<?xml version="1.0" encoding="utf-8" standalone="yes"?><rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom"><channel><title>Npm on Jiayun's Blog</title><link>https://xiejiayun.github.io/tags/npm/</link><description>Recent content in Npm on Jiayun's Blog</description><generator>Hugo</generator><language>zh-cn</language><lastBuildDate>Mon, 18 May 2026 00:00:00 +0000</lastBuildDate><atom:link href="https://xiejiayun.github.io/tags/npm/index.xml" rel="self" type="application/rss+xml"/><item><title>【好文共赏】CVE-2024-YIKES：Andrew Nesbitt 用一份满分讽刺事件报告，把 npm/PyPI/Cargo 的供应链宿命写成了三幕悲喜剧</title><link>https://xiejiayun.github.io/post/good-read-nesbitt-cve-2024-yikes/</link><pubDate>Mon, 18 May 2026 00:00:00 +0000</pubDate><guid>https://xiejiayun.github.io/post/good-read-nesbitt-cve-2024-yikes/</guid><description>&lt;blockquote>
&lt;p>📌 &lt;strong>好文共赏 | Editor&amp;rsquo;s Pick&lt;/strong>&lt;/p>
&lt;p>原文：&lt;a href="https://nesbitt.io/2026/02/03/incident-report-cve-2024-yikes.html">Incident Report: CVE-2024-YIKES&lt;/a>
作者：Andrew Nesbitt（Libraries.io / ecosyste.ms 创始人，前 GitHub / Tidelift，OpenSSF / Alpha-Omega / CHAOSS 工作组贡献者）| 发布于：2026-02-03（5 月 11 日重新登上 HN 首页，单日 708 分 / 179 条评论） | 阅读时长：约 8 分钟&lt;/p></description></item><item><title>【好文共赏】TanStack npm 投毒事件官方复盘：三条独立漏洞如何被串成一条供应链刀锋</title><link>https://xiejiayun.github.io/post/good-read-tanstack-npm-supply-chain-postmortem/</link><pubDate>Thu, 14 May 2026 00:00:00 +0000</pubDate><guid>https://xiejiayun.github.io/post/good-read-tanstack-npm-supply-chain-postmortem/</guid><description>&lt;blockquote>
&lt;p>📌 &lt;strong>好文共赏 | Editor&amp;rsquo;s Pick&lt;/strong>&lt;/p>
&lt;p>原文：&lt;a href="https://tanstack.com/blog/npm-supply-chain-compromise-postmortem">Postmortem: TanStack npm supply-chain compromise&lt;/a>
作者：Tanner Linsley（TanStack 创始人 &amp;amp; 主要维护者）| 发布于：2026-05-11 | 阅读时长：约 18 分钟&lt;/p></description></item><item><title>TanStack 被投毒、OpenAI 紧急响应：npm 供应链攻击正在进入'信任凭证劫持'新阶段</title><link>https://xiejiayun.github.io/post/tanstack-npm-supply-chain-attack-code-signing-open-source-2026/</link><pubDate>Thu, 14 May 2026 00:00:00 +0000</pubDate><guid>https://xiejiayun.github.io/post/tanstack-npm-supply-chain-attack-code-signing-open-source-2026/</guid><description>&lt;h2 id="一条蠕虫潜入了-javascript-生态的动脉">一条蠕虫潜入了 JavaScript 生态的动脉&lt;/h2>
&lt;p>2026 年 5 月初，一场代号&amp;quot;Mini Shai-Hulud&amp;quot;（沙丘中的沙虫幼体）的供应链攻击震动了整个 JavaScript 生态。攻击者成功向 TanStack——拥有数百万周下载量的前端基础设施项目——注入恶意代码，并在此过程中窃取了包括 OpenAI 代码签名证书在内的多个高价值凭证。&lt;/p></description></item></channel></rss>