Nodeupは、Node.jsのバージョンアップグレードとNPMパッケージの移行を自動化するツールです。プロジェクトの依存関係を分析し、新しいNode.jsバージョンとの互換性を確認しながら、パッケージの更新を効率的に行います。これにより、開発者は手動でのマイグレーション作業から解放され、スムーズな環境移行を実現できます。
#npm
30 件
mtg-crucibleはサーバーサイド・クライアントサイドの両方で動作するNodeパッケージで、カードの構造化データやテキスト表現からカード画像を生成します。ブラウザ上で実際に試すことも可能です。
NPMのステージドパブリッシング機能を活用して、パッケージ公開のプロセスを安全に管理する方法を解説。公開前にパッケージを検証・承認する段階を設けることで、悪意あるコードや誤ったバージョンがレジストリに到達するリスクを低減し、サプライチェーン全体のセキュリティを強化する。
DepGuardは、NPMパッケージの依存関係における脆弱性の影響範囲(爆発半径)を可視化し、シミュレーションできるツールです。特定の脆弱性がどのパッケージに伝播するかをグラフで確認でき、セキュリティリスクの分析と対策に役立ちます。
NPM上の @esbuild-kit/core-utils および @esbuild-kit/esm-loader パッケージの非推奨警告に表示される tsx.is というURLが、悪意のあるサイトにリダイレクトされていることが報告されました。元々は正規のツール「tsx」のサイトですが、現在は訪問ごとに報酬を得る攻撃者に乗っ取られている可能性があります。パッケージ自体が改ざんされたのか、ドメインがハイジャックされたのかは不明です。
GitHubは、npmエコシステムにおいて影響力の高いアカウントを対象に、予防的なアカウント保護機能を追加した。この新機能は、メンテナーアカウントへの不正アクセスを防止し、サプライチェーン攻撃のリスクを低減することを目的としている。
Drizzle ORMは、そのパッケージメタデータ(packument)がNPMのサイズ制限に達したため、約1ヶ月間新しいバージョンを公開できませんでした。この問題は、データベーススキーマの型情報をすべてパッケージに含めた結果、packumentが約30MBにまで膨れ上がったことに起因します。解決策として、NPMパッケージのメタデータサイズ制限を回避するための手法が採用されました。
This article explains how to protect Supabase projects from NPM supply chain attacks. It covers the risks of malicious npm packages, best practices for dependency management, and specific measures Supabase users can take to secure their projects against such threats.
本記事は、TanStackのNPMサプライチェーンを標的とした身代金要求インシデントに関する詳細な事後分析を提供します。攻撃者がどのようにしてNPMパッケージの公開を悪用し、サプライチェーンを侵害したか、その手口と影響、およびGrafanaがインシデント対応を通じて学んだ教訓について解説します。
Projectlens v1.0.6 がリリースされた。このバージョンでは、node_modules ディレクトリを効率的に削除するツールである npkill のサポートが追加されている。これにより、プロジェクト管理の利便性がさらに向上した。
本記事では、偽の求人メールをきっかけにしたサプライチェーン攻撃について詳述する。攻撃者はNPMパッケージ「foxtopia」を介し、被害者のシステムから認証情報や機密データを窃取する情報窃取型マルウェアを展開。この事例は、開発者を標的にした巧妙なソーシャルエンジニアリング手法と、依存関係を通じたサプライチェーン攻撃の現実的な脅威を浮き彫りにしている。
AIエージェントがAPIクレジットを大量に消費してしまう問題を解決するため、新しいNPMパッケージ「budget-agent」が公開された。このパッケージはエージェントのAPI使用量を監視・制限し、設定した予算を超えた場合に自動的に停止させる機能を提供する。開発者はこれにより、予期せぬコスト超過を防ぎながらAIエージェントを安全に運用できる。
JavaScriptエコシステムは長年にわたり進化を遂げてきたが、フロントエンドとバックエンドの両方で動作する単一のフルスタックモジュールをシームレスに配布・実行する仕組みは依然として欠如している。Node.jsとブラウザのランタイム差、モジュールシステムの分裂、パッケージングの複雑さが障害となり、真にユニバーサルなJavaScriptモジュールの実現には課題が残る。
Q.js is a modern front-end framework designed for 2026, offering a build-script-free development experience unlike React and other frameworks. It aims to simplify web development by eliminating complex build configurations while providing powerful features for building interactive user interfaces.
