TanStack Query 的代码生成工具居然被植入了供应链蠕虫
写前端的朋友最近一定要留神一下自己的
如果你最近在项目里用到了相关的代码生成工作流,建议立刻按下面这个步骤自查:
node_modules。刚收到消息,那个专门给 TanStack Query 生成代码的流行工具被盯上了,而且这次不是简单的漏洞,而是直接中了供应链蠕虫攻击。这种攻击方式非常阴险,黑客并不是直接攻击你的业务逻辑,而是通过污染你依赖的构建工具或代码生成器,在执行生成任务时,悄悄把恶意的 payload 塞进你的源代码里。这意味着即便你代码写得再严密,只要你跑了那个被污染的生成指令,你的项目里就会凭空多出一些后门代码。
我复盘了一下这类攻击的逻辑,通常流程是这样的:
- 污染源头: 黑客通过获取 npm 包权限或劫持发布流程,向工具的某个版本中注入恶意脚本。
- 静默执行: 当开发者运行类似
npx tanstack-query-codegen这种命令时,蠕虫脚本会在后台启动,它不仅会修改生成的 API 定义,还会尝试读取本地的环境变量(比如.env文件里的 API Key)。 - 代码植入: 恶意代码会伪装成正常的逻辑,混在生成的 Hook 或 Service 层代码中,看起来极其自然,很难通过肉眼 Review 发现。
如果你最近在项目里用到了相关的代码生成工作流,建议立刻按下面这个步骤自查:
紧急排查指南
1. 锁定版本: 别再盲目用 latest 标签了,立刻去查看 package-lock.json 或 pnpm-lock.yaml,确认你当前使用的生成工具版本。如果版本号在受影响范围内,哪怕它看起来能正常跑,也得先停掉。
2. 对比 Diff: 找一个干净的环境(比如刚拉取的 CI 环境),重新运行一次生成命令,然后把生成的代码跟当前仓库里的代码做一次 git diff。如果发现了一些莫名其妙的 fetch 请求或者奇怪的 Base64 字符串,绝对是中招了。
3. 清理缓存: 确认版本回退后,一定要彻底清理。
# 删除 node_modules 和 lock 文件重新安装是比较稳妥的做法
rm -rf node_modules pnpm-lock.yaml
pnpm install这次事件再次给所有搞工程化的同学敲了警钟。我们在追求开发效率、用各种 CLI 工具和代码生成器来减少重复劳动的时候,其实是在不断扩大自己的攻击面。对于这种高度集成的工具链,信任成本其实是非常高的。
事件追踪 · 相关报道
demake:一套源码直接编译成各种复古游戏机ROM
23天前
Keyv and friends compromised in ac
25天前
Anthropic查了三起黑客事件,全都指向同一类攻击
29天前
免费 AI 工具箱 · 全部完全免费
各类AI落地变现的详细拆解见AI赚钱方法实操指南,有不少直接可参考的案例。