# ඩිපෙන්ඩබොට් බම්ප් එකකින් පණුවෙක් ප්‍රකාශයට පත් විය. පැකේජ 22ක්.

Published: 2026-09-17

බොට් කෙනෙක් පුල් රික්වෙස්ට් එකක් විවෘත කරයි. මිනිසෙක් මිනිත්තු 24කට පසුව එය ඒකාබද්ධ කරයි. ඊට මිනිත්තු 95කට පසුව, පණුවෙක් ඔහුගේ CI හි සොයාගත් ටෝකනයක් සමඟ ඔහුගේ නමින් ඔහුගේ npm පැකේජ 22ක අනිෂ්ට සංස්කරණ 110ක් ප්‍රකාශයට පත් කර ඇත.

Canonical: https://thedailydiff.dev/si/video/2026-09-17-dependabot-tanstack/

## මෙම වීඩියෝවෙන් ආවරණය වන දේ

- බොට් කෙනෙක්, මිනිසෙක්, පණුවෙක්
- එය සිදු වූ ආකාරය, npm එයට ඉඩ දුන්නේ ඇයි, කාටද දොස් පැවරිය යුත්තේ
- කාලසටහන: විෂ වූ හැඹිලිය
- 21:48 — ඩිපෙන්ඩබොට් බම්ප් එක
- එය ක්‍රියා කරන්නේ ඇයි

## පරිච්ඡේද

- 0:00 බොට් කෙනෙක්, මිනිසෙක්, පණුවෙක්
- 0:20 එය සිදු වූ ආකාරය, npm එයට ඉඩ දුන්නේ ඇයි, කාටද දොස් පැවරිය යුත්තේ
- 0:30 කාලසටහන: විෂ වූ හැඹිලිය
- 1:15 21:48 — ඩිපෙන්ඩබොට් බම්ප් එක
- 1:50 එය ක්‍රියා කරන්නේ ඇයි
- 2:20 git blame
- 2:45 පිපිරුම් අරය
- 3:00 තීන්දුව

## පරිවර්තනය කරන ලද පිටපත

මුල් ඉංග්‍රීසි නිරූපණයෙන් පරිවර්තනය කරන ලදී. පවතින ශ්‍රව්‍ය සහ ශීර්ෂ පාඨ YouTube මගින් පාලනය වේ.

### බොට් කෙනෙක්, මිනිසෙක්, පණුවෙක්

0:00 බොට් කෙනෙක් පුල් රික්වෙස්ට් එකක් විවෘත කරයි; මිනිසෙක් මිනිත්තු විසිහතරකට පසුව එය ඒකාබද්ධ කරයි. මිනිත්තු අනූපහක් ගතවී, පණුවෙක් ප්‍රකාශයට පත් කර ඇත ඔහුගේ සංස්කරණ එකසිය දහයක් පැකේජ, ඔහු ලෙස. TanStack ගේ පශ්චාත් මරණ පරීක්ෂණයේ ඉහළ ධාරාවේ වේලා මුද්දර ඇත, පහළ ධාරාවේ නඩත්තු කරන්නාගේ අනෙක් සියල්ල ඇත, සහ හැකර් නිවුස් එයට ලකුණු එකොළොස් සියයක් සහ නමක් ලබා දෙයි: Mini Shai-Hulud. එය සිදුවන්නේ කෙසේද, npm එයට ඉඩ දෙන්නේ ඇයි, කාටද දොස් පැවරිය යුත්තේ.

### එය සිදු වූ ආකාරය, npm එයට ඉඩ දුන්නේ ඇයි, කාටද දොස් පැවරිය යුත්තේ

0:21 මෙය The Daily Diff, පශ්චාත් මරණ පරීක්ෂණය. මැයි 11, උදෑසන. නැවත නම් කරන ලද fork එකක් TanStack Router ට එරෙහිව pull request එකක් විවෘත කරයි. එය පැය ඇතුළත වැසෙයි, නමුත් බෙන්ච්මාර්ක් වැඩ ප්‍රවාහයක් දැනටමත් එහි කේතය ක්‍රියාත්මක කර ඇත