Downlaudeは、ターミナル上でClaudeのステータスを確認できるツールです。ブラウザを開かずにClaudeの状態をチェックできるため、コマンドラインワークフローから離れることなく利用できます。開発者やCLIユーザー向けのシンプルなユーテリティです。
開発依存関係は有害である
2.0ソフトウェア開発において、開発用依存関係(devDependencies)はプロジェクトの長期メンテナンス性やセキュリティに悪影響を及ぼす可能性がある。本記事では、依存関係がもたらす「地獄」を回避するための実践的なアプローチと、依存関係を最小限に抑えることの重要性について論じている。
現代のAIエージェントやNPMインストールなどの自動化プロセスから機密情報を保護するために、エアギャップ・セキュリティ手法を活用する方法について解説。ネットワーク分離によって、AIによるコード生成やパッケージインストール時におけるシークレット漏洩のリスクを低減する実践的アプローチを紹介する。
この動画は、Node.jsのパッケージ管理システムNPMにおける問題点や混乱を指摘し、改善を促す内容となっている。NPM関係者に向けて、現状の運用の「狂気」を止めるためのメッセージが込められている。
A malicious npm package campaign has been discovered targeting browser extensions for Zapier and security tools. The malware, named Mastra, is designed to steal sensitive data including credentials and session tokens from infected browsers, posing a significant supply chain risk to developers and users of these extensions.
2025年9月、NPM(Node Package Manager)エコシステムを標的とした大規模なサプライチェーン攻撃が発生し、週間ダウンロード数26億回に影響を及ぼした。多くの開発者がこの攻撃をTwitter(現X)で初めて知ったことから、公式のセキュリティ通知体制の課題が浮き彫りになった。
MastraのNPMパッケージ群がサプライチェーン攻撃を受け、タイポスクワッティング(easy-day-JS)を通じて140のパッケージにバックドアが仕込まれました。この攻撃により、正規パッケージへの依存関係を悪用した不正コードの注入が行われ、開発環境のセキュリティが脅かされています。
Mastraのnpm組織アカウントが侵害され、複数のパッケージがトロイの木馬化されました。この攻撃では、「easy-day-js」を介してリモートペイロードが配信され、依存関係を通じたサプライチェーン攻撃が実行されました。
mastraの複数のNPMパッケージが何者かによって侵害されたことが明らかになりました。GitHub上のIssue #18045で報告されており、影響を受けたパッケージの利用者は速やかに対応を確認する必要があります。
Pacwichは、Bunのワークスペース上で設定不要で動作するbun-workspacesを再開発した、Bun・npm・pnpmに対応する軽量モノレポツール。パッケージマネージャーから独立した設計が特徴で、今後はスクリプトを直列・並列実行だけでなく複雑なワークフローに構成する機能も追加予定。
RedHat InsightsのJavaScriptパッケージがNPM経由でサプライチェーン攻撃を受け、AWS、GCP、Azure、Kubernetes、HashiCorp Vault、npm、CircleCIの認証情報が窃取され、さらにnpm認証情報とbypass_2fa設定で自己増殖した。Claude CodeフックやVS Codeタスクインジェクションで永続化が行われ、影響を受けた場合は開発ハードウェアの再プロビジョニングが必要。攻撃が頻発するNPMユーザーからは「 helpless(無力だ)」との声が上がっている。
Antoraのドキュメントで`node -e`を使ってpackage.jsonを作成するコード例を見つけたため、NPM公式の`npm init`を使うよう修正提案したところ、メンテナから却下されました。メンテナは「npm initは余計なキーが入るので推奨しない」と主張。しかし、ESLintやPrismaなど他の公式ライブラリは`npm init`に従うか独自のinitを提供しており、サプライヤーの公式ルールに従うべきかどうか疑問を感じた投稿です。
npm CLIのプルリクエスト#9360で、新しいallowScriptsオプションが提案されている。これは、パッケージインストール時に実行されるスクリプト(pre/postinstallなど)を開発者が明示的に許可するまで実行しない、オプトインベースのセキュリティポリシーである。これにより、依存関係による悪意あるスクリプトの自動実行を防ぎ、サプライチェーン攻撃のリスクを低減できる。
Researchers at Sonatype have uncovered a sophisticated NPM supply chain attack involving 176 malicious packages designed to infiltrate internal corporate dependencies. The campaign specifically targets private packages within organizations, aiming to harvest sensitive data and credentials from development environments. This highlights the growing risk to internal, non-public dependencies that many teams mistakenly assume are safe from external threats.
あるマルウェア開発者が、Claude AIのユーザー認証情報を盗み取る悪意のあるコードを含むNPMパッケージを公開したが、自身のGitHubプライベートトークンを誤ってリークしてしまい身元が暴露された。このサプライチェーン攻撃の試みは、攻撃者のずさんなオペレーションセキュリティ(OPSEC)により失敗に終わり、再びオープンソースエコシステムの脆弱性が浮き彫りとなった。
This guide explains how to configure NPM staged publishing, allowing you to release packages with a simple one-click-per-package workflow. It streamlines the process of publishing multiple packages in a monorepo by setting up staging environments and automating the release steps.