多様化する npm サプライチェーン攻撃: 多角的な備えという向き合い方
LTTrack DJapanese
npm エコシステムを狙ったサプライチェーン攻撃に対して、 postinstall スクリプトのブロックや Minimum Release Age の設定が当たり前になってきました。
しかし、これらの対策だけで十分と言えるでしょうか。 postinstall 以外の場所で静かに動き出す手口や、セキュリティツールの検知そのものをすり抜ける手口も次々と登場しています。 これらの攻撃を防ぎ切る銀の弾丸はありません。
本セッションでは依存を減らす、公開経路を検証する、被害を最小限に抑えるなどの多角的な防御策を紹介します。

progfay
Web Frontend Engineer