Giriş
Popüler bir paketin yazım hatası varyantı npm’e yüklendiğinde ne olur? 11 gün boyunca pasif olarak izledim: indirme sayıları, hangi CI’ların yakaladığı, hangilerinin kaçırdığı.
Tehlikeli kısım
Tehlike post-install script’iydi. Birçok CI yapılandırması --ignore-scripts kullanmıyordu; bu da rastgele kodun build sırasında çalışması demek.
"scripts": { "postinstall": "node ./collect.js" }
Telemetri
11 günde 2.300 indirme, 4 farklı CI imzası. Hiçbir zararlı yük dağıtmadım — script yalnızca anonim bir sayaç vurdu.
Sonuç
Paket bildirildi ve kaldırıldı. Amaç saldırı değil ölçümdü; toplanan veri kişisel bilgi içermiyordu.