2026-08-05 it-trend/security 6분
npm publish 파이프라인 점검기 — CI가 한 번도 안 돌고 있었다
npm 공급망 웜 글을 쓴 뒤 내 파이프라인을 점검했더니 publish job이 단 한 번도 실행된 적이 없었다. 배포된 세 버전은 전부 노트북에서 손으로 올린 것이었고 provenance도 없었다. 트리거 조건 한 줄이 빠진 것이 원인이었다.
글 2개
자주 쓰는 태그 cloudflare infra security zero-trust networking warp wireguard anthropic devsecops dns dnsmasq routing github-actions
2026-08-05 it-trend/security 6분
npm 공급망 웜 글을 쓴 뒤 내 파이프라인을 점검했더니 publish job이 단 한 번도 실행된 적이 없었다. 배포된 세 버전은 전부 노트북에서 손으로 올린 것이었고 provenance도 없었다. 트리거 조건 한 줄이 빠진 것이 원인이었다.
2026-05-18 it-trend/security 7분
2026년 5월 11일 npm 생태계에 유효한 SLSA Build Level 3 증명서를 단 자가전파 웜이 풀렸다. TanStack 84개 버전을 포함해 @uipath·@mistralai 등이 감염됐고, 탈취한 OIDC 토큰으로 정상 CI/CD 파이프라인을 통째로 하이재킹하는 4단계 체인 공격이다.