Атака на npm превратила provenance-аттестации в маскировку
Больше 400 пакетов в npm оказались заражены новым червём из семейства Shai-Hulud, а часть вредоносных релизов вышла с валидными provenance-аттестациями. Для команд, которые привыкли считать зелёную галочку в реестре быстрым признаком «всё нормально», это неприятный сигнал: атака на npm показала, что подписанная цепочка сборки не спасает, если в саму цепочку уже успели залезть злоумышленники. Для разработчиков, DevOps и ИТ-руководителей смысл простой: защищать теперь нужно не только артефакт, но и репозиторий, релизный workflow и права публикации...