npm-пакеты как риск для CI/CD и облачных секретов
Злоумышленники все чаще используют npm-пакеты не для атаки на само приложение, а для доступа к среде разработки. Под удар попадают токены, GitHub Actions, облачные ключи и права на публикацию новых версий. Компании стали чаще проверять npm-зависимости до того, как подозрительный пакет попадает в продуктивную сборку. По данным «Информзащиты», в январе–мае 2026 года число обращений по проверке npm-зависимостей и расследованию подозрительной активности в цепочках поставки ПО выросло на 42% по сравнению с тем же периодом 2025 года...