🚨 ISSO É MUITO GRAVE
A biblioteca HTTP mais usada do JavaScript inteiro. 100 milhões de downloads por semana.
E ontem à noite alguém sequestrou a conta do principal mantenedor.
Publicou um trojan de acesso remoto para milhões de desenvolvedores.
A StepSecurity classificou como um dos ataques de supply chain mais sofisticados já documentados contra um pacote do npm.
Isso não é sobre o axios. Isso é sobre o modelo inteiro de confiança do ecossistema npm.
Um token de longa duração.
Uma conta comprometida.
Zero verificação de segundo fator no processo de publicação.
E de repente milhões de máquinas são vetores de ataque.
A era do vibe coding onde desenvolvedores rodam npm install sem lockfile auditado, sem pinagem de versão, sem --ignore-scripts acabou de receber seu wake-up call.
A infraestrutura de software aberto opera sob uma premissa de confiança que o modelo de ameaças atual não sustenta mais.
@coutoartdump Se tiver faixa, na faixa. Se não tiver, no B pq é mais facil de prever um carro vindo ou não. No A o carro pode vir das costas e ai eu não tenho visão dele e não dá pra calcular o tempo exato até ele chegar