エントリーの編集
エントリーの編集は全ユーザーに共通の機能です。
必ずガイドラインを一読の上ご利用ください。
記事へのコメント4件
- 注目コメント
- 新着コメント
注目コメント算出アルゴリズムの一部にLINEヤフー株式会社の「建設的コメント順位付けモデルAPI」を使用しています
- バナー広告なし
- ミュート機能あり
- ダークモード搭載
関連記事
npm install だけで機密情報が漏洩するリスク — サプライチェーンリスクのデモと対策
「信頼できるパッケージを使っているから大丈夫」と思っていませんか? 近年、npm パッケージを経由した... 「信頼できるパッケージを使っているから大丈夫」と思っていませんか? 近年、npm パッケージを経由したサプライチェーンリスクが増加しており、npm install を実行しただけで機密情報が漏洩するリスクがあります。 本記事では、このリスクを実際に手元で再現できるデモを紹介し、取りうる対策とその限界を整理します。 サプライチェーンリスクとは ソフトウェアのサプライチェーンリスクとは、自分たちが直接書いたコードではなく、 依存しているライブラリや開発プロセスを経由して 不正な処理が持ち込まれるリスクです。 npm におけるよくある手口として typosquatting があります。 人気パッケージに酷似した名前のパッケージを公開し、開発者のタイプミスや不注意を狙います。 パッケージには package.json の postinstall フックという仕組みがあり、npm install 実






2026/04/26 リンク