この表示を見て安心していないでしょうか。 残念ながら、npm audit が検出できるのはサプライチェーン攻撃のごく一部です。2025年9月にはchalkやdebugなど18パッケージ(合計週間20億ダウンロード超)が侵害され、同年11月にはShai-Hulud 2.0と呼ばれる自己増殖型ワームが796パッケージに感染しました。いずれも npm audit では検出できない類の攻撃です。 この記事では、npm auditが「何をチェックして、何をチェックしていないのか」を明確にし、2026年の開発現場で本当に必要なセキュリティ対策を具体的な設定ファイル付きで解説します。 npm audit の仕組みと限界 npm audit が実際にやっていること npm auditは、依存ツリーのパッケージバージョンをGitHub Advisory Databaseと照合し、登録済みCVEと一致するバー

