keyv를 직접 설치한 적 없어도 node_modules 어딘가에 들어있을 확률이 높다. 주간 다운로드 1억 5천만 회.
Claude Code를 처음 오토 모드로 전환한 날, 저는 20단계를 쉼 없이 실행하는 에이전트를 지켜보다가 갑자기 멈추는 장면을 목격했습니다. npm run build는 즉시 승인되었고, git push origin main은 차단되었습니다.
올해 4월, React의 내부 직렬화 프로토콜에서 CVSS 7.5짜리 DoS 취약점이 공개됐다.
올해 4월, Vercel이 침해당했다. 하지만 공격자가 Vercel의 코드를 건드린 건 아니었다.
지난주 네덜란드 위트레흐트에서 열린 RustWeek 2026에서 Greg Kroah-Hartman이 무대에 올랐다. 리눅스 커널의 stable 브랜치를 20년 넘게 관리해온 사람이 한 말은 단순했다.
올해 1월, 보안 연구팀 Straiker가 NomShub이라는 이름의 취약점 체인을 공개했다. 처음 읽었을 때 등이 서늘해졌다.
올해 1월, curl 프로젝트의 Daniel Stenberg가 9년간 운영하던 버그 바운티 프로그램을 접었다. AI가 만들어낸 쓰레기 보고서에 질려서.
4월 셋째 주는 npm 생태계에게 최악의 한 주였다. 월요일부터 수요일까지 48시간 동안 세 건의 공급망 공격이 연달아 터졌다.