npm-supply-chain-incident-response - 调查并遏制 npm 供应链安全事件
通过收集版本证据、分析本地与 CI 暴露、安全检查 Tarball 及废弃风险版本,调查并遏制 npm 供应链事件。
标签
更新于: 2026-09-24能力
典型输入
典型输出
该技能可以做什么
- 收集 npm 包注册表元数据
- 分析本地与 CI 暴露情况
- 安全检查软件包 Tarball
- 评估分类安全暴露级别
- 废弃受妥协的 npm 包版本
- 管理 npm 包维护者权限
输入
- 包名称与受影响版本
- 安全公告 URL 与截图
- 目标 npm 注册表配置
- 本地安装与 CI 运行日期
- 包管理器与 Lockfile 类型
- 凭据存储位置信息
输出
- 已废弃的 npm 注册表包版本
- 已更新的 npm dist-tag 标签
- 已修改的包维护者所有权
- 保存的事件分析产物与 Tarball 文件
要求
- npm 命令行工具
- pnpm 命令行工具
- tar 与 sha256sum 工具
- npm 包维护者账号权限
