ConferenceIntermediateInfra / DevOps / Sécuritéfr

Shai-Hulud : Un ver géant dans mon node_modules 🪱 !

Si vous avez développé au moins une fois en JavaScript, vous avez très probablement tapé cette commande : `npm install`. Elle est devenue si anodine qu'on en oublierait presque ce qui se passe quand on l'exécute... 🤔 Récemment, le ver Shai-Hulud a prouvé que cette confiance pouvait être fatale. Il n'exploite pas une faille dans votre code, mais un comportement parfaitement normal de vos gestionnaires de dépendances. En quelques secondes, un projet entier peut être compromis 🥶. Le ver est-il déjà dans votre pomme... 🐛 ? Dans ce talk, nous allons explorer : - Comment Shai-Hulud exploite les mécanismes d'installation pour s'infiltrer - Pourquoi nos outils historiques sont structurellement vulnérables à ce type d'attaque - Pourquoi *pnpm* change la donne en apportant des protections structurelles à la chaîne de build 🛡️ Ce talk s'adresse à tous ceux qui ont un `node_modules` quelque part sur leur machine 🧑‍💻!

Speakers