כל npm install שאתם מריצים הוא הימור

Read this article in English

כל npm install שאתם מריצים – זה הימור.

לא מטאפורה. לא הגזמה. הימור אמיתי.

לפני כמה ימים תוקפים הצליחו להרעיל את ה-build cache של TanStack, אחת מהספריות הכי פופולריות ב-JavaScript, עם מיליוני הורדות בשבוע.

אף אחד לא גנב credentials. אף אחד לא פרץ חשבון של מתחזק. המערכת פשוט תוכננה בצורה שמאפשרת את זה.

וזה החלק שמטריד אותי באמת

אנחנו חיים בעידן שבו מפתחים מריצים npm install על עשרות חבילות ביום בלי לקרוא שורה אחת מהקוד שהם מכניסים לפרויקט. זו לא רשלנות – ככה הבנייה של המערכת עובדת. אף אחד לא יושב לקרוא את כל ה-dependency tree של 800 חבילות.

אבל עכשיו תוסיפו לזה את ה-vibe coding. מפתחים שמבקשים מ-AI לבנות להם פיצ’ר, מקבלים רשימת dependencies, ועושים copy-paste בלי לשאול שאלות.

“המודל המליץ על זה, אז בטח זה בסדר.”

לא.

מודל ממליץ על מה שהיה פופולרי בזמן האימון שלו. הוא לא יודע מה נפרץ בשבוע שעבר. הוא לא יודע איזה maintainer העביר את החבילה למישהו אחר. אין לו דעה על build cache שאפשר להרעיל, כי השאלה מעולם לא עמדה בפניו.

מה זה דורש מכם בפועל

לנעול גרסאות. לקרוא מה משתנה כשתלות מתעדכנת, לפחות באלה שרצות בזמן build. להתייחס לפייפליין כאל attack surface, כי התוקפים כבר מתייחסים אליו ככה. וכשכלי נותן לכם רשימת dependencies, לזכור שזו המלצה מהעבר, לא הערכת בטיחות של ההווה.


פוסט זה פורסם לראשונה בלינקדאין בתאריך 2026-05-25. — ארז מטולה