Maintainer accountの侵害によりKeyvとCacheableのpackage群がcredential-stealing npm wormへ変わりました。8月5日までにAikidoは、月間install合計20億回超に相当する444 package・1,381 versionの侵害を報告しました。Malicious releaseには有効なGitHub Actions provenanceがあり、preinstallでBunを導入してnpm、GitHub、AWS、Kubernetes、Vault、Stripe、Slack、filesystem secretを収集し、盗んだcredentialで拡散しました。
GitHubはOpenSSF malicious-package recordをAdvisory Databaseへ取り込み、npm、PyPI、Maven、RubyGems、NuGet、Go、crates.io、Composerへ対応します。Auto-publish pipelineはOSV recordをvalidateし、GitHub由来のround tripを除外し、batch cap、commit provenance、batch単位rollbackで不正なupstream dataへ備えます。Malware alertはopt-inです。
Bundler 4.0.18はopt-in cooldownをbundle lockとbundle cacheへ拡張しました。Policy期間より新しいgem versionを避け、緊急security releaseには--cooldown 0を使えます。Signed provenance、advisory feed、release-age filterは別々のriskを減らしますが、どれも新しいartifact自体を信頼できるcodeにはしません。
Cloudflareのprivate betaであるWriteGuardはMCP writeへ同じ多層思考を適用します。Central policyがtoolごとのrisk tierを決め、handler実行前にcritical operationをblockし、human identityを保ったままagent/session attributionとscrubbed asynchronous audit eventを追加します。Harnessごとに挙動が違い、ユーザーが無効化できるclient promptはenforcementとみなしません。