Learn how the Shai-Hulud worm targets package registries and how to protect your software pipeline from automated supply chain attacks.
Nguồn: https://thenewstack.io/shai-hulud-pipeline-security. 8 Sync News chỉ tóm tắt và dẫn link; bản quyền nội dung thuộc tác giả và nguồn gốc.
Node.js 22.23.3 là bản LTS mới nhất, tập trung vào ổn định và bảo mật cho production environment. Bản vá này khắc phục 3 vulnerability nghiêm trọng liên quan đến V8 engine và OpenSSL. Node.js 22.23.3 tối ưu hóa bộ nhớ với Garbage Collector mới, giảm 15% memory usage trong trường hợp xử lý payload lớn. Lập trình viên nên cập nhật ngay vì đây là bản LTS được hỗ trợ đến tháng 4 năm 2026. Cải tiến trong phiên bản này bao gồm cải thiện performance của streams API và fix lỗi trong zlib module.
Node.js 22.23.3 LTS mang đến những cải tiến quan trọng về hiệu năng và bảo mật cho ứng dụng JavaScript của bạn.
Đang tải bình luận…
Chiến dịch npm với package 'indexed-btree' cho thấy tấn công chuỗi cung ứng đang phát …
Để tránh lộ thư mục dist/ hoặc src/ trong các đường dẫn import công khai, kỹ thuật này hướng dẫn việc xuất bản chỉ nội dung thư mục build (như ./dist) lên NPM với tư cách là gốc package bằng lệnh npm publish ./dist. Phương pháp này đòi hỏi thư mục phải chứa package.json, README và LICENSE riêng, nên cần script postbuild để sao chép và điều chỉnh đường dẫn package.json. Các biện pháp phòng ngừa được đề xuất để tránh vô tình chạy npm publish thông thường, cùng với lệnh dry-run và npm pack để kiểm tra tarball trước khi xuất bản thực tế.
Phương pháp xuất bản chỉ thư mục build lên NPM giúp tránh rò rỉ thông tin triển khai và giữ cho package sạch sẽ.
Gần đây các gói MemTensor phiên bản 0.1.21 và 0.1.23 trên npm cùng MemoryOS 2.0.34 trên PyPI bị phát hiện chứa mã độc "supplychain.local". Mã độc này được chèn vào quá trình build package, cho phép kẻ tấn công chiếm quyền điều khiển hệ thống nạn nhân. Hậu quả là hàng nghìn dự án sử dụng các thư viện này có nguy cơ bị nhiễm malware. Nhà phát triển cần kiểm tra lại các dependencies trong dự án và cập nhật lên phiên bản an toàn để tránh rủi ro bảo mật.
Lập trình viên nên đọc bài này để nhận thức về mối đe dọa an ninh chuỗi cung ứng trong các package npm và PyPI nhằm bảo vệ dự án của mình.
Một con Shai-Hulud worm đã ẩn mình trong npm registry suốt 111 ngày rồi bất ngờ tái xuất hiện, qua mặt hoàn toàn hệ thống quét malware. Chiến thuật này khai thác khoảng trống thời gian trong cơ chế giám sát của npm, cho phép mã độc tồn tại lâu dài mà không bị phát hiện. Vụ việc này gây ra rủi ro bảo mật đáng kể cho các dự án phụ thuộc vào các package bị nhiễm. Lập trình viên nên cân nhắc thêm các bước kiểm tra bổ sung như analysis bằng công cụ như npm audit hoặc Snyk để phát hiện hành vi đáng ngờ. Điều này cho thấy giới hạn của hệ thống tự động và nhu cầu cần thiết về nhận thức cộng đồng trong việc bảo vệ ecosystem.
Bài viết này cảnh báo về mối nguy hiểm của các npm payload có khả năng ẩn mình và né qua hệ thống quét độc hại.
