# Mpangilio wa Dependabot ulichapisha mdudu. Vifurushi 22.

Published: 2026-09-17

Boti hufungua ombi la kuvuta. Mwanadamu huiunganisha dakika 24 baadaye. Dakika 95 baada ya hapo, mdudu amechapisha matoleo 110 mabaya ya vifurushi vyake 22 vya npm, kwa jina lake, na tokeni iliyopatikana kwenye CI yake.

Canonical: https://thedailydiff.dev/sw/video/2026-09-17-dependabot-tanstack/

## Nini video hii inashughulikia

- Boti, mwanadamu, mdudu
- Jinsi ilivyotokea, kwa nini npm iliruhusu, nani anabeba lawama
- Muda: kashe iliyochafuliwa
- 21:48 — mpangilio wa Dependabot
- Kwa nini inafanya kazi

## Sura

- 0:00 Boti, mwanadamu, mdudu
- 0:20 Jinsi ilivyotokea, kwa nini npm iliruhusu, nani anabeba lawama
- 0:30 Muda: kashe iliyochafuliwa
- 1:15 21:48 — mpangilio wa Dependabot
- 1:50 Kwa nini inafanya kazi
- 2:20 git blame
- 2:45 Eneo la athari
- 3:00 Uamuzi

## Nakala iliyotafsiriwa

Imetafsiriwa kutoka simulizi asili ya Kiingereza. Sauti na manukuu yanayopatikana yanadhibitiwa na YouTube.

### Boti, mwanadamu, mdudu

0:00 Boti hufungua ombi la kuvuta; mwanadamu huiunganisha dakika ishirini na nne baadaye. Dakika tisini na tano zikiendelea, mdudu amechapisha matoleo mia moja kumi ya yake vifurushi, kama yeye. Uchunguzi wa baada ya tukio wa TanStack una alama za muda za mwanzo, za msimamizi wa chini ina zingine zote, na Hacker News inampa pointi elfu moja mia moja na jina: Mini Shai-Hulud. Jinsi inavyotokea, kwa nini npm inairuhusu, nani anapata lawama.

### Jinsi ilivyotokea, kwa nini npm iliruhusu, nani anabeba lawama

0:21 Huu ni The Daily Diff, uchunguzi wa baada ya tukio. Mei 11, asubuhi. Tawi lililopewa jina jipya linafungua ombi la kuvuta dhidi ya TanStack Router. Inafunga ndani ya saa, lakini mtiririko wa kazi wa kipimo tayari umetekeleza msimbo wake na

### Muda: kashe iliyochafuliwa

0:33 imehifadhi kashe iliyochafuliwa chini ya ufunguo ambao mtiririko wa kazi wa kutolewa utatumia. Kumi na tisa-ishirini. Muunganiko halali unatekeleza kutolewa. Kashe inarudi, binary inasoma kumbukumbu ya mwanariadha, inaondoa tokeni ya kuchapisha, na inachapisha matoleo themanini na nne katika thelathini na mbili vifurushi, na uthibitisho halali. Majaribio yameshindwa. Inachapisha hata hivyo. Kumi na tisa arobaini na sita, mtafiti wa StepSecurity anawasilisha suala hilo; kufikia saa tisa UTC kila kitu kimepitwa na wakati na ushauri umetoka.

0:55 Kupitwa na wakati si kutoweka: npm inakataa kufuta chochote chenye vitegemezi, kwa hivyo inabaki inaweza kusakinishwa kwa masaa. Miriadi ishirini na moja arobaini na nane. Katika mradi wa data ya anga wenye nyota tisa, Dependabot anafungua ombi lake la kawaida la kuvuta: ongeza kundi la dev-dependencies, masasisho kumi na tatu. Mawili ni matoleo ya TanStack yaliyochafuliwa. Miriadi ishirini na mbili na kumi na mbili: imeunganishwa. Mtiririko wa kazi wa kuchapisha unaendesha npm C-I na tokeni ndani

### 21:48 — mpangilio wa Dependabot

1:15 anuwai; hati ya maandalizi inaisoma, na saa ishirini na mbili na kumi na saba mdudu anachapisha kama yeye. Matoleo matano ya kila kifurushi tokeni inafikia, hata mradi wa zamani wa pembeni: tokeni moja ya kawaida kwa kila kitu. Matoleo mia moja kumi kwa dakika tisini na tano. Anagundua kwa barua pepe, baada ya usiku wa manane. Kwa nini inafanya kazi. Moja: npm install inaendesha hati za mzunguko wa maisha wa wageni kwa chaguo-msingi, na hati ya maandalizi ya utegemezi wa git inahesabika.

