Tornar al blog
Ciberseguretat

Atacs npm: com roben els secrets de CI/CD a les PIMEs

Els atacs a dependències npm roben tokens de CI/CD via postinstall. Mecanisme real, patró en PIMEs espanyoles i checklist d'enfortiment de pipeline.

Blurtek
7 min lectura192 palabras

Els atacs a dependències npm roben secrets de CI/CD executant codi maliciós durant npm install, abans que es dispari cap alerta. El paquet accedeix a variables d'entorn com AWS_ACCESS_KEY_ID o GITHUB_TOKEN i les envia a un servidor extern en mil·lisegons. A les PIMEs sense separació de contextos, això passa amb el mateix usuari que té permisos de producció.

01

El mecanisme que ningú explica: postinstall com a vector d'exfiltració

Quan executes npm install, npm no només descarrega codi: també executa scripts definits al camp scripts del package.json del paquet instal·lat. El vector més comú és postinstall, que es llança automàticament en acabar la instal·lació sense cap avís visible al terminal. Un paquet maliciós pot exfiltrar tots els secrets de l'entorn de CI/CD en pocs segons, incloent tokens de GitHub Actions, credencials d'AWS o contrasenyes de Docker Registry.

02

Per què les PIMEs són l'objectiu ideal, no el descuidat

El problema no és la manca de cura — és estructural. El model de CI/CD estàndard que ensenya qualsevol tutorial instal·la dependències al mateix context on viuen els secrets. A una gran empresa hi ha equips dedicats a aïllar aquest context. A una PIME amb tres a vuit persones al equip de desenvolupament, això simplement no existeix, i no és raonable exigir-ho sense els recursos corresponents.

03

Què fer ara mateix (sense vendre el que no necessites)

  • Substituir npm install per npm ci a tots els pipelines CI/CD
  • Cometre package-lock.json i eliminar-lo del .gitignore si hi és
  • Executar grep mensual de scripts postinstall a node_modules
  • Reemplaçar tokens long-lived per OIDC a GitHub Actions i AWS
  • Inventariar i rotar tokens d'API trimestralment amb permisos mínims

Si el teu equip gestiona un pipeline CI/CD amb dependències npm i no saps quins tokens estan exposats ni quins scripts s'executen durant la instal·lació, podem fer una revisió tècnica de dues hores amb un mapa de risc concret.

Solicitar diagnóstico