前端生态屡遭攻击,pnpm终于出手了,上大分!
数据库 2025-11-26 18:34:14
0

过去两年 ,前端前端圈子经历了一波又一波的生态上供应链攻击 。npm 包被挂马、屡遭作者账号被盗、攻击CI 工具被劫持 ,终于甚至连大厂项目也没能幸免。出手
随便举几个例子 :
•Qix(资深维护者)账号被钓鱼,前端结果多个热门包被投毒 ,生态上受影响的屡遭 npm 包周下载量超过 20 亿;
•DuckDB 因为钓鱼邮件,依赖链直接被篡改;
•Nx 项目则栽在 GitHub Actions 的攻击漏洞上 ,被黑客钻了空子。终于
这些攻击有个共性:恶意版本上线没多久就会被删掉