1:39 Mbili: mdudu anataka kitu kimoja: tokeni inayochapisha bila kipengele cha pili. Kisha inauliza rejista ni nini kingine mmiliki huyo anamiliki, na inachapisha tena yote yakiwa na yenyewe ndani. Tatu: hakuna chochote katika mnyororo ni mtu.

### Kwa nini inafanya kazi

1:51 Boti inapendekeza, bomba linasakinisha, na mdudu anarudisha fadhila: zake matawi ya dead-drop yanapewa jina dependabot slash github-actions slash fremen. git blame. Mfumo wa usakinishaji wa npm, asilimia hamsini na tano: hati huendeshwa wakati wa usakinishaji, iliyopitwa na wakati inabaki inaweza kusakinishwa, tokeni za kupita sababu mbili zipo. CI ya TanStack, ishirini na tano: mtiririko wa kazi wa lengo la ombi la kuvuta usiochunguzwa unaendesha msimbo wa tawi na ufikiaji wa kuandika kwenye kashe. Tabia ya kuongeza, kumi na tano: masasisho kumi na tatu yameunganishwa ndani ya dakika ishirini na nne, tokeni ndani ya chumba.

2:17 Dependabot, tano: anaaminika sana mdudu anavaa sare yake.

### git blame

2:20 Eneo la athari: vifurushi arobaini na mbili vya TanStack. Ishirini na mbili chini, kutoka mradi wenye nyota tisa. Zaidi ya mia moja na sitini kote kwenye mfumo mara tu mdudu anapofikia Mistral. Kila toleo la juu lilikuwa na saini halali: iliyojengwa na rasmi bomba. Kweli. Uamuzi, uchunguzi wa baada ya tukio: SHIP IT. Wamiliki wote wawili wanachapisha uchunguzi wa baada ya tukio wenye alama za muda ndani ya siku moja; ndani ya tatu, bomba la chini linasakinisha na ignore-scripts, inatenganisha ujenzi na uchapishaji, na inaacha tokeni iliyodumu kwa muda mrefu.

### Eneo la athari

2:47 Chaguo-msingi za npm hazijahama. Jumatatu: ignore-scripts kwenye usakinishaji, na tokeni ya kuchapisha nje ya kazi hiyo inaendesha. Nitumie tukio ambalo bado huruhusiwi kulizungumzia, katika maoni, au kwenye thedailydiff.dev. Na huo ndio utofauti wa leo.

### Uamuzi

3:00 Mimi ni Niko kutoka Axrisi. Unganisha kwa uwajibikaji.

## Vyanzo

- [TanStack postmortem (Tanner Linsley, May 11, refined May 15)](https://tanstack.com/blog/npm-supply-chain-compromise-postmortem) — tanstack.com
- [TanStack "Hardening TanStack After the npm Compromise" (May 12)](https://tanstack.com/blog/incident-followup) — tanstack.com
- [TanStack/router#7383 — the StepSecurity detection issue](https://github.com/TanStack/router/issues/7383) — github.com
- [Downstream incident post, @squawk/\* (May 12)](https://github.com/neilcochran/squawk/discussions/251) — github.com
- [Downstream hardening post (May 14)](https://github.com/neilcochran/squawk/discussions/264) — github.com
- [The Dependabot PR #246 (opened 21:48 UTC, merged 22:12)](https://github.com/neilcochran/squawk/pull/246) — github.com
- [@tan\_stack advisory post, 21:19 UTC](https://x.com/tan_stack/status/2053948103766716630) — x.com
- [StepSecurity — worm internals, bypass\_2fa search, Dependabot-style branch names](https://www.stepsecurity.io/blog/mini-shai-hulud-is-back-a-self-spreading-supply-chain-attack-hits-the-npm-ecosystem) — www.stepsecurity.io
- [Socket](https://socket.dev/blog/tanstack-npm-packages-compromised-mini-shai-hulud-supply-chain-attack) — socket.dev
- [Aikido — "over 160 packages, including Mistral"](https://www.aikido.dev/blog/mini-shai-hulud-is-back-tanstack-compromised) — www.aikido.dev
- [Hacker News (1,097 points)](https://news.ycombinator.com/item?id=48100706) — news.ycombinator.com
