דף הבית / כל npm install שאתם מריצים הוא הימור
Supply Chain
כל npm install שאתם מריצים הוא הימור
תוקפים הרעילו את ה-build cache של TanStack. אף אחד לא גנב credentials, אף אחד לא פרץ חשבון של מתחזק. המערכת פשוט תוכננה בצורה שמאפשרת את זה.
כל npm install שאתם מריצים – זה הימור.
לא מטאפורה. לא הגזמה. הימור אמיתי.
לפני כמה ימים תוקפים הצליחו להרעיל את ה-build cache של TanStack, אחת מהספריות הכי פופולריות ב-JavaScript, עם מיליוני הורדות בשבוע.
אף אחד לא גנב credentials. אף אחד לא פרץ חשבון של מתחזק. המערכת פשוט תוכננה בצורה שמאפשרת את זה.
וזה החלק שמטריד אותי באמת
אנחנו חיים בעידן שבו מפתחים מריצים npm install על עשרות חבילות ביום בלי לקרוא שורה אחת מהקוד שהם מכניסים לפרויקט. זו לא רשלנות – ככה הבנייה של המערכת עובדת. אף אחד לא יושב לקרוא את כל ה-dependency tree של 800 חבילות.
אבל עכשיו תוסיפו לזה את ה-vibe coding. מפתחים שמבקשים מ-AI לבנות להם פיצ׳ר, מקבלים רשימת dependencies, ועושים copy-paste בלי לשאול שאלות.
"המודל המליץ על זה, אז בטח זה בסדר."
לא.
מודל ממליץ על מה שהיה פופולרי בזמן האימון שלו. הוא לא יודע מה נפרץ בשבוע שעבר. הוא לא יודע איזה maintainer העביר את החבילה למישהו אחר. אין לו דעה על build cache שאפשר להרעיל, כי השאלה מעולם לא עמדה בפניו.
מה זה דורש מכם בפועל
לנעול גרסאות. לקרוא מה משתנה כשתלות מתעדכנת, לפחות באלה שרצות בזמן build. להתייחס לפייפליין כאל attack surface, כי התוקפים כבר מתייחסים אליו ככה. וכשכלי נותן לכם רשימת dependencies, לזכור שזו המלצה מהעבר, לא הערכת בטיחות של ההווה.
פוסט זה פורסם לראשונה בלינקדאין בתאריך 2026-05-25. — ארז מטולה
להמשיך לקרוא
עוד מהבלוג
Supply Chain
קליק אחד, וכל ריפו פרטי שיש לכם גישה אליו הוא שלהם
לינק, בתוך הכלי שאתם עובדים איתו כל יום. לחיצות מקלדת מדומות מתקינות extension שמושך את ה-OAuth token של GitHub – והטוקן לא…
לקריאהSupply Chain
הפקודה ב-Docker שרצה אצלכם, לא אצלם
ONBUILD לא רצה אצל מי שכתב אותה. היא רצה אצלכם, ברגע שעשיתם FROM ל-image שלהם – בשקט, בלי שורה אחת ב-Dockerfile שלכם.
לקריאהSupply Chain
Canary credentials: גלאי העשן שאף אחד לא מתקין
credentials מזויפים בתוך ה-pipeline שלא מחוברים לכלום. שום תהליך לגיטימי לא נוגע בהם, אז ברגע שמישהו כן – אתם יודעים שהם נגנבו.
לקריאהספרו לנו מה המערכת עושה ומה מדאיג אתכם.
אם בדיקת חדירה אינה מה שאתם צריכים עכשיו, נאמר זאת.