# Postmortem: TanStack NPM supply-chain compromise

> ???[HackerNews](https://tanstack.com/blog/npm-supply-chain-compromise-postmortem)

> ??????? 2026-06-14 ????????? `blogs.json` ??????????????????????????? Markdown ???????????????????????????????????????????????

## ??

TanStack 官方发布 NPM 供应链攻击事后分析，揭示攻击者通过窃取维护者 Token 向多个核心库（React Query、Router 等）注入恶意代码。文章详述了从发现异常到紧急修复的完整时间线，重点分享了锁定发布流程、启用 2FA/Provenance、重构 CI/CD 权限等加固措施。对前端开发者而言，这是理解现代开源供应链攻击面、评估依赖风险的实战案例，其透明披露和快速响应机制值得技术团队借鉴。

## ???

- ???2026-05-12
- ???技术资讯
- ???HackerNews, 技术资讯
- ?????HackerNews
- ?????https://tanstack.com/blog/npm-supply-chain-compromise-postmortem

## ?????

????????????????? Agent ????????????????????????????????????????????????????????

## ??????

- ????????????????????????????
- ?????????????????????????????