### කාලසටහන: විෂ වූ හැඹිලිය

0:33 නිකුත් කිරීමේ වැඩ ප්‍රවාහය භාවිතා කරන යතුර යටතේ විෂ වූ හැඹිලියක් සුරැක ඇත. දහනව විස්ස. නීත්‍යානුකූල ඒකාබද්ධ කිරීමක් නිකුතුව ක්‍රියාත්මක කරයි. හැඹිලිය නැවත පැමිණේ, ද්විමය ගොනුවක් ධාවකයේ මතකය කියවයි, ප්‍රකාශන ටෝකනය ඔසවා, වලංගු ප්‍රභවයක් සහිත පැකේජ හතළිස් දෙකක් හරහා සංස්කරණ අසූ හතරක් නැව්ගත කරයි. පැකේජ, වලංගු ප්‍රභවයක් සමඟ. පරීක්ෂණ අසාර්ථක වේ. එය කෙසේ හෝ ප්‍රකාශයට පත් කරයි. දහනව හතළිස් හය, StepSecurity පර්යේෂකයෙක් ගැටලුව ගොනු කරයි; UTC නවය වන විට සියල්ල අනුමත නොකෙරේ සහ උපදෙස් ලබා දී ඇත.

0:55 අනුමත නොකළ ඒවා නැති වී නැත: npm යැපෙන දේවල් සහිත කිසිවක් ප්‍රකාශයට පත් කිරීම ප්‍රතික්ෂේප කරයි, එබැවින් එය පැය ගණනාවක් ස්ථාපනය කළ හැකිය. විසිඑක් හතළිස් අට. තරු නවයක ගුවන් දත්ත ව්‍යාපෘතියක, Dependabot එහි සාමාන්‍ය pull request එක විවෘත කරයි: dev-dependencies සමූහය ඉහළ දමන්න, යාවත්කාලීන දහතුනක්. දෙකක් විෂ වූ TanStack සංස්කරණ වේ. විසිදෙක දොළහ: ඒකාබද්ධ කරන ලදී. ප්‍රකාශන වැඩ ප්‍රවාහය npm C-I ටෝකනය සමඟ ක්‍රියාත්මක කරයි

### 21:48 — ඩිපෙන්ඩබොට් බම්ප් එක

1:15 විෂය පථය; සූදානම් කිරීමේ ස්ක්‍රිප්ට් එකක් එය කියවයි, සහ විසිදෙක දහහතට පණුවා ප්‍රකාශයට පත් කරයි ඔහු ලෙස. ටෝකනයට ළඟා වන සෑම පැකේජයකම සංස්කරණ පහක්, පැරණි අතුරු ව්‍යාපෘතියක් පවා: සෑම දෙයකටම එක් සම්භාව්‍ය ටෝකනයක්. මිනිත්තු අනූපහක් තුළ සංස්කරණ එකසිය දහයක්. ඔහුට මධ්‍යම රාත්‍රියෙන් පසු විද්‍යුත් තැපෑලෙන් දැනගන්නට ලැබේ. එය ක්‍රියා කරන්නේ ඇයි. එක: npm install පෙරනිමියෙන් ආගන්තුකයන්ගේ ජීවන චක්‍ර ස්ක්‍රිප්ට් ක්‍රියාත්මක කරයි, සහ git යැපීමක සූදානම් කිරීමේ ස්ක්‍රිප්ට් ගණනය වේ.

1:39 දෙක: පණුවාට අවශ්‍ය වන්නේ එක දෙයකි: දෙවන සාධකයක් නොමැතිව ප්‍රකාශයට පත් කරන ටෝකනයක්. එවිට එය නඩත්තු කරන්නා සතු වෙනත් දේ රෙජිස්ට්‍රියෙන් අසයි, සහ තමා ඇතුළතින් එය නැවත ප්‍රකාශයට පත් කරයි. තුන: දාමයේ කිසිවක් පුද්ගලයෙක් නොවේ.