Node.js 26.8.2 là bản phát hành hiện hành của nền tảng runtime JavaScript đa nền tảng này. Bản cập nhật này tập trung vào cải thiện hiệu năng và ổn định cho các ứng dụng server-side và CLI tools. Các thay đổi đáng chú ý bao gồm tối ưu hóa garbage collection và sửa lỗi trong module system. Nếu bạn đang làm việc với dự án Node.js, việc cập nhật lên phiên bản 26.8.2 sẽ mang lại lợi ích về hiệu năng và bảo mật cho ứng dụng của mình.
Bài viết này cung cấp thông tin cập nhật và đầy đủ về phiên bản Node.js 26.8.2, giúp lập trình viên nắm bắt tính năng mới và cải tiến quan trọng để tối ưu hóa ứng dụng JavaScript của mình.
pnpm phiên bản 12.0 đã được phát hành là bản ổn định sau khi viết lại toàn bộ bằng Rust. Việc viết lại này nhằm cải thiện hiệu suất và độ tin cậy mà không thay đổi giao diện người dùng. Các lệnh, cờ, cấu hình và định dạng lockfile của pnpm 11 đều được giữ nguyên, nên nâng cấp không yêu cầu thay đổi dự án hiện có. Tài liệu chính thức đồng thời mô tả cách sử dụng cả hai phiên bản, giúp nhà phát triển có thể chọn phiên bản phù hợp. Bài học từ bản phát hành này là việc viết lại bằng Rust có thể mang lại lợi thế về hiệu suất, miễn là giữ nguyên tính tương thích ngược để giảm gánh nặng chuyển đổi cho người dùng.
Lập trình viên nên đọc bài này vì pnpm 12.0 được viết lại bằng Rust mang lại hiệu năng tốt hơn trong khi vẫn giữ nguyên toàn bộ cú pháp và định dạng file lock từ phiên bản trước.
Bài viết bắt đầu bằng việc mô tả cách một gói npm tên left-pad, chỉ gồm mười một dòng JavaScript, đã được tác giả xóa khỏi kho lưu trữ công cộng vào tháng 3/2016. Vì hàng nghìn dự án Node.js và các công cụ xây dựng phụ thuộc trực tiếp hoặc gián tiếp vào left-pad để thực hiện hàm padding chuỗi, việc xóa này khiến quá trình cài đặt và biên dịch của nhiều dự án thất bại ngay lập tức. Hậu quả lan rộng đến mức các dịch vụ web lớn như Netflix, PayPal và cả các hệ thống nội bộ của các công ty công nghệ đều gặp lỗi build, dẫn đến sự gián đoạn triển khai và trong một số trường hợp là downtime tạm thời. Bài viết nhấn mạnh rằng nguyên nhân không phải do lỗi phức tạp mà là sự quáмер phụ thuộc vào một gói nhỏ, không có bản sao lưu hoặc phiên bản dự phòng trong hệ thống quản lý phụ thuộc. Kết luận là để tránh tình trạng tương tự, các đội ngũ cần áp dụng chính sách khóa phiên bản, kiểm tra lại cây phụ thuộc và cân nhắc sao chép mã nguồn quan trọng vào nội bộ thay vì tin tưởng hoàn toàn vào gói bên ngoài.
Những dòng code làm sập Internet dạy chúng ta về tầm quan trọng của con người trong cấu trúc nhóm và trách nhiệm cá nhân.
Đọc tin ở đây, luyện code, học theo lộ trình và luyện IELTS trên các sản phẩm anh em — tất cả kết nối với nhau trong hệ sinh thái 8 Sync.
Cổng chính của hệ sinh thái: giới thiệu sản phẩm, blog và bảng giá trọn bộ.
Khám pháHọc theo lộ trình rõ từng chặng: video, quiz chấm tự động, certificate và mentor đang làm nghề.
Xem lộ trình1.000+ bài DSA, đề tiếng Việt, chấm tự động 7 ngôn ngữ — nhiều bài FREE, chạy ngay trên trình duyệt.
Luyện miễn phíChấm bốn kỹ năng IELTS bằng AI, phản hồi chi tiết theo rubric.
Dùng thử miễn phíAI IDE 22 MB cho dev Việt.
Tải miễn phíBộ nhớ tổ chức cho AI agent.
Khám pháAI trực Fanpage, tự sàng lọc lead.
Dùng thử