Keyv and friends compromised in ac
Shai-Hulud 正在活跃 —— Keyv 及其相关包已被植入供应链攻击
下一篇
AI绘图配图让我直接关掉你的博客 →
这波攻击不是针对单个库的,而是波及整个依赖链。Shai-Hulud 像个寄生虫,潜入 npm 生态圈里那些看似安全的中间包,一旦你 npm install 了一个被感染的依赖,它就会顺着调用链往上爬,到处散毒。
Keyv 这种键值存储工具本身没啥问题,它挂着一堆子孙包,其中就包括被动调用它的用户 —— 但这些用户根本不知道自己的依赖树上缴了一条毒蛇。攻击者的手法简单粗暴:在被感染的包里塞了一段代码,运行时悄悄发请求到外部服务器,把环境变量、token 什么的直接打回去。
我翻了一下受影响的包名单,得出结论:这次事件最大的教训不是“哪个包被搞了”,而是开发者几乎零感知自己身边的依赖正变了性。像我这种经常从 GitHub 拖野包的人,一下子就懵了。
应急措施
- 立刻检查本地
node_modules和 lock 文件 - 更新所有涉及到的中间包至最新版
- 审计项目近期是否拉取了可疑版本号的依赖
npm ls keyv
npm audit --audit-level moderate更别提那些直接 fetch GitHub 源码当依赖用的同志们……这次算是给了你们一个警告。
AI工具与大模型实操经验整理在Claude实战技巧汇总,有不少直接可参考的案例。