ソリューション  ·  2026-07-31

AWS が Amazon Linux 向けの npm/pip 依存関係クールダウンデフォルトをリリース - サプライチェーン攻撃を軽減

ソリューションMedium 影響度Global
AWS は (2026年7月29日) ガイダンスとパッケージング サポート (Amazon Linux 2023、NodeJS 24/npm 11.10+、Python 3.14/pip 26.1+) を公開しました。新たに公開された npm/PyPI パッケージバージョンをデフォルトで 24 時間スキップする 1 行の「依存関係クールダウン」構成により、最近のすべての主要なサプライチェーン インシデント (axios、Bitwarden CLI、TanStack、node-ipc) がこのウィンドウによってブロックされていたことを引用しています。
高速に動く パッケージ ポイズニング キャンペーン (Miasma のような AI コーディング エージェント標的ワームを含む) を npm/PyPI で直接軽減する シンプルで低摩擦なデフォルト。個別チームに任せるのではなく、Amazon Linux デフォルトに組み込まれています。
npm または pip を使用した Amazon Linux 2023 ビルド/CI 環境を実行しているチームは、クールダウン デフォルトを直ちに採用する必要があります。AI コーディング エージェントの大量の依存関係インストール活動を考慮すると、広く関連しています。
AWS Security Blog
ライブフィードで見る AIセキュリティとガバナンスの関連情報をさらに見る — 毎朝更新。
フィードを開く →