GRADUATION
依存関係というサプライチェーンを、防御側から読めるようになりました。
npm auditで既知の脆弱な依存を見つけ、lockfileの整合性ハッシュとnpm ciの厳格な同期チェックを理解し、typosquatting(名前が似た偽パッケージ)を見分ける目を持ちました。攻撃はせず、すべて防御側の視点です。
おつかれさまでした。
持ち帰るもの
- 依存も、あなたのコードの一部npm install した瞬間、そのパッケージの穴はあなたのアプリの穴になります。npm auditは、それを継続的に確認する最初の一歩です。
- lockfileは、再現性の保証package-lock.jsonのintegrityハッシュは「落としたものが、意図した中身と一字一句同じ」ことを保証します。npm ciはこれを厳格に強制します。
- パッケージ名は、なりすまされるtyposquattingは、有名パッケージに似た名前で油断を誘います。インストール前に、公式ページで名前・ダウンロード数・リポジトリを確かめる習慣が防御です。
次にやるといいこと
- sec-toolingで学んだ「公式導線・真正性の確認」は、npmパッケージにもそのまま当てはまります。
- このコースの視点(依存関係のリスク)は、sec-auditのコード診断でも「このプロジェクトは何に依存しているか」を確認する最初のステップとして活きます。