サプライチェーン攻撃に怯えたくないので、パッケージを「寝かせる」プロキシを自作した

こんにちは、セキュリティチームの坂梨です。 皆さん、ソフトウェアサプライチェーン攻撃対策はできていますか。 2025年の Shai-Hulud(大規模なnpmパッケージ侵害事件)以降、ソフトウェアサプライチェーン攻撃が話題に挙がる機会が増えました。特に今年3月末に発生した Trivy と axios の事件は大きく騒がれ、影響調査に…