Postmortem: TanStack npm supply-chain compromise

???HackerNews
??????? 2026-06-14 ????????? blogs.json ??????????????????????????? Markdown ???????????????????????????????????????????????

??

TanStack npm供应链攻击事件复盘:攻击者通过泄露的npm访问令牌,在多个核心包中植入恶意代码,窃取环境变量并回传至远程服务器。事件暴露单因素认证、本地构建发布流程的安全隐患。团队响应迅速,两小时内完成令牌轮换与补丁发布,并推动全员启用2FA、迁移至GitHub Actions可复现构建。此次事件为开源维护者敲响警钟——供应链安全需从身份验证、构建可信到应急响应全链路加固,值得所有npm生态开发者借鉴。

???

  • ???2026-05-12
  • ???技术资讯
  • ???HackerNews, 技术资讯
  • ?????HackerNews
  • ?????https://tanstack.com/blog/npm-supply-chain-compromise-postmortem

?????

????????????????? Agent ????????????????????????????????????????????????????????

??????

  • ????????????????????????????
  • ?????????????????????????????