後から悪性と判明した場合にどうなるか
メールを登録しておくと、ダウンロード済みパッケージに侵害が判明した際に通知が届く
#
メール登録(無料)
curl -X POST https://npm.flatt.tech/api/v1/tokens \
--json '{"email": "
[email protected]", "language": "ja"}'
#
返ってきたトークンを設定
npm config set //npm.flatt.tech/:_authToken tg_anon_xxxxxx
メール登録すると、tarball のダウンロード履歴がトークン単位で記録される
後から悪性と判明した場合、該当バージョンをダウンロードした利用者にメール通知する
パッケージ名・バージョン・ダウンロード日時・推奨される対応を含む
GitHub Actions + OIDC 認証を設定済みの場合は、Webhook 等での通知を予定している
Takumi Guard (3): 事後通知
© GMO Flatt Security Inc. All Rights Reserved. 38 / 52