Przejdź do treści
Cyberside
← Blog

AEGIS

Dependency confusion — dlaczego twój npm install może być niebezpieczny

2026-07-08

Mechanizm

Jeśli wewnętrzna nazwa pakietu nie jest zarezerwowana w publicznym npm/PyPI, atakujący może opublikować „wyższą” wersję.

Co robić

· Scope / private registry

· Pin + lockfile

· CI: skan nazw wewnętrznych vs public

· SCSM w War Room (ASSESS)

Bez malware PoC — tylko detekcja i remediacja.

Porozmawiajmy o Twoim projekcie