エントリーの編集
エントリーの編集は全ユーザーに共通の機能です。
必ずガイドラインを一読の上ご利用ください。
記事へのコメント1件
- 注目コメント
- 新着コメント
注目コメント算出アルゴリズムの一部にLINEヤフー株式会社の「建設的コメント順位付けモデルAPI」を使用しています
- バナー広告なし
- ミュート機能あり
- ダークモード搭載
関連記事
OSSの信頼は壊れていた。直す前に証明された
※ 強調ドット(白抜き)はnpm v12の対策リリース予定を示す。Palo Alto Networks、Wiz、Google Threat I... ※ 強調ドット(白抜き)はnpm v12の対策リリース予定を示す。Palo Alto Networks、Wiz、Google Threat Intelligence Group各社の調査に基づく 4か月足らずで汚染されたパッケージは1,000を超え、それらの週間ダウンロードは合わせて約5億に達した。 「スピード」というトレードオフなぜこれほどの規模に膨らんだのか。理由の一つは、ソフトウェア業界が速度を選んできたことにある。 CIランナーはビルド・テスト・公開を自動で回す。開発者はそこに最新バージョンを常時取得するよう設定してきた。脆弱性パッチを素早く取り込むための、推奨されたやり方だ。TeamPCPはその習慣をそのまま利用した。上流のCI/CDワークフローを1つ侵害すれば、下流で自動プルする全開発者に汚染コードが届く。依存が依存を呼ぶ構造のなかで、1つの侵入点が何千もの環境に展開される。



2026/06/19 リンク