# Postmortem: TanStack npm supply-chain compromise

> ???[HackerNews](https://tanstack.com/blog/npm-supply-chain-compromise-postmortem)

> ??????? 2026-06-14 ????????? `blogs.json` ??????????????????????????? Markdown ???????????????????????????????????????????????

## ??

TanStack npm供应链攻击事件复盘：攻击者通过泄露的npm访问令牌，在多个核心包中植入恶意代码，窃取环境变量并回传至远程服务器。事件暴露单因素认证、本地构建发布流程的安全隐患。团队响应迅速，两小时内完成令牌轮换与补丁发布，并推动全员启用2FA、迁移至GitHub Actions可复现构建。此次事件为开源维护者敲响警钟——供应链安全需从身份验证、构建可信到应急响应全链路加固，值得所有npm生态开发者借鉴。

## ???

- ???2026-05-12
- ???技术资讯
- ???HackerNews, 技术资讯
- ?????HackerNews
- ?????https://tanstack.com/blog/npm-supply-chain-compromise-postmortem

## ?????

????????????????? Agent ????????????????????????????????????????????????????????

## ??????

- ????????????????????????????
- ?????????????????????????????
