Un package npm firmato può comunque essere una trappola se la pipeline CI/CD o l'account del maintainer sono compromessi. La rottura non è solo una dipendenza difettosa; il percorso di publishing trusted stesso può essere usato per distribuire veleno che continua a sembrare legittimo agli strumenti di verification.
Part of the PlainSec briefing for 2026-05-30