まだそのトークンを取り消さないでください:keyv/cach... ノート

まだそのトークンを取り消さないでください:keyv/cacheable npmワームの内部、(水曜日、8月5日)

ビルドホストで侵害されたパッケージが実行されたことを知ったとき、反射的にnpmトークンを無効にし、GitHub PATをローテーションし、クラウドキーをサイクルします。私が関わったほぼすべてのサプライチェーンインシデントにおいて、その反射は正しかった。昨日から展開されているkeyv/cacheableの侵害においては、最初にすべきではないこと、つまり盗まれたトークンを無効にすることが、まさにペイロードを武装させることになるのです。