Paket Güvenliğinde Bitmemiş İş: Kontroller Arasındaki Boşluklar
Nx, Ledger ve tj-actions vakaları paket güvenliği kontrolleri arasındaki boşlukları gösteriyor; mühendisler için sistemik dersler.
2026'daki Nx sızıntısı, yayın soğuma süresi ayarlanmış olsa bile eski bir pnpm sürümünün bu kontrolü desteklememesi yüzünden gerçekleşti. Olay, paket yöneticisi güvenlik önlemlerinin tek başına yeterli olmadığını, her aracın bu politikaları gerçekten uygulayıp uygulamadığının ayrıca doğrulanması gerektiğini gösteriyor. Nx (Ağustos 2025), Ledger Connect Kit ve tj-actions/changed-files gibi vakalar, kurulum izinlerinin, derleme bağımlılıklarının ve CI/CD zincirlerinin paket kilit dosyalarının kapsamı dışında kaldığını ortaya koyuyor.
Kaynak kod incelemesi de tek başına yetmiyor: xz olayında kötü amaçlı kod yalnızca yayın tarball'larında bulunuyordu, Git deposunda değil. Ultralytics saldırısında ise attestation'lar hangi yapı işlem hattının kullanıldığını gösterse de, girdilerin onayı ve kodun incelenmesi ayrı sorunlar olarak kalıyor. event-stream ve ctx gibi bakımcı devralma vakaları, paket adının değişmeden kalırken içeriği kimin kontrol ettiğinin değişebileceğini gösteriyor.
Mühendisler için çıkarım net: cooldown, izin kısıtlaması ve provenance rozetleri gibi kontroller birbirinden bağımsız çalıştığında boşluklar oluşuyor. Acil yama süreçleri, VCS URL'lerine karşı regresyon testleri ve yayıncı değişikliklerinde otomatik yeniden inceleme gibi paylaşılan altyapı yatırımları, her projenin kendi istisnasını icat etmesinden daha güvenilir bir yol sunuyor.
Bu sentez, kaynağından yapay zeka tarafından üretildi; insan editör ya da elle onay adımı yoktur. Nasıl çalışıyoruz