച്ചെത്തുന്നു, ഒരു ബൈനറി റണ്ണറുടെ മെമ്മറി വായിക്കുന്നു, പബ്ലിഷ് ടോക്കൺ എടുക്കുന്നു, നാൽപ്പത്തിരണ്ട് പാക്കേജുകളിലായി എൺപത്തിനാല് പതിപ്പുകൾ അയയ്ക്കുന്നു, സാധുവായ പ്രോവനൻസ് സഹിതം. ടെസ്റ്റുകൾ പരാജയപ്പെടുന്നു. എന്നിട്ടും അത് പ്രസിദ്ധീകരിക്കുന്നു. പത്തൊൻപത് നാൽപ്പത്തിയാറ്, ഒരു സ്റ്റെപ്സെക്യൂരിറ്റി ഗവേഷകൻ പ്രശ്നം ഫയൽ ചെയ്യുന്നു; ഒൻപത് UTC ആകുമ്പോഴേക്കും എല്ലാം അസാധുവാക്കപ്പെട്ടു, മുന്നറിയിപ്പ് പുറത്തിറങ്ങി.

0:55 അസാധുവാക്കിയത് പോയിട്ടില്ല: ഡിപെൻഡന്റുകളുള്ള ഒന്നും അൺപബ്ലിഷ് ചെയ്യാൻ npm വിസമ്മതിക്കുന്നു, അതുകൊണ്ട് അത് മണിക്കൂറുകളോളം ഇൻസ്റ്റാൾ ചെയ്യാൻ സാധിക്കും. ഇരുപത്തിയൊന്ന് നാൽപ്പത്തെട്ട്. ഒൻപത്-നക്ഷത്ര വ്യോമയാന-ഡാറ്റാ പ്രോജക്റ്റിൽ, ഡിപെൻഡബോട്ട് അതിന്റെ പതിവ് പുൾ അഭ്യർത്ഥന തുറക്കുന്നു: dev-dependencies ഗ്രൂപ്പ് ബമ്പ് ചെയ്യുക, പതിമൂന്ന് അപ്ഡേറ്റുകൾ. രണ്ടെണ്ണം വിഷലിപ്തമായ ടാൻസ്റ്റാക്ക് പതിപ്പുകളാണ്. ഇരുപത്തിരണ്ട് പന്ത്രണ്ട്: ലയിപ്പിച്ചു. പബ്ലിഷ് വർക്ക്ഫ്ലോ സ്കോപ്പിലെ ടോക്കൺ ഉപയോഗിച്ച് npm C-I പ്രവർത്തിപ്പിക്കുന്നു;

21:48 — ഡിപെൻഡബോട്ട് ബമ്പ്

1:15 ഒരു പ്രിപ്പയർ സ്ക്രിപ്റ്റ് അത് വായിക്കുന്നു, ഇരുപത്തിരണ്ട് പതിനേഴിന് വേം പ്രസിദ്ധീകരിക്കുന്നു അദ്ദേഹത്തിന്റെ പേരിൽ. ടോക്കൺ എത്താൻ കഴിയുന്ന ഓരോ പാക്കേജിന്റെയും അഞ്ച് പതിപ്പുകൾ, പഴയ ഒരു സൈഡ് പ്രോജക്റ്റ് പോലും: എല്ലാത്തിനും ഒരു ക്ലാസിക് ടോക്കൺ. തൊണ്ണൂറ്റിയഞ്ച് മിനിറ്റിനുള്ളിൽ നൂറ്റിപ്പത്ത് പതിപ്പുകൾ. അർദ്ധരാത്രിക്ക് ശേഷം, ഇമെയിൽ വഴിയാണ് അദ്ദേഹം ഇത് അറിയുന്നത്. എന്തുകൊണ്ടാണ് ഇത് പ്രവർത്തിക്കുന്നത്. ഒന്ന്: npm install ഡിഫോൾട്ടായി അപരിചിതരുടെ ലൈഫ് സൈക്കിൾ സ്ക്രിപ്റ്റുകൾ പ്രവർത്തിപ്പിക്കുന്നു, ഒരു git ഡിപെൻഡൻസിയുടെ പ്രിപ്പയർ സ്ക്രിപ്റ്റും ഇതിൽപ്പെടും.

1:39 രണ്ട്: വേമിന് ഒരു കാര്യമാണ് വേണ്ടത്: രണ്ടാം ഘടകം ഇല്ലാതെ പ്രസിദ്ധീകരിക്കുന്ന ഒരു ടോക്കൺ. എന്നിട്ട് അത് രജിസ്ട്രിയിൽ നിന്ന് ആ മെയിന്റനർക്ക് മറ്റെന്തൊക്കെ സ്വന്തമായിട്ടുണ്ടെന്ന് ചോദിക്കുന്നു, എന്നിട്ട് അതിനെയെല്ലാം അതിനുള്ളിൽ ഉൾപ്പെടുത്തിക്കൊണ്ട് പുനഃപ്രസിദ്ധീകരിക്കുന്നു. മൂന്ന്: ശൃംഖലയിൽ ഒന്നും ഒരു വ്യക്തിയല്ല.

