Apa yang terjadi
promptfoo (alat red-teaming/eval LLM OSS) merilis 0.122.0 pada 4 Agustus 2026, mengecualikan versi cache-manager/@cacheable/utils npm yang dikompromikan terkait dengan serangan rantai pasokan Shai-Hulud, menambal undici dalam code-scan-action, dan menghentikan dukungan Node.js 20.
Mengapa penting
Kerangka kerja red-teaming/eval LLM open-source yang banyak digunakan (500rb+ unduhan mingguan) secara proaktif mengeras dirinya terhadap kompromi rantai pasokan npm yang aktif, relevan untuk tim yang menanamkan promptfoo dalam saluran CI untuk red-teaming AI.
Cakupan penerapan
Tim menggunakan promptfoo untuk evaluasi keamanan LLM/red-teaming dalam CI harus upgrade ke 0.122.0+ dan memverifikasi bahwa lockfile tidak disematkan ke versi dependensi yang dikompromikan.