Skip to content
צרו קשר

דף הבית / כל npm install שאתם מריצים הוא הימור

Supply Chain

כל npm install שאתם מריצים הוא הימור

תוקפים הרעילו את ה-build cache של TanStack. אף אחד לא גנב credentials, אף אחד לא פרץ חשבון של מתחזק. המערכת פשוט תוכננה בצורה שמאפשרת את זה.

Read this article in English

כל npm install שאתם מריצים – זה הימור.

לא מטאפורה. לא הגזמה. הימור אמיתי.

לפני כמה ימים תוקפים הצליחו להרעיל את ה-build cache של TanStack, אחת מהספריות הכי פופולריות ב-JavaScript, עם מיליוני הורדות בשבוע.

אף אחד לא גנב credentials. אף אחד לא פרץ חשבון של מתחזק. המערכת פשוט תוכננה בצורה שמאפשרת את זה.

וזה החלק שמטריד אותי באמת

אנחנו חיים בעידן שבו מפתחים מריצים npm install על עשרות חבילות ביום בלי לקרוא שורה אחת מהקוד שהם מכניסים לפרויקט. זו לא רשלנות – ככה הבנייה של המערכת עובדת. אף אחד לא יושב לקרוא את כל ה-dependency tree של 800 חבילות.

אבל עכשיו תוסיפו לזה את ה-vibe coding. מפתחים שמבקשים מ-AI לבנות להם פיצ׳ר, מקבלים רשימת dependencies, ועושים copy-paste בלי לשאול שאלות.

"המודל המליץ על זה, אז בטח זה בסדר."

לא.

מודל ממליץ על מה שהיה פופולרי בזמן האימון שלו. הוא לא יודע מה נפרץ בשבוע שעבר. הוא לא יודע איזה maintainer העביר את החבילה למישהו אחר. אין לו דעה על build cache שאפשר להרעיל, כי השאלה מעולם לא עמדה בפניו.

מה זה דורש מכם בפועל

לנעול גרסאות. לקרוא מה משתנה כשתלות מתעדכנת, לפחות באלה שרצות בזמן build. להתייחס לפייפליין כאל attack surface, כי התוקפים כבר מתייחסים אליו ככה. וכשכלי נותן לכם רשימת dependencies, לזכור שזו המלצה מהעבר, לא הערכת בטיחות של ההווה.


פוסט זה פורסם לראשונה בלינקדאין בתאריך 2026-05-25. — ארז מטולה

ספרו לנו מה המערכת עושה ומה מדאיג אתכם.

אם בדיקת חדירה אינה מה שאתם צריכים עכשיו, נאמר זאת.

דברו איתנו קטלוג הבדיקות