എന്തുകൊണ്ടാണ് ഇത് പ്രവർത്തിക്കുന്നത്

1:51 ഒരു ബോട്ട് നിർദ്ദേശിക്കുന്നു, ഒരു പൈപ്പ്ലൈൻ ഇൻസ്റ്റാൾ ചെയ്യുന്നു, വേം പ്രത്യുപകാരം ചെയ്യുന്നു: അതിന്റെ ഡെഡ്-ഡ്രോപ്പ് ശാഖകൾക്ക് dependabot slash github-actions slash fremen എന്ന് പേരിട്ടിരിക്കുന്നു. git blame. npm-ന്റെ ഇൻസ്റ്റാൾ മോഡൽ, അമ്പത്തിയഞ്ച് ശതമാനം: സ്ക്രിപ്റ്റുകൾ ഇൻസ്റ്റാളിൽ പ്രവർത്തിക്കുന്നു, അസാധുവാക്കിയത് ഇൻസ്റ്റാൾ ചെയ്യാൻ സാധിക്കുന്നതായി നിലനിൽക്കുന്നു, ദ്വി-ഘടക-ബൈപാസ് ടോക്കണുകൾ നിലവിലുണ്ട്. ടാൻസ്റ്റാക്കിന്റെ CI, ഇരുപത്തിയഞ്ച്: കാഷെയിലേക്ക് എഴുതാനുള്ള അനുമതിയോടെ ഫോർക്ക് കോഡ് പ്രവർത്തിപ്പിക്കുന്ന, ഓഡിറ്റ് ചെയ്യാത്ത ഒരു പുൾ അഭ്യർത്ഥന ടാർഗെറ്റ് വർക്ക്ഫ്ലോ. കാഷെയിലേക്ക് എഴുതാനുള്ള അനുമതിയോടെ ഫോർക്ക് കോഡ് പ്രവർത്തിപ്പിക്കുന്ന, ഓഡിറ്റ് ചെയ്യാത്ത ഒരു പുൾ അഭ്യർത്ഥന ടാർഗെറ്റ് വർക്ക്ഫ്ലോ. ബമ്പ് ശീലം, പതിനഞ്ച്: ഇരുപത്തിനാല് മിനിറ്റിനുള്ളിൽ ലയിപ്പിച്ച പതിമൂന്ന് അപ്ഡേറ്റുകൾ, മുറിയിൽ ടോക്കൺ.

2:17 ഡിപെൻഡബോട്ട്, അഞ്ച്: വേം അതിന്റെ യൂണിഫോം ധരിക്കാൻ മാത്രം വിശ്വസനീയമാണ്.

git blame

2:20 സ്ഫോടന പരിധി: നാൽപ്പത്തിരണ്ട് ടാൻസ്റ്റാക്ക് പാക്കേജുകൾ. ഒൻപത് നക്ഷത്രങ്ങളുള്ള ഒരു പ്രോജക്റ്റിൽ നിന്ന് ഇരുപത്തിരണ്ട് ഡൗൺസ്ട്രീം. വേം മിസ്ട്രാളിൽ എത്തുമ്പോൾ ഇക്കോസിസ്റ്റം മുഴുവൻ നൂറ്റി അറുപതിലധികം. ഓരോ അപ്‌സ്ട്രീം പതിപ്പും ഒരു സാധുവായ ഒപ്പ് വഹിച്ചു: ഔദ്യോഗിക പൈപ്പ്ലൈൻ നിർമ്മിച്ചത്. ശരി. വിധി, പോസ്റ്റ്‌മോർട്ടം: SHIP IT. രണ്ട് മെയിന്റനർമാരും ഒരു ദിവസത്തിനുള്ളിൽ ടൈംസ്റ്റാമ്പ് ചെയ്ത പോസ്റ്റ്‌മോർട്ടങ്ങൾ പോസ്റ്റ് ചെയ്യുന്നു; മൂന്നെണ്ണത്തിനുള്ളിൽ, ഡൗൺസ്ട്രീം പൈപ്പ്ലൈൻ ignore-scripts ഉപയോഗിച്ച് ഇൻസ്റ്റാൾ ചെയ്യുന്നു, ബിൽഡ് പബ്ലിഷിൽ നിന്ന് വേർതിരിക്കുന്നു, ദീർഘകാല ടോക്കൺ ഉപേക്ഷിക്കുന്നു.

സ്ഫോടന പരിധി

2:47 npm-ന്റെ ഡിഫോൾട്ടുകൾ മാറിയിട്ടില്ല. തിങ്കൾ: ഇൻസ്റ്റാളിൽ ignore-scripts, അത് പ്രവർത്തിപ്പിക്കുന്ന ജോലിയിൽ നിന്ന് പബ്ലിഷ് ടോക്കൺ പുറത്താക്കുക. നിങ്ങൾക്ക് ഇപ്പോഴും സംസാരിക്കാൻ അനുവാദമില്ലാത്ത സംഭവം എനിക്ക് അയയ്ക്കുക, കമന്റുകളിൽ, അല്ലെങ്കിൽ thedailydiff.dev-ൽ. ഇതാണ് ഇന്നത്തെ diff.

