複数のmastra NPMパッケージが侵害される
mastraの複数のNPMパッケージが何者かによって侵害されたことが明らかになりました。GitHub上のIssue #18045で報告されており、影響を受けたパッケージの利用者は速やかに対応を確認する必要があります。
背景メモ
- Mastra(マストラ)はTypeScript製のAIエージェントフレームワークで、LLMを活用した自律型アプリケーションの開発に使われるオープンソースプロジェクト。比較的新しいツールだが、AIエージェント分野で注目を集めている。
- このIssueは、Mastraの複数のnpmパッケージが何者かに乗っ取られ(compromised)、悪意のあるコードが仕込まれた可能性を報告するもの。npmはJavaScript/TypeScriptの標準パッケージレジストリで、サプライチェーン攻撃の標的になりやすい。
- パッケージが改ざんされると、依存関係としてインストールした全プロジェクトに影響が及ぶため、Mastraユーザーは即座にバージョン固定や使用停止などの対応が必要。AIエージェントが認証情報やAPIキーを扱うケースが多いだけに、情報漏洩のリスクは特に大きい。