依赖包的 preinstall/postinstall 脚本为何是供应链攻击的常见入口,如何缓解?
围绕“依赖包的 preinstall/postinstall 脚本为何是供应链攻击的常见入口,如何缓解”给出直接结论、机制拆解、可复现验证、常见误区与追问,重点覆盖需要说明安装期脚本以用户权限执行任意代码的风险及 --ignore-scripts、CI 审查等缓解,不列举具体攻击事件。
核心关键词npm install scripts 供应链攻击 --ignore-scripts
Node.js · CI/CD面试题第 1 页,显示第 1–2 题,共找到 2 道完整解析,可继续按分类、标签与关键词缩小范围。
按稳定语义路径排序
围绕“依赖包的 preinstall/postinstall 脚本为何是供应链攻击的常见入口,如何缓解”给出直接结论、机制拆解、可复现验证、常见误区与追问,重点覆盖需要说明安装期脚本以用户权限执行任意代码的风险及 --ignore-scripts、CI 审查等缓解,不列举具体攻击事件。
围绕“CI 流水线中为什么应该用 npm ci 而不是 npm install”给出直接结论、机制拆解、可复现验证、常见误区与追问,重点覆盖需要说明 npm ci 严格按 lockfile 安装、删除 node_modules、不修改锁文件的差异。