
10 сентября 2026, 11:24
Оно снова в npm: вредонос Shai‑Hulud вернулся спустя 111 дней
7 сентября специалисты Aikido нашли в npm четыре новых пакета с полезной нагрузкой Shai-Hulud: feishu-docx-mcp@0.3.2, bmc-i18n-extract-cli@1.1.1, blueai-cli@0.7.0 и bmc-translate-utils@1.1.1. Все верс

8 сентября 2026, 16:37
В npm обнаружили вредоносное ПО в 59 новых пакетах, в том числе ИИ‑агента для разработки
5 и 6 сентября 2026 года GitHub опубликовал предупреждения о вредоносном коде в 59 npm-пакетах, не имеющих безопасной версии для обновления. Среди них оказался пакет @pilllesss/yorn, который позициони

29 июля 2026, 14:01
npm стартовал проверять пакеты на вредоносный исходник при публикации
npm стартовал проверять пакеты на вредоносный исходник ещё до публикации в реестре. Теперь после npm publish новая версия может появиться с задержкой, попасть на ручную проверку или быть заблокирована

11 июля 2026, 07:13
Выпуск пакетного менеджера NPM 12.0, в новой версии по умолчанию прекращён запускание скриптов во время установки пакетов
8 июля 2026 года состоялся выпуск пакетного менеджера NPM 12.0. Это решение входит в поставку Node.js и применяется для распространения модулей на языке JavaScript. Новая версия проекта примечательна

30 июня 2026, 13:05
GitHub модернизировал Copilot, Actions и npm-защиту: что изменилось для разработчиков
GitHub за несколько дней выпустил серию обновлений для Copilot, Actions и npm — от новых моделей и настроек доступа до изменений в раннерах, кэше CI/CD и защите значимых npm-аккаунтов. На уровне отдел
2 июня 2026, 18:17
Злоумышленники встроили вредоносное ПО в 32 NPM-пакета Red Hat
Компании кибербезопасности Aikido и OX Security обнаружили более 30 пакетов npm из пространства имен Red Hat '@redhat-cloud-services', которые были скомпрометированы в итоге атаки на цепочку поставок.

25 мая 2026, 11:56
Get Shit Done того
В мае 2026 года один из самых востребованных AI-инструментов для orchestration вокруг Claude Code внезапно превратился в учебник по supply chain security. Инициатива Get Shit Done (GSD), который многи

23 мая 2026, 12:02
Расплата за vibe coding: GitHub внедрил ручное одобрение публикаций в npm
GitHub 20 мая 2026 смержил команду npm stage в npm CLI версии 11.15.0 и обновил документацию реестра. Привычная команда npm publish теперь только отправляет пакет в очередь — чтобы он стал доступен ми

2 апреля 2026, 14:53
В npm-пакете axios (заказчик HTTPS) нашли троян удалённого доступа: атакованы версии 1.14.1 и 0.30.4
30 марта 2026 года специалисты компании StepSecurity обнаружили в npm-реестре две вредоносные версии самого популярного JavaScript HTTP-клиента axios – 1.14.1 и 0.30.4. Злоумышленники взломали аккаунт