### එය ක්‍රියා කරන්නේ ඇයි

1:51 බොට් කෙනෙක් යෝජනා කරයි, පයිප්ලයින් එකක් ස්ථාපනය කරයි, සහ පණුවා අනුග්‍රහය ආපසු ලබා දෙයි: එහි dead-drop ශාඛා නම් කර ඇත්තේ dependabot slash github-actions slash fremen. git blame. npm ගේ ස්ථාපන ආකෘතිය, සියයට පනස් පහ: ස්ථාපනය මත ස්ක්‍රිප්ට් ක්‍රියාත්මක වේ, අනුමත නොකළ ඒවා ස්ථාපනය කළ හැකිව පවතී, ද්වි-සාධක-අභිබවා යාමේ ටෝකන පවතී. TanStack ගේ CI, විසිපහ: හැඹිලියට ලිවීමේ ප්‍රවේශය සහිත fork කේතය ක්‍රියාත්මක කරන විගණනය නොකළ pull request target workflow එකක්. හැඹිලියට ලිවීමේ ප්‍රවේශය සමඟ fork කේතය ක්‍රියාත්මක කරන විගණනය නොකළ pull request target workflow එකක්. bump පුරුද්ද, පහළොව: මිනිත්තු විසිහතරක් තුළ ඒකාබද්ධ කරන ලද යාවත්කාලීන දහතුනක්, කාමරයේ ටෝකනය.

2:17 Dependabot, පහ: පණුවා එහි නිල ඇඳුම අඳින තරම් විශ්වාසවන්තය.

### git blame

2:20 පිපිරුම් අරය: TanStack පැකේජ හතළිස් දෙකක්. තරු නවයක ව්‍යාපෘතියකින් පහළ ධාරාවේ විසිදෙකක්. පණුවා Mistral වෙත ළඟා වූ පසු පරිසර පද්ධතිය පුරා එකසිය හැටකට අධිකය. සෑම ඉහළ ධාරාවේ සංස්කරණයක්ම වලංගු අත්සනක් රැගෙන ගියේය: නිල විසින් ගොඩනගා ඇත පයිප්ලයින්. සත්‍යය. තීන්දුව, පශ්චාත් මරණ පරීක්ෂණය: SHIP IT. නඩත්තු කරන්නන් දෙදෙනාම දිනක් ඇතුළත වේලා මුද්දර සහිත පශ්චාත් මරණ පරීක්ෂණ පළ කරති; තුනක් ඇතුළත, පහළ ධාරාවේ පයිප්ලයින් ignore-scripts සමඟ ස්ථාපනය කරයි, build ප්‍රකාශනයෙන් වෙන් කරයි, සහ දිගු කාලීන ටෝකනය ඉවත් කරයි.

### පිපිරුම් අරය

2:47 npm ගේ පෙරනිමි චලනය වී නැත. සඳුදා: ස්ථාපනය මත ignore-scripts, සහ එය ක්‍රියාත්මක කරන කාර්යයෙන් පිටත ප්‍රකාශන ටෝකනය. ඔබට තවමත් කතා කිරීමට අවසර නැති සිද්ධිය මට එවන්න, අදහස් දැක්වීම්වල, හෝ thedailydiff.dev හි. සහ එය අදට ඇති diff එක.

### තීන්දුව

3:00 මම Axrisi වෙතින් නිකෝ. වගකීමෙන් ඒකාබද්ධ කරන්න.

## මූලාශ්‍ර

- [TanStack postmortem (Tanner Linsley, May 11, refined May 15)](https://tanstack.com/blog/npm-supply-chain-compromise-postmortem) — tanstack.com
- [TanStack "Hardening TanStack After the npm Compromise" (May 12)](https://tanstack.com/blog/incident-followup) — tanstack.com
- [TanStack/router#7383 — the StepSecurity detection issue](https://github.com/TanStack/router/issues/7383) — github.com
- [Downstream incident post, @squawk/\* (May 12)](https://github.com/neilcochran/squawk/discussions/251) — github.com
- [Downstream hardening post (May 14)](https://github.com/neilcochran/squawk/discussions/264) — github.com
- [The Dependabot PR #246 (opened 21:48 UTC, merged 22:12)](https://github.com/neilcochran/squawk/pull/246) — github.com
- [@tan\_stack advisory post, 21:19 UTC](https://x.com/tan_stack/status/2053948103766716630) — x.com
- [StepSecurity — worm internals, bypass\_2fa search, Dependabot-style branch names](https://www.stepsecurity.io/blog/mini-shai-hulud-is-back-a-self-spreading-supply-chain-attack-hits-the-npm-ecosystem) — www.stepsecurity.io
- [Socket](https://socket.dev/blog/tanstack-npm-packages-compromised-mini-shai-hulud-supply-chain-attack) — socket.dev
- [Aikido — "over 160 packages, including Mistral"](https://www.aikido.dev/blog/mini-shai-hulud-is-back-tanstack-compromised) — www.aikido.dev
- [Hacker News (1,097 points)](https://news.ycombinator.com/item?id=48100706) — news.ycombinator.com
