Trendora

npm

Trial

Công cụ

Hệ sinh thái trình quản lý gói và kho lưu trữ dùng để phân phối các gói JavaScript.

Vì sao ở đây

Xếp vào Trial: 10 bài bằng chứng từ 5 nguồn, chủ yếu là tin bảo mật, 7 bài trong 30 ngày qua. Độ tin cậy 82%.

Bằng chứng (10)

  • 9The New Stack·7/8/2026security
    Cuộc tấn công chuỗi cung ứng npm che giấu mã độc bằng xác nhận nguồn gốc

    Các nhà nghiên cứu an ninh cho biết một cuộc tấn công chuỗi cung ứng npm đã ảnh hưởng hơn 400 gói, bao gồm các dự án liên quan đến Keyv và Cacheable. Kẻ tấn công dùng thông tin đăng nhập của nhà duy trì bị đánh cắp cùng các lifecycle hook để phát tán mã độc, cho thấy xác nhận nguồn gốc không đảm bảo tính toàn vẹn của gói nếu quy trình tin cậy đã bị xâm nhập.

  • 7InfoQ·7/8/2026security
    npm bổ sung cơ chế phát hành theo giai đoạn với bước duyệt của con người

    npm đã giới thiệu cơ chế phát hành theo giai đoạn, yêu cầu người duy trì phê duyệt trước khi một phiên bản gói có thể được cài đặt. Quy trình phát hành mới có thêm bước chờ duyệt kèm xác thực hai yếu tố, và tính năng này khả dụng trên npm CLI 11.15.0+ và Node.js 22.14.0+.

  • 6Hacker News·6/8/2026research
    Người dùng bỏ sót nhiều mối đe dọa khi duyệt lệnh của tác nhân AI

    Một trò chơi trình duyệt mô phỏng việc duyệt hoặc từ chối lệnh của tác nhân lập trình AI đã ghi nhận dữ liệu từ hơn 40.000 lượt chơi và 409.000 quyết định. Kết quả cho thấy người chơi bỏ sót khoảng một phần ba mối đe dọa, đặc biệt với các lệnh nhìn quen thuộc như npm run analyze dù bên trong có thể chứa hành vi độc hại trong script của dự án.

  • 9Hacker News·4/8/2026security
    Keyv và các gói liên quan bị tấn công chuỗi cung ứng npm Shai-Hulud đang diễn ra

    Nhiều gói npm, bao gồm các mô-đun liên quan đến Keyv, được báo cáo đã bị xâm phạm trong một cuộc tấn công chuỗi cung ứng đang diễn ra mang tên Shai-Hulud. Sự việc cho thấy mã độc có thể lan rộng qua các phụ thuộc mã nguồn mở được sử dụng phổ biến và ảnh hưởng đến các dự án phụ thuộc phía sau.

  • 7Hacker News·30/7/2026product_launch
    CodePen ra mắt CodePen 2.0

    CodePen đã ra mắt CodePen 2.0, được mô tả là một bản tái xây dựng lớn với khối lượng công việc còn nhiều hơn cả phiên bản đầu tiên. Bài viết nêu các quy trình mới như tổ chức JavaScript theo file trong Pen, hỗ trợ gói npm qua package.json, cộng tác trực tiếp, mời đồng biên tập và bổ sung MJML như một loại block mới. Các ví dụ đầu sau khi ra mắt cho thấy có thể cùng làm demo và xây dựng, triển khai các website nhỏ ngay trong trình soạn thảo.

  • 8InfoQ·28/7/2026security
    GitHub tăng cường bảo vệ npm và Actions trước tấn công chuỗi cung ứng

    GitHub cho biết hãng đã triển khai nhiều thay đổi để ngăn chặn các kỹ thuật tấn công chuỗi cung ứng phổ biến nhắm vào npm và GitHub Actions. Các cập nhật gồm cơ chế bảo vệ tạm thời cho tài khoản npm có mức độ ảnh hưởng cao, mặc định an toàn hơn cho actions/checkout, kiểm soát tác nhân kích hoạt workflow và quyền truy cập cache chỉ đọc đối với các lần chạy Actions không đáng tin cậy.

  • 4Hacker News·23/7/2026open_source
    98.css mang phong cách giao diện Windows 98 lên web

    98.css là một hệ thống thiết kế chỉ dùng CSS để tái tạo giao diện cổ điển kiểu Windows 98. Dự án nhấn mạnh HTML ngữ nghĩa và khả năng truy cập, đồng thời có thể dùng với các framework như React hoặc JavaScript thuần mà không cần bổ sung JavaScript riêng.

  • 8The New Stack·1/7/2026security
    Codecov cho thấy đường ống CI có thể trở thành bề mặt tấn công

    Bài viết cho rằng vụ xâm nhập Codecov không phải sự cố đơn lẻ mà là ví dụ cho xu hướng rộng hơn, trong đó kẻ tấn công nhắm vào đường ống xây dựng và triển khai phần mềm. Bài viết dẫn các vụ tấn công chuỗi cung ứng sau đó như XZ Utils và polyfill.io để cho thấy hệ thống CI/CD và các cơ chế phân phối đáng tin cậy có thể bị lợi dụng để đánh cắp bí mật hoặc phát tán mã độc trên quy mô lớn.

  • 7The New Stack·30/6/2026security
    Aikido mua Root để đưa bản vá bảo mật mã nguồn mở về phiên bản đang dùng

    Aikido Security đã mua lại Root với giá 70 triệu USD và sẽ tích hợp công nghệ vá lỗi trực tiếp vào phiên bản thư viện đang chạy thành sản phẩm mới mang tên Aikido Libraries. Công ty cho biết sẽ miễn phí backport các bản vá cho những lỗ hổng đang bị khai thác trong danh mục KEV của CISA trên các hệ sinh thái như npm, PyPI và Maven. Thương vụ nhằm rút ngắn khoảng cách giữa việc phát hiện và khắc phục lỗ hổng mà không buộc người dùng phải nâng cấp ngay.

  • 7OpenAI Blog·13/5/2026security
    OpenAI phản ứng trước vụ tấn công chuỗi cung ứng npm nhắm vào TanStack

    OpenAI cho biết họ đã phản ứng trước vụ tấn công chuỗi cung ứng npm "Mini Shai-Hulud" nhắm vào TanStack bằng cách củng cố hệ thống và bảo vệ các chứng chỉ ký số. Công ty cũng yêu cầu người dùng macOS cập nhật ứng dụng OpenAI trước ngày 12/6/2026 như một phần biện pháp giảm thiểu rủi ro sau sự cố này.