아직 해당 토큰을 취소하지 마세요: keyv/cacheable npm 웜 내부, (수, 8월 5일)
빌드 호스트에서 손상된 패키지가 실행되었다는 사실을 알게 되면, 반사적으로 npm 토큰을 취소하고, GitHub PAT를 로테이션하며, 클라우드 키를 순환하게 됩니다. 제가 경험한 거의 모든 공급망 사고에서 이러한 반사 작용은 올바른 조치였습니다. 어제부터 진행되고 있는 keyv/cacheable 침해 사건에서는, 이것이 가장 먼저 해서는 안 되는 일입니다. 왜냐하면 도난당한 토큰을 취소하는 것이 바로 페이로드를 무장시키는 행위이기 때문입니다.