聚合包含「npm」的文章,方便按工具、配置项或错误现象继续排查。
npm 包被投毒后,不要只删 node_modules。先确认是否装过恶意版本,再查 lockfile、生命周期脚本、GitHub Actions、npm token、云凭据和 CI 日志,并按可能泄露处理。
程序员的代码世界