← 事故DB
postman-shai-hulud-2025 · 公表 2025-11-24
Postman:依存パッケージ経由でCIの公開用トークンを悪用
Postmanは、適切なlockfileのないCIが感染済みの依存パッケージを取り込み、npm公開用トークンを悪用されたと公表しました。17パッケージの改ざんを公表し、本番アプリと顧客データは影響を受けなかったと説明しています。
供給網・CI認証情報設定・公開範囲
確認範囲: 侵害を確認
侵入経路と確認できたこと
時系列
この事案を公表。 [s1]
公表された対応
- 公表で確認
悪用されたアカウントの全トークンを失効させ、感染版を削除しました。公開権限の制限、OIDCのTrusted Publishers、lockfileの点検を実施したと公表しました。
[s1]How did it happen? / What we have already done
当時の回避可能性を考える材料
運用・設定を点検
lockfileの存在と固定インストール、外部コードを実行するジョブの公開権限、長期トークンの必要性を点検します。lockfileだけで依存コードの安全性を保証はできません。
編集上の評価。責任や過失の認定ではありません。 [s1]
未解明の点・AIの関与
AIの関与不明
参照した情報では、攻撃者によるAI利用は確認できません。AI不使用を意味しません。
Postmanの報告対象は同社のパッケージです。Shai-Hulud全体の被害件数と合算しません。時刻は原文のPT表記で、初回侵入のUTC日付はここでは確定していません。
情報元
[s1] Postman · 一次情報
Root Cause Analysis: Shai-Hulud 2.0 ↗公開 2025-12-04 · 確認 2026-10-02