AEGIS
Dependency confusion — dlaczego twój npm install może być niebezpieczny
2026-07-08
Mechanizm
Jeśli wewnętrzna nazwa pakietu nie jest zarezerwowana w publicznym npm/PyPI, atakujący może opublikować „wyższą” wersję.
Co robić
· Scope / private registry
· Pin + lockfile
· CI: skan nazw wewnętrznych vs public
· SCSM w War Room (ASSESS)
Bez malware PoC — tylko detekcja i remediacja.