Postmortem: TanStack NPM supply-chain compromise

???HackerNews
??????? 2026-06-14 ????????? blogs.json ??????????????????????????? Markdown ???????????????????????????????????????????????

??

TanStack 官方发布 NPM 供应链攻击事后分析,揭示攻击者通过窃取维护者 Token 向多个核心库(React Query、Router 等)注入恶意代码。文章详述了从发现异常到紧急修复的完整时间线,重点分享了锁定发布流程、启用 2FA/Provenance、重构 CI/CD 权限等加固措施。对前端开发者而言,这是理解现代开源供应链攻击面、评估依赖风险的实战案例,其透明披露和快速响应机制值得技术团队借鉴。

???

  • ???2026-05-12
  • ???技术资讯
  • ???HackerNews, 技术资讯
  • ?????HackerNews
  • ?????https://tanstack.com/blog/npm-supply-chain-compromise-postmortem

?????

????????????????? Agent ????????????????????????????????????????????????????????

??????

  • ????????????????????????????
  • ?????????????????????????????