Karibu kila wiki, mifumo yetu ya kugundua programu hasidi huchanganua maelfu ya vifurushi vipya na vilivyosasishwa katika sajili za umma kama vile npm na PyPI. Wiki hii haikuwa tofauti.
Tulithibitisha zaidi ya vifurushi 130 hasidi kati ya Juni 7 na Juni 12, 2026, hasa katika kipindi cha saa sita mchana, huku visa vingine vikiripotiwa katika PyPI. Vifurushi kadhaa vilionekana katika makundi yaliyoratibiwa, matoleo hasidi yaliyorudiwa yaliyochapishwa chini ya majina yaleyale au katika familia za vifurushi zinazohusiana kwa karibu.
Kesi iliyojitokeza wiki hii ilikuwa sensivity, ambayo ilifurika npm na matoleo zaidi ya 40 yaliyotolewa katika masafa ya 2.5.x, yaliyothibitishwa kwa siku nyingi. Makundi mengine mashuhuri yalijumuisha wimbi la @solana-labs typosquats zinazolenga mfumo ikolojia wa Solana (web3.js, web3-js, etherjs, spl-toke, ancor, web3js — katika kampeni mbili tofauti za uchapishaji mnamo Juni 7 na Juni 8), @nstrlabs familia (sdk, ixel, utils, shared-components, api-client, auth — shambulio la mkanganyiko wa utegemezi dhidi ya nafasi ya ndani ya kifurushi), @klapp-login-platform group (native-sdk, oidc, routes — kuiga jukwaa la uthibitishaji), internallib_v557 na internallib_v984 (matoleo mengi ya wadanganyifu wa ndani wa maktaba waliofichwa), pocteszep (matoleo 6 yalichapishwa Juni 11), na kundi la huduma za crypto na Web3 ikijumuisha blockchain-helper-0, ethereum-kit-1, ethereum-kit-9, crypto-utils-7, wallet-sdk-9, defi-tools-39, swap-sdk-87, na farming-tools-12. The morningstar-design-system kifurushi kilionekana katika matoleo matatu mnamo Juni 10, kikiiga mfumo unaojulikana wa usanifu wa kifedha. Katika PyPI, helixagentai, telegramlite, na cdjeez zilithibitishwa wiki nzima.
Hizi hazikuwa kasoro pekee. Kilichojitokeza wiki hii ni mkusanyiko wa mashambulizi ya mkanganyiko wa utegemezi dhidi ya nafasi za majina za vifurushi vya ndani, uchapishaji endelevu wa siku nyingi wa sensivity cluster, na kuendelea kulenga Web3 na Solana tooling, muundo ambao umeongezeka kwa kasi kubwa mwaka wa 2026.
Picha hii ya kila wiki ni sehemu ya Muhtasari wetu wa Kanuni Mbaya unaoendelea, ambapo tunathibitisha vitisho vipya na kutoa taarifa za kijasusi zinazoweza kutekelezwa ili kusaidia timu za DevSecOps kulinda pipelinekabla ya uharibifu kutokea.
Hebu tuchambue kile tulichokipata wiki hii na kwa nini ni muhimu.
Usiruhusu Vifurushi Vibaya Kufikia Uzalishaji
Vifurushi ambavyo timu zako hutegemea vinazidi kutumika kama sehemu ya kuingia. Ugunduzi wa Mapema wa Programu Hasidi ya Xygeni hufuatilia sajili kwa wakati halisi, ili vitisho kama vile vilivyo kwenye muhtasari wa wiki hii vizuiwe kabla havijafikia miundo yako.
Matokeo ya wiki hii ni ukumbusho kwamba mbinu hizo zinazidi kuwa za makusudi. Mafuriko ya matoleo, uigaji wa nafasi za majina, na kampeni zilizoratibiwa kwa siku nyingi si visa vya ukiukwaji tena, ni standard kitabu cha michezo cha washambuliaji. Uchanganuzi wa mara moja na ukaguzi wa mikono hauwezi kuendana na kampeni zinazochapisha matoleo kadhaa katika siku nyingi na sajili kwa wakati mmoja.
Xygeni's Open Source Security Suluhisho hili huzipa timu zako za DevSecOps mwonekano endelevu katika npm, PyPI, na zaidi, kugundua vifurushi hatari wakati wa kuchapishwa, kuweka kipaumbele kile kinacholeta hatari halisi inayoweza kutekelezwa, na kufupisha njia kutoka kwa ugunduzi hadi urekebishaji. Kwa hivyo timu zako zinaweza kusafirisha haraka bila kuathiri usalama.




