andrey_sitnik — 12-05-2026
30 твитов за сутки. Главная тема — supply chain атака вокруг TanStack/npm/RubyGems/PyPI и практические меры защиты package workflows.
Mini Shai-Hulud возвращается — 84 TanStack npm packages были скомпрометированы в supply chain attack с suspected CI credential-stealing malware; отдельный alert называет это первым self-spreading npm worm с valid SLSA provenance attestations.
Атака расползается по экосистемам — RubyGems temporarily paused signups из-за major malicious attack, а затем автор отмечает распространение от npm к PyPI, OpenSearch, Mistral AI, Squawk и другим пакетам.
GitHub/npm trust boundary — автор критикует GitHub fork commit linking, потому что dependency на github:tanstack/router#79ac49ee может выглядеть как upstream commit, хотя commit живет не в том repo; OIDC trusted publishing также не спасает от этой категории supply chain проблем.
Практическая защита — основной рецепт: use pnpm and set minimum-release-age; в PSA по TanStack рекомендуется pnpm 11, ignored-scripts для других package managers и blocking of automatic installs свежих пакетов.
Инструменты и CSS — на фоне security-повестки автор также отметил CSS spec compliant HDR Color Picker как Figma plugin и devtools-сценарии вокруг CSS color.