Skip to content

Conversation

@k1n0b0n
Copy link
Collaborator

@k1n0b0n k1n0b0n commented Oct 28, 2025

Add order inbounds

@k1n0b0n k1n0b0n requested a review from Andros78 October 28, 2025 11:28
@k1n0b0n k1n0b0n self-assigned this Oct 28, 2025
Andros78 and others added 4 commits November 16, 2025 18:07
… dans la CI

La commande npm install peut mettre à jour des dépendances et modifier le fichier package-lock.json.
Avec l'attaque shai-hulud 2.0 en cours, c'est très risqué de mettre à jour des dépendances actuellement, et utiliser la commande npm ci (clean install) est une meilleure pratique pour le déploiement.
https://docs.npmjs.com/cli/v8/commands/npm-ci
…llation de paquets npm

L'attaque shai-hulud 2.0 se propage via l'exécution d'un script malveillant durant la phase preinstall de paquets npm corrompus.
Bloquer toute exécution auto des scripts protège donc a priori de cette attaque.
Mais attention, il est possible que certaines dépendances légitimes du projet nécessitent l'exécution de scripts (je n'ai pas testé).
Il est possible de réactiver les lifecycle scripts en opt-in package par package par exemple en utilisant
https://github.com/LavaMoat/LavaMoat/tree/main/packages/allow-scripts
Sign up for free to join this conversation on GitHub. Already have an account? Sign in to comment

Labels

None yet

Projects

None yet

Development

Successfully merging this pull request may close these issues.

4 participants