Infrastructure
Typosquatting de package
Package typosquatting
Package au nom proche d’une dépendance légitime destiné à piéger les développeurs.
Fiche de sensibilisationPrête à diffuser à vos équipes ou clients
VOUS PENSEZ ÊTRE CONCERNÉ ?
Passez de la compréhension à l’action.
Comment cela fonctionne ?
Une faute de frappe installe un composant hostile depuis un registre public.
EXEMPLE CONCRET
« requets remplace requests dans une commande d’installation. »
Déroulement habituel
- 1Publication du faux nom
- 2Erreur d’installation
- 3Exécution du code
Signes d’alerte
- Nom légèrement différent
- Projet récent
- Script post-install suspect
Comment se protéger
- Registre interne
- Vérification du nom
- Allowlist et lockfile
Si vous pensez être victime
Retirez le package, analysez le poste et renouvelez les secrets accessibles pendant l’installation.
Dernière mise à jour : 6 septembre 2026