
Scanner en une commande pour le ver de la chaîne d'approvisionnement npm Mini Shai-Hulud (CVE-2026-45321). Détectez avant la rotation des jetons.
Scanner en une commande pour l'attaque de la chaîne d'approvisionnement npm Mini Shai-Hulud (CVE-2026-45321, CVSS 9.6).
Le ver installe un démon de persistance (gh-token-monitor) qui exécute rm -rf ~ s'il détecte une révocation de credentials. Ne renouvelez pas votre jeton GitHub PAT ou votre jeton npm avant d'avoir confirmé que le démon a disparu. Détecter → supprimer le démon → ensuite renouveler.
curl -fsSL https://raw.githubusercontent.com/prashanthnataraj/mini-shai-hulud-detector/main/shai-hulud-detector.sh | bash
Ou téléchargez et inspectez d'abord (recommandé pour tout script que vous passez à un shell) :
curl -fsSL https://raw.githubusercontent.com/prashanthnataraj/mini-shai-hulud-detector/main/shai-hulud-detector.sh -o shai-hulud-detector.sh
# Read it. Then:
bash shai-hulud-detector.sh
| Étape | Vérification |
|---|---|
| 1 | Package fantôme @tanstack/setup dans package-lock.json |
| 2 | Fichiers de charge utile malveillante connus (router_init.js, tanstack_runner.js) |
| 3 | Hachages SHA-256 de la charge utile par rapport à une liste de connus malveillants |
| 4 | Démon de persistance gh-token-monitor (LaunchAgent / systemd / pgrep) |
| 5 | Hooks PreToolUse / PostToolUse inattendus dans ~/.claude/settings.json |
| 6 | Déclencheurs pull_request_target et références d'actions non épinglées dans .github/workflows |
| Code | Verdict |
|---|---|
0 | PROPRE — aucun indicateur trouvé |
1 | SUSPECT — examen manuel requis |
2 | INFECTÉ — suivez exactement l'ordre de remédiation (voir la sortie du script) |
Un
package-lock.jsonmanquant retourne SUSPECT par conception — exécutez l'analyse aprèsnpm install.
npm install, npm uninstall, ou git push.rm -rf node_modules && npm install --ignore-scripts.Ajoutez à .npmrc :
ignore-scripts=true
minimum-release-age=4320
Épinglez toutes les GitHub Actions à un SHA de commit complet, pas à une étiquette de version.
Écrit après que l'équipe Lume AI a rencontré une attaque CVE-2026-45321 en direct en mai 2026. Le script est en lecture seule — aucun appel réseau après le téléchargement, aucune écriture sur le disque. Examinez la source avant de l'exécuter.
MIT — voir LICENSE.