ソリューション  ·  2026-08-11

promptfoo 0.122.0がShai-Hulud npm侵害からのサプライチェーンリスクを修正

ソリューションLow 影響度Global
promptfoo(LLMレッドティーミング/評価OSS ツール)は2026年8月4日に0.122.0をリリースしました。これはShai-Huludサプライチェーン攻撃に関連する侵害されたcache-manager/@cacheable/utils npmバージョンを除外し、code-scan-actionのundicをパッチし、Node.js 20サポートを廃止しました。
広く使用されている(週間ダウンロード数50万以上)オープンソースLLMレッドティーミング/評価フレームワークは、アクティブなnpmサプライチェーン侵害に対してプロアクティブにそれ自体を強化しました。これはAIレッドティーミング用のCIパイプラインにpromptfooを組み込むチームに関連しています。
CI内でLLMセキュリティ評価/レッドティーミングにpromptfooを使用しているチームは0.122.0以上にアップグレードし、ロックファイルが侵害された依存バージョンにピン留めされていないことを確認すべきです。
GitHub promptfoo releases
ライブフィードで見る AIセキュリティとガバナンスの関連情報をさらに見る — 毎朝更新。
フィードを開く →