വിധി

3:00 ഞാൻ Axrisi-യിൽ നിന്നുള്ള നിക്കോ. ഉത്തരവാദിത്തത്തോടെ ലയിപ്പിക്കുക.

ഉറവിടങ്ങൾ

  1. TanStack postmortem (Tanner Linsley, May 11, refined May 15)tanstack.com
  2. TanStack "Hardening TanStack After the npm Compromise" (May 12)tanstack.com
  3. TanStack/router#7383 — the StepSecurity detection issuegithub.com
  4. Downstream incident post, @squawk/* (May 12)github.com
  5. Downstream hardening post (May 14)github.com
  6. The Dependabot PR #246 (opened 21:48 UTC, merged 22:12)github.com
  7. @tan_stack advisory post, 21:19 UTCx.com
  8. StepSecurity — worm internals, bypass_2fa search, Dependabot-style branch nameswww.stepsecurity.io
  9. Socketsocket.dev
  10. Aikido — "over 160 packages, including Mistral"www.aikido.dev
  11. Hacker News (1,097 points)news.ycombinator.com

ബന്ധപ്പെട്ട വീഡിയോകൾ

postmortem · ml · 2026 സെപ്റ്റം 13

ജാവാസ്ക്രിപ്റ്റിന്റെ പതിനൊന്ന് വരികൾ ഇന്റർനെറ്റിനെ തകർത്തു. ഒരു അൺപബ്ലിഷ്.

2016 മാർച്ച് 22, 21:30 UTC: "നിങ്ങളുടെ വാതിൽക്കൽ വക്കീലന്മാർ മുട്ടും" എന്ന് പേറ്റന്റ് ഏജന്റ് വാഗ്ദാനം ചെയ്ത മെസ്സേജിംഗ് ആപ്പായ കിക്ക്-ന് npm, "kik" എന്ന പാക്കേജ് പേര് കൈമാറിയതിന് ശേഷം, ഒരു ഡെവലപ്പർ തന

2:52 ↗
postmortem · ml · 2026 സെപ്റ്റം 15

ഒരു റസ്റ്റ് ക്രേറ്റ് കംപൈൽ സമയത്ത് മാൽവെയർ പ്രവർത്തിപ്പിച്ചു. 86 മിനിറ്റ്.

260 ദശലക്ഷം ഡൗൺലോഡുകളുള്ള നാല് മാക്രോ റസ്റ്റ് ക്രേറ്റ് ഒരു ഡിപെൻഡൻസി ചേർക്കുന്നു, കൂടാതെ `cargo build` നിങ്ങളുടെ മെഷീനിൽ ഒരു അപരിചിതന്റെ ബൈനറി പ്രവർത്തിപ്പിക്കുന്നു. 2026 ഓഗസ്റ്റ് 20: arrayref 0.3.10,

3:09 ↗
postmortem · ml · 2026 സെപ്റ്റം 25

ഒരു മില്ലിസെക്കൻഡ് ബഗ് യുകെയിലെ വ്യോമഗതാഗതം ആറ് മണിക്കൂർ സ്തംഭിപ്പിച്ചു.

സെപ്റ്റംബർ 8 ചൊവ്വാഴ്ച രാവിലെ 10:00-ന്, NATS-ൻ്റെ നാഷണൽ എയർസ്‌പേസ് സിസ്റ്റത്തിൽ (NAS) ഒരു റുട്ടീൻ സ്ക്വാക്ക്-കോഡ് അഭ്യർത്ഥന ഒരു മൂല്യം അപ്ഡേറ്റ് ചെയ്യുന്നതിനിടയിൽ ഉയർന്ന മുൻഗണനയുള്ള സന്ദേശം കാരണം തടസ്

3:06 ↗
postmortem · ml · 2026 സെപ്റ്റം 22

ഒരു റീബൂട്ട് ടെൽസ്ട്രായെ 2006-ലേക്ക് അയച്ചു. തൊണ്ണൂറ് ലക്ഷം ഫോണുകൾ.

മെൽബണിലെ ഒരു എഞ്ചിനീയർ പുലർച്ചെ 2:50-ന് ഒരു ടൈമിംഗ് ചേസിസ് വീണ്ടും ഓൺ ചെയ്തു, പ്രഭാതഭക്ഷണത്തോടെ ഓസ്ട്രേലിയയിലെ ഏറ്റവും വലിയ മൊബൈൽ നെറ്റ്‌വർക്ക് 2006 നവംബറാണെന്ന് അംഗീകരിച്ചു. 2026 ജൂലൈ 8: ടെൽസ്ട്രായുട

3:15 ↗