Skip to content
TopicTracker
出典 HackerNews原文を表示
翻訳言語翻訳言語

複数のmastra NPMパッケージが侵害される

mastraの複数のNPMパッケージが何者かによって侵害されたことが明らかになりました。GitHub上のIssue #18045で報告されており、影響を受けたパッケージの利用者は速やかに対応を確認する必要があります。

背景メモ

- Mastra(マストラ)はTypeScript製のAIエージェントフレームワークで、LLMを活用した自律型アプリケーションの開発に使われるオープンソースプロジェクト。比較的新しいツールだが、AIエージェント分野で注目を集めている。 - このIssueは、Mastraの複数のnpmパッケージが何者かに乗っ取られ(compromised)、悪意のあるコードが仕込まれた可能性を報告するもの。npmはJavaScript/TypeScriptの標準パッケージレジストリで、サプライチェーン攻撃の標的になりやすい。 - パッケージが改ざんされると、依存関係としてインストールした全プロジェクトに影響が及ぶため、Mastraユーザーは即座にバージョン固定や使用停止などの対応が必要。AIエージェントが認証情報やAPIキーを扱うケースが多いだけに、情報漏洩のリスクは特に大きい。