← назад

andrey_sitnik — 13-05-2026

21 твит за сутки. Главная тема дня — supply-chain атака на TanStack/npm/PyPI и практические меры защиты через pnpm, minimum release age, Socket Firewall и отказ от опасных GitHub Actions-паттернов.

TanStack и Mini Shai-Hulud — автор указывает на постмортем TanStack и объясняет, что компрометация npm-пакетов через pull_request_target и actions/cache показывает пределы trusted publishing. Масштаб атаки быстро вырос: Socket сообщил о сотнях compromised artifacts, включая TanStack, UiPath, OpenSearch, Mistral AI и PyPI-пакеты 1, 2, 3.

Практическая защита package managers — главный совет: перейти на pnpm 11, потому что в новом релизе появились defaults, которые ставят барьеры перед такими supply-chain атаками 4. Для тех, кто не может перейти, рекомендация остается прагматичной: включить ignore-scripts, minimumReleaseAge, blockExoticSubdeps, использовать Socket Firewall и не использовать pull_request_target, заменяя его более безопасным workflow_run 5.

Инструменты и side projects — отдельно всплывает multiocular, GitHub-проект от автора для работы с несколькими AI-моделями. Из личных проектов показан hantawatch.xyz, сделанный за вечер на Astro 6 и синхронизирующий данные по Andes-варианту два раза в день.

Веб и вне-технические заметки — в ленте есть поздравление CSS2 с днем рождения через репост Web Design Museum 6, наблюдение про реку Колорадо и потребление воды по пути течения 7, а также несколько личных и культурных заметок, не связанных с AI-инфраструктурой.

Источники

socket-firewall astro-6 multiocular pnpm-11