📰
SecurityAnnouncementEN → JA
44

azukiazusa · 376日前

pnpm の minimumReleaseAge オプションでサプライチェーン攻撃を防ぐ

要約

npm パッケージを標的にしたサプライチェーン攻撃が増加しているが、悪意のあるパッケージの多くは公開後 1 週間以内に削除される傾向がある。pnpm 10.16.0 では `minimumReleaseAge` オプションが追加され、公開から指定した分数(例: 1440 分 = 1 日)が経過したパッケージのみをインストールする制限が設けられた。これにより、ゼロデイ的に仕込まれた悪意のあるパッケージをインストールするリスクを下げられる。一方で特定のパッケージを制限の対象外にしたい場合は `minimumReleaseAgeExclude` オプションでパッケージ名を列挙することで対応できる。

📌

Key Points

  • •pnpm 10.16.0 で `minimumReleaseAge` オプションが導入され、公開から指定期間(分単位)が経過したパッケージのみインストール可能になった
  • •悪意のある npm パッケージの多くは公開後 1 週間以内に削除されるため、このオプションはサプライチェーン攻撃に対して有効な防御策となる
  • •`minimumReleaseAgeExclude` オプションを使うと、react などの特定パッケージを制限の対象外にして常に最新版をインストールできる

Why it matters

npm エコシステムへのサプライチェーン攻撃が増加する中、設定一つで悪意のある新規パッケージを自動的に排除できるこのオプションは、プロジェクトのセキュリティ体制を手軽に強化する実践的な手段となる。

関連エンティティ
pnpmnpmyarnpnpm-workspace.yamlタイポスクワッティング依存関係の混乱pnpmreactreact-dom