Profile

金具✅

45391 posts 614 follows 441 followers

アイコンは @akkiesoft 氏作

https://mstdn.kanagu.info/@cobodo
金具✅ 金具✅ reblogged at 7 years ago

山岸和利 ykzts@ykzts.technology

eslint.org/blog/2018/07/postmo Postmortem for Malicious Packages Published on July 12th, 2018 - ESLint - Pluggable JavaScript linter

npmの認証トークンが全てrevokeされ、もう問題は起きないかと思われますので言及します。

Mastodonにもeslint-scopeの依存が含まれています。そのため、この問題の発生していた時間にnpmコマンドを使ってNode.jsのパッケージのインストールを行っていた場合はnpmの認証トークンが盗み出されていた可能性があります。

ただしMastodonのドキュメントで推奨されているフローであるyarnコマンドを使ったパッケージのインストールを行っていた場合には問題ありません。これはyarn.lockで依存パッケージのバージョンを特定のバージョンで固定させているためです。