La rottura è che il controllo dei package che cerca solo gli npm lifecycle scripts può essere ingannato. Miasma v2 fa eseguire codice durante l’installazione tramite un piccolo file binding.gyp malevolo, così un package può sembrare privo di script e comunque eseguire un worm.
Part of the PlainSec briefing for 2026-06-04
Every edition of this story: Il worm npm bypassa i controlli sugli script tramite i metadati di build