TanStack, 42 패키지 npm 타협에 대한 부검 보고서 발표. 이번 주 모든 프로젝트가 변경해야 할 사항은 다음과 같습니다.
(dev.to)
TanStack의 npm 패키지 공급망 공격 사례는 단순한 계정 탈취를 넘어 빌드 파이프라인 자체를 오염시켜 유효한 인증서까지 포함된 악성 코드를 배포함으로써 기존의 공급망 보안 신뢰 모델에 중대한 경종을 울렸습니다.
이 글의 핵심 포인트
- 142개 @tanstack 패키지에서 84개의 악성 버전이 배포됨
- 2GitHub Actions의 `pull_request_target` 취약점을 이용한 권한 탈취
- 3