2026 年 3 月 31 日,npm 生态系统遭遇了最严重的供应链攻击之一:Axios这个每周下载量超过 1 亿次的 HTTP 客户端库的两个版本被发现包含一个完全可用的远程访问木马。受影响的版本 axios@1.14.1 和 axios@0.30 ...
Anthropic旗下专有的 Claude Code 命令行工具(CLI)完整 TypeScript 源码,疑似因 npm 包配置失误,经由其 npm 注册表意外泄露。 事件最早由安全研究员邵超凡(Chaofan Shou)披露,他在社交平台 X 上发文称,“Claude Code 源代码通过其 npm 注册表中的 map 文件泄露”,并指向一份可直接下载的源码压缩包链接,该压缩包托管在 Anth ...
安全研究机构StepSecurity近日披露,知名Java库Axios的两个npm版本——axios@1.14.1和axios@0.30.4,遭黑客植入恶意代码。此次攻击通过劫持核心维护者“jasonsaayman”的npm账号实施,黑客将账号邮箱替换为匿名ProtonMail地址后,绕过GitHub ...
广泛使用的npm包expr-eval中发现了一个严重安全漏洞,可能导致人工智能和自然语言处理应用遭受远程代码执行攻击。该漏洞编号为(CVE-2025-12735),攻击者可通过精心构造的恶意输入执行任意系统命令。 NPM库漏洞详情 expr-eval库是一个JavaScript工具,旨在安全地 ...
轻量级 JavaScript 实用工具库 "is" 是 NPM 平台上的热门项目,每周下载量超过 220 万次。然而在 2025 年 7 月 19 日,该库开发者遭遇钓鱼攻击导致账户凭证泄露,攻击者借此发布了包含远程代码执行后门的恶意版本。 钓鱼攻击入侵开发者账户 据报告,项目维护者 John ...
本文最初发布于 RedMonk。 最近,Java 软件包管理领域发生了重大变化。虽然 npm 仍是 Node.js 运行时环境中使用的 Java 软件包注册中心和管理器,但值得讨论的是,对于 Java 代码交付这个更大的问题,这些变化有什么影响。具体来说,我想到了最近出现的 Deno 的 Java ...
在 Node.js 社区中,关于默认开启 Corepack 的提议引发了激烈的争论,我在文末也发了个投票想看看大家的想法。 这项提议最早于 2023 年 11 月提出: 而这又引发了其他的一系列问题:未来是否会由 Corepack 提供 npm ?一部分贡献者认为,集成 Corepack 的终极目标应该 ...
问答论坛 Stackoverflow 的博客栏目近日采访了 NodeJS 的作者 Ryan Dahl. 在播客中,Ryan 从自己投身于服务端 JavaScript 运行时的个人经历出发,介绍了 NodeJS 开发的幕后故事与繁荣生态,同时比较了 Deno 的使用场景和优势,说明了新运行时的必要性。播客中也提到了 Deno ...
IT之家1 月 31 日消息,npm 是一个 Node.js 包管理和分发工具,于 2020 年被 Github 收购,开发者可在该仓库上传托管或下载软件包。 然而由于 npm 的免费特性,一些开发者把它当成了电子书或视频的存储工具。 近日,Sonatype 安全研究团队发现 npm 注册表中充斥着 748 个 ...
原文地址:What is npm? A Node Package Manager Tutorial for Beginners 写给初学者的编程教程:什么是 npm?原文作者:Stanley Nguyen 译者:@nsuedu 校对者: 本篇文章可以作为 npm ( Node.js 最喜欢的伙伴)的一个基本指南。 自 2009 年以来,Node.js 一直席卷全球。数十万个系统被 Node.js ...