タグ

githubとpnpmに関するmkusakaのブックマーク (2)

  • 【npm】11月21日以降にnpm installした人へ - Shai-Hulud感染チェック & 多層防御ガイド

    npm史上最悪のサプライチェーン攻撃「Shai-Hulud 2.0」。正規パッケージのメンテナー認証情報を盗み、悪意あるバージョンをnpmに公開するという手口で、11月21日から急速に拡散しました。 この記事では2つのことを解説します: 自分が被害にあっていないか確認する方法 今後の被害を防ぐ多層防御アプローチ *この記事と同じ内容を動画でも解説していますので、動画の方が好きな方は下記からどうぞ 被害確認 - あなたは大丈夫か? Shai-Hulud 2.0は11月21日から急速に拡散しました。この日以降にnpm installを実行した人は、感染の可能性があります。 チェック1: GitHubアカウントの確認(ブラウザで完結) 確認ポイント1: 見覚えのないリポジトリ まずGitHubで自分のリポジトリ一覧を確認。 Shai-Huludは感染したアカウントにランダムな名前のパブリックリポ

    【npm】11月21日以降にnpm installした人へ - Shai-Hulud感染チェック & 多層防御ガイド
    mkusaka
    mkusaka 2025/12/04
    2025年11月21日以降のnpm install向けに、Shai-Hulud 2.0感染チェックとpnpm minimumReleaseAgeやignore-scripts等による多層防御を解説
  • pnpm workspace を利用したモノレポで「この PR の影響を受けるパッケージ」をフィルタする

    3行まとめ pnpm の --filter オプションにはパッケージ名だけでなく git の commit や branch も渡すことができる pnpm ls --filter をうまく使えば「main branch からの diff の影響を受けるパッケージ」の一覧を取り出せる ドキュメントや help をちゃんと見ると、意外と知らないことが書いてある モチベーション LayerX のバクラク事業部では Webapp(Web Frontend アプリケーション)のモノレポ化を進めており、1つのリポジトリに複数の Next.js アプリケーションが存在します。 そこで悩ましいのが CI でのテストなどの実行です。 そのまま全件実行すると時間が長くなっていく e.g. アプリAのコードしか変更してないのに、アプリBのテストも実行されてしまうと時間もお金も無駄にかかる 何もしないとプロダクト

    pnpm workspace を利用したモノレポで「この PR の影響を受けるパッケージ」をフィルタする
    mkusaka
    mkusaka 2025/01/24
    pnpm workspaceの--filterでmain差分の影響パッケージを抽出し、GitHub ActionsのCI実行を絞る手法を解説。
  • 1