Schon wieder Supply Chain Attack, diesmal TanStack
⚠️ Kurzer Security-Hinweis: Aktuell gibt es eine größere Supply-Chain-Attacke im JS/npm-Ökosystem, u. a. rund um TanStack-Pakete.
Zum Nachlesen:
TanStack GitHub Issue:
Snyk-Analyse:
Heise-Meldung:
pnpm Security-Hinweise zu Supply-Chain-Angriffen, postinstall scripts und minReleaseAge:
Meine Empfehlung gerade:
Installiert nicht blind neue Dependencies oder Updates, vor allem nicht in wichtigen Projekten oder auf Maschinen mit sensiblen Tokens.
Zwei schnelle Schutzmaßnahmen:
bash # .npmrc ignore-scripts=true min-release-age=7d
ignore-scripts=true verhindert, dass Install-Scripts wie postinstall automatisch laufen.
min-release-age sorgt dafür, dass ganz frisch veröffentlichte Pakete nicht sofort installiert werden. Genau diese ersten Stunden/Tage sind bei Supply-Chain-Angriffen oft kritisch.
Hinweis: Python/PyPI ist ebenfalls betroffen bzw. grundsätzlich anfällig für ähnliche Supply-Chain-Probleme. Siehe z. B. die Safedep-Analyse zur aktuellen Welle:
Gerade gilt also: lieber kurz abwarten, Lockfiles prüfen und keine unnötigen neuen Packages installieren.
Kurze Zusammenfassung hier noch.
2
4 comments
Stephan Haewß
4
Schon wieder Supply Chain Attack, diesmal TanStack
powered by
Web Dev & AI
skool.com/web-dev-1x1-de-3340
JS/TS, React/Astro/Alpine, freie & Premium-Kurse, Diskussionen und News zu Webentwicklung & Künstlicher Intelligenz (Cursor, OpenAI, Prompt API).
Build your own community
Bring people together around your passion and get paid.
Powered by