Май–июнь 2026: минимум 5 крупных supply-chain атак на npm. Цель одна — секреты вашего CI/CD.
- node-ipc (10M+ загрузок/нед) — идентичный обфусцированный payload в трёх версиях.
- 33 пакета через dependency confusion, заточенных на AWS-креды и Vault-токены.
- Червь Miasma в namespace
@redhat-cloud-services: взломанный аккаунт сотрудника, orphan-коммиты в обход review, и пакеты с валидным SLSA provenance. Урок: provenance ≠ безопасность.
Плюс отдельно: критическая дыра в Claude Code GitHub Action — через prompt injection в issue агент мог слить ANTHROPIC_API_KEY. Патч в 2.1.128 — обновитесь.
Вывод тимлиду: lockfile-пиннинг, --ignore-scripts, изоляция runner'ов, сканирование зависимостей. И защита CI/CD identity — атакуют именно её.