npm 2026 Supply Chain Incident Checker
Проверить package.json и lock-файл на присутствие пакетов, скомпрометированных в атаках 2026 года (Shai-Hulud, Axios, Mastra AI, AsyncAPI, jscrambler).
Как это работает
2026 год оказался годом супплай-чейн атак на npm по нарастающей: взлом аккаунта мейнтейнера Axios в конце марта (сто миллионов загрузок в неделю), компрометация Mastra AI в июне, 32 пакета @redhat-cloud-services в начале июня, а 11 и 14 июля — сразу два удара: вредоносная версия jscrambler с преинсталл-хуком и компрометация релизного пайплайна AsyncAPI через захваченный CI. npm 2026 Supply Chain Incident Checker online проверяет ваш package.json и lock-файл на присутствие конкретных скомпрометированных пакетов и версий из всех этих инцидентов сразу.
Спрашивать нейросеть "уязвим ли я" здесь не работает в принципе — вопрос требует точного сравнения с постоянно обновляемым списком конкретных пар пакет-версия из реальных security-адвайзори, а не общих рассуждений о безопасности зависимостей. Языковая модель без актуального списка инцидентов на момент вашего конкретного запроса просто не может дать точный ответ, вне зависимости от уверенности формулировки.
Инструмент сверяет зависимости вашего проекта со списком известных скомпрометированных пакетов и версионных диапазонов 2026 года — включая пакеты axios, mastra-ai, jscrambler, пакеты пространства имён @asyncapi и @redhat-cloud-services — и явно показывает совпадения с указанием конкретного инцидента, если такие найдутся.
Частые вопросы
Обновляется ли список скомпрометированных пакетов?
Список составлен по опубликованным security-адвайзори на момент написания инструмента, для полной актуальности стоит также сверяться с живыми источниками вроде GitHub Security Advisories и бюллетеней npm непосредственно перед критичным решением.
Что делать, если найдено совпадение с известным инцидентом?
Немедленно откатить пакет до безопасной версии, ротировать все секреты, которые могли быть доступны процессу во время установки или импорта поражённого пакета, и проверить логи CI на предмет подозрительной активности за период использования уязвимой версии.
Почему AsyncAPI-атака особенная по сравнению с обычными install-скриптами?
Пакеты AsyncAPI выполняли вредоносный код при импорте (require/import), а не при установке, это значит, что даже полная блокировка install-скриптов через allowScripts в npm v12 не защищает от такого типа атаки — вредоносный код срабатывает уже в момент реального использования пакета в коде.
Проверяет ли инструмент package-lock.json на транзитивные зависимости?
Да, если вставить содержимое lock-файла, инструмент проверит не только прямые зависимости из package.json, но и транзитивные, которые могли попасть в проект через цепочку зависимостей других пакетов.