Giriş

Popüler bir paketin yazım hatası varyantı npm’e yüklendiğinde ne olur? 11 gün boyunca pasif olarak izledim: indirme sayıları, hangi CI’ların yakaladığı, hangilerinin kaçırdığı.

Tehlikeli kısım

Tehlike post-install script’iydi. Birçok CI yapılandırması --ignore-scripts kullanmıyordu; bu da rastgele kodun build sırasında çalışması demek.

"scripts": { "postinstall": "node ./collect.js" }

Telemetri

11 günde 2.300 indirme, 4 farklı CI imzası. Hiçbir zararlı yük dağıtmadım — script yalnızca anonim bir sayaç vurdu.

Sonuç

Paket bildirildi ve kaldırıldı. Amaç saldırı değil ölçümdü; toplanan veri kişisel bilgi içermiyordu.