
テクノロジー
npmレジストリが「staged publishing」を実装:SLSA証明書が防げなかった理由と残る1つの限界
2026年5月、TeamPCPによる「Mini Shai-Hulud」ワーム攻撃は、SLSAプロベナンス証明書を持つパッケージを汚染し、GitHub Actionsのキャッシュを悪用してサプライチェーン攻撃を成功させた。この攻撃は、正規のビルドプロセスを通した悪意あるコードの流入という新たな脅威を示し、22分間で1,600万ダウンロードを汚染した。GitHubはStaged Publishing機能を実装したが、MFA登録済みアカウント侵害には限界が残る。
