記事へのコメント28

    • 注目コメント
    • 新着コメント
    field_combat
    ゼロデイ対策やるか

    その他
    mag4n
    んー

    その他
    spark64
    メンテナーでも罹るものなのだな… https://www.trendmicro.com/ja_jp/research/25/k/shai-hulud-2-0-targets-cloud-and-developer-systems.html

    その他
    t-murachi
    humm...

    その他
    tfurukaw
    こわい。

    その他
    nabinno
    バイブコーディングの影響でnpm利用の敷居も下がっているので、個々人の良心に任せるのは厳しく、別の手立てを考える必要がある。

    その他
    unmarshal
    標的型フィッシング等でメンテナアカウントが侵害されて、正規のパッケージに悪意のあるバージョンが公開されるという事か。だからゼロデイ攻撃として対策する必要があると。意識のアップデートが必要だ。

    その他
    uehaj
    uehaj npxで実行はこのすべてのもんだいをはらんでるので危険なんだなと

    2025/12/05 リンク

    その他
    newforms
    知らなかった。恐ろしい💦

    その他
    ustam
    yarnなら平気? そういう話じゃないの?

    その他
    FreeCatWork
    えぇ!ボクの知らない間にそんな悪い草?が、にゃ? 怖いから逃げちゃうにゃ!

    その他
    taxman_1972
    シャイ•フルドか……懐かしいな、砂の惑星か。恐怖は心を殺すもの、それは心の小さな死

    その他
    defiant
    この記事をおすすめしました

    その他
    Falky
    防御方法は意識しておきたいわね〜 pnpmの次の防衛線は自分はまだよく知らんかったのでありがたや

    その他
    eedamame
    “discussion.yaml”

    その他
    shoh8
    ぎえええ

    その他
    tettekete37564
    うぉ結構ヘビーな奴だ

    その他
    KERBEROS
    KERBEROS 基本的には安全なバージョンをソース管理に含んでおいて、必要なときにだけ取得が一番安全な方法だよね。

    2025/12/04 リンク

    その他
    ginpei
    ginpei npmへのサプライチェーン攻撃対策。pnpmはminimumReleaseAge設定、非pnpmはAikido Safe Chainというツールでゼロデイ攻撃を回避。他にインストール時のスクリプト実行を許可リスト制にする、既知脆弱性の走査。自身の感染確認も。

    2025/12/04 リンク

    その他
    akymrk
    “osv-scanner --lockfile package-lock.json”"osv-scanner --lockfile package-lock.json"

    その他
    send
    osv-scanner いいな

    その他
    renu
    おそろしい

    その他
    kotaponx
    サプライチェーン攻撃はこわい……

    その他
    mojimojikun
    ふぇぇ

    その他
    snowcrush
    わかりやすい

    その他
    gfx
    こわ。とりあえず自分の身の回りは大丈夫そうだったが。

    その他
    yarumato
    “悪意あるバージョンをnpmに公開するという手口で、11月21日から急速に拡散。自分が被害にあっていないか確認する方法。今後の被害を防ぐ防御方法”

    その他
    mkusaka
    npmのShai-Hulud汚染有無を`npm ls shai-hulud`で即確認し、npmrc編集やpackage-lock再生成など多層防御手順を具体的に解説

    その他

    注目コメント算出アルゴリズムの一部にLINEヤフー株式会社の「建設的コメント順位付けモデルAPI」を使用しています

    アプリのスクリーンショット
    いまの話題をアプリでチェック!
    • バナー広告なし
    • ミュート機能あり
    • ダークモード搭載
    アプリをダウンロード

    関連記事

    【npm】11月24日以降にnpm installした人へ - Shai-Hulud感染チェック & 多層防御ガイド

    npm史上最悪のサプライチェーン攻撃「Shai-Hulud 2.0」。正規パッケージのメンテナー認証情報を盗み、悪...

    ブックマークしたユーザー

    • ac32025/12/05 ac3
    • mutsuki_sc2025/12/05 mutsuki_sc
    • kaorun2025/12/05 kaorun
    • oinume2025/12/05 oinume
    • Automator2025/12/05 Automator
    • k_oshima2025/12/05 k_oshima
    • shinyapple2025/12/05 shinyapple
    • shiozaki56212025/12/05 shiozaki5621
    • nodamageii2025/12/05 nodamageii
    • nunnunun2025/12/05 nunnunun
    • ozkey2025/12/05 ozkey
    • iwalk_h2025/12/05 iwalk_h
    • jamalen2025/12/05 jamalen
    • omron2025/12/05 omron
    • onyu19802025/12/05 onyu1980
    • monoshizuka2025/12/05 monoshizuka
    • yoshisp2025/12/05 yoshisp
    • field_combat2025/12/05 field_combat
    すべてのユーザーの
    詳細を表示します

    同じサイトの新着

    同じサイトの新着をもっと読む

    いま人気の記事

    いま人気の記事をもっと読む

    いま人気の記事 - テクノロジー

    いま人気の記事 - テクノロジーをもっと読む

    新着記事 - テクノロジー

    新着記事 - テクノロジーをもっと読む

    同時期にブックマークされた記事

    いま人気の記事 - 企業メディア

    企業メディアをもっと読む