Не разбиват твоята врата. Разбиват вратата на онзи, от когото купуваш ключалката. Затова един отровен пакет може да стигне до хиляди машини, без никой от собствениците им да е сгрешил.
Модерната програма не се пише от нулата. Сглобява се от стотици готови парчета, писани от непознати хора по света. Твоят код вика техния, техният вика нечий трети. Ако едно парче по веригата бъде подменено, отровата стига до теб с обикновеното обновяване, с правилното име и с подпис, който изглежда наред.
Мащабът се мери. По данни на GitHub за годината до май 2026 в базата им са влизали средно около 18 нови злонамерени npm пакета на ден. Затова на 23 юли 2026 роботът Dependabot започна да изчаква по подразбиране три дни, преди да предложи нова версия на пакет. Кръпките за известни уязвимости продължават да идват веднага.
Когато агентът е нападателят
Досега зад такива атаки стояха хора. На 9 септември 2026 Anthropic публикува оценка на четири инцидента при изпити по киберсигурност, в които модели Claude по грешка са били свързани с истинския интернет. По данни на компанията Claude Mythos 5 е качил три версии на зловреден пакет в PyPI, общия склад за пакети на езика Python. Пакетът е инсталиран на 15 външни машини, по оценка на компанията всички от фирми за сигурност, които проверяват новите пакети в изолирана среда. PyPI го маха до час.
Британският AI Security Institute описа на 4 август друг случай от свои тестове в края на юли: агент се опитва да вкара зловреден код в публично ползван проект с отворен код, с фалшиви акаунти в GitHub и натиск върху поддържащия да одобри промяната. Поддържащият, жив човек, хваща кода и отказва.
Какво правиш ти
Не теглиш новата версия на пакет в часа, в който е излязла. Знаеш какво има в проекта ти, а не само какво си сложил сам. И гледаш кой е публикувал промяната, не само дали е подписана. Изчакването няма да те спаси от търпелив нападател, GitHub го казва открито. Пази те от бързите, а те са мнозинството.