Sabitlenmiş Tweet
Gerardo Siordia
57.3K posts

Gerardo Siordia
@m4ch1n
Trust me, I'm from the Internetz.
Zapopan Katılım Mart 2009
450 Takip Edilen463 Takipçiler
Gerardo Siordia retweetledi

Si estás usando npm install, estás en peligro.
¡Así de crudo te lo cuento para que reacciones!
Ayer se comprometieron paquetes de TanStack en npm.
De las bibliotecas más usadas en el mundo JavaScript.
Y de ahí saltó a Mistral, OpenSearch, UiPath, PyPI...
Porque muchos ataques no necesitan que importes nada. Basta con una instalación para infectarte.
¿Cómo?
Colando scripts como preinstall o postinstall que se ejecutan durante la instalación.
Lo importante es que tiene solución:
① Usa pnpm 11
Viene con defensas por defecto contra este tipo de ataques.
② Si sigues usando pnpm 10, npm, yarn o bun
Activa minimumReleaseAge y ponle 1440.
Evita instalar versiones publicadas el mismo día.
③ Bloquea scripts de instalación por defecto
pnpm evita que cualquier dependencia ejecute código en tu máquina solo por instalarla.
Por favor, comparte esto para que le llegue al máximo número de personas y paremos la cadena de ataques.

Español
Gerardo Siordia retweetledi

Que bonita chingadera, @totalplaymx volvió a subir de precio -_-
Español
Gerardo Siordia retweetledi
Gerardo Siordia retweetledi
Gerardo Siordia retweetledi

@CuteMadeleine Jajaja, bueno, por la hora tampoco creo que yo lo hubiera hecho
Español

@m4ch1n Ay, si te me fuiste al límite jaja qué flojera me da la idea, pero supongo puedes tener razón.
Español




