솔루션  ·  2026-08-11

promptfoo 0.122.0이 Shai-Hulud npm 손상으로부터 공급망 위험 패치

솔루션Low 영향도Global
promptfoo(LLM 빨강팀/평가 OSS 도구)는 2026년 8월 4일에 0.122.0을 출시했으며, Shai-Hulud 공급망 공격과 연결된 손상된 cache-manager/@cacheable/utils npm 버전을 제외하고, code-scan-action에서 undici를 패칭하며, Node.js 20 지원을 중단함.
광범위하게 사용되는(주간 50만 회 이상 다운로드) 오픈소스 LLM 빨강팀/평가 프레임워크가 활성 npm 공급망 손상에 대해 사전 예방적으로 자신을 강화함, AI 빨강팀을 위해 CI 파이프라인에 promptfoo를 포함하는 팀에 관련됨.
CI에서 LLM 보안 평가/빨강팀을 위해 promptfoo를 사용하는 팀은 0.122.0 이상으로 업그레이드해야 하며 lockfile이 손상된 종속성 버전에 고정되어 있지 않은지 확인해야 함.
GitHub promptfoo releases
라이브 피드에서 보기 AI 보안 및 거버넌스 관련 소식을 더 살펴보세요 — 매일 아침 업데이트.
피드 열기 →