
एक-कमांड स्कैनर Mini Shai-Hulud npm आपूर्ति-श्रृंखला वर्म (CVE-2026-45321) के लिए। टोकन घुमाने से पहले पता लगाएं।
मिनी शाइ-हुलुद npm आपूर्ति-श्रृंखला हमले (CVE-2026-45321, CVSS 9.6) के लिए एक-कमांड स्कैनर।
वर्म एक स्थायित्व डेमॉन (gh-token-monitor) स्थापित करता है जो यदि क्रेडेंशियल रद्दीकरण का पता लगाता है तो rm -rf ~ चलाता है। जब तक आप यह पुष्टि न कर लें कि डेमॉन चला गया है, तब तक अपने GitHub PAT या npm टोकन को न घुमाएं। पता लगाएं → डेमॉन हटाएं → फिर घुमाएं।
curl -fsSL https://raw.githubusercontent.com/prashanthnataraj/mini-shai-hulud-detector/main/shai-hulud-detector.sh | bash
या पहले डाउनलोड करें और निरीक्षण करें (किसी भी स्क्रिप्ट के लिए अनुशंसित जिसे आप शेल में पाइप करते हैं):
curl -fsSL https://raw.githubusercontent.com/prashanthnataraj/mini-shai-hulud-detector/main/shai-hulud-detector.sh -o shai-hulud-detector.sh
# Read it. Then:
bash shai-hulud-detector.sh
| कोड | निर्णय |
|---|---|
0 | साफ — कोई संकेतक नहीं मिला |
1 | संदिग्ध — मैन्युअल समीक्षा आवश्यक |
2 | संक्रमित — सुधार आदेश का बिल्कुल पालन करें (स्क्रिप्ट आउटपुट देखें) |
डिज़ाइन के अनुसार गायब
package-lock.jsonसंदिग्ध लौटाता है —npm installके बाद स्कैन चलाएं।
npm install, npm uninstall, या git push न चलाएं।rm -rf node_modules && npm install --ignore-scripts।.npmrc में जोड़ें:
ignore-scripts=true
minimum-release-age=4320
सभी GitHub Actions को पूर्ण कमिट SHA पर पिन करें, कोई संस्करण टैग नहीं।
मई 2026 में Lume AI टीम को एक लाइव CVE-2026-45321 हमले का सामना करने के बाद लिखा गया। स्क्रिप्ट केवल-पढ़ने योग्य है — डाउनलोड के बाद कोई नेटवर्क कॉल नहीं, डिस्क पर कोई लेखन नहीं। चलाने से पहले स्रोत की समीक्षा करें।
MIT — LICENSE देखें।
| चरण | जांच |
|---|
| 1 | package-lock.json में @tanstack/setup प्रेत पैकेज |
| 2 | ज्ञात दुर्भावनापूर्ण पेलोड फ़ाइलें (router_init.js, tanstack_runner.js) |
| 3 | ज्ञात-खराब सूची के विरुद्ध पेलोड SHA-256 हैश |
| 4 | gh-token-monitor स्थायित्व डेमॉन (LaunchAgent / systemd / pgrep) |
| 5 | ~/.claude/settings.json में अप्रत्याशित PreToolUse / PostToolUse हुक |
| 6 | .github/workflows में pull_request_target ट्रिगर और अनपिन की गई कार्रवाई संदर्भ |