EarlyTerms

Keyv

萌芽 · 出现于 · 7 天前 · 最近核对
月搜索量
~4.6K /月
关键词难度(KD)
阶段
萌芽
数据更新于 2026-08-05 来源 · 6

Keyv 是一个用得很广的开源 npm 缓存库,做的是插拔式后端的简单键值存储,维护者是开发者 Jaredwray,像 ESLint 这类工具都会把它当依赖间接装进来。现在提起这个名字,说的其实是 2026 年 8 月那次 npm 供应链攻击,攻击者劫持了它的发布通道。

2026 年 8 月 4 日,攻击者攻破了维护者 Jaredwray 的 GitHub 账号,推送了一个带毒的 keyv@6.0.0 版本,里面藏了一个 preinstall 钩子,会释放 Mini Shai-Hulud 蠕虫 payload,Snyk 的分析这么说的。这个能自我复制的恶意程序会收集 npm、GitHub 和云服务的凭证,最终波及 400 多个包,这些包加起来每月下载量超过 20 亿次。

就像一家快递公司的仓库被撬开了锁,所有卡车在没人发现之前就被装上了带毒的包裹。

EarlyTerms Pro

提前 7 天看到萌芽期新词,解锁全部阶段筛选,并每周收到抢先提醒。

为什么现在开始走红?

TL;DR

一个被攻破的 GitHub 账号,就让攻击者在 2026 年 8 月 4 日发布了带毒的 keyv@6.0.0;能自我传播的 Mini Shai-Hulud payload 顺着 Jaredwray 维护的 cacheable 系列包一路扩散,波及 400 多个 npm 包,合计每月下载量超过 20 亿次。

5 个因素在推动它走红,右滑 →

搜索热度

峰值 ~4.6K/月
更新于 2026-08-05
~4.6K/月 ~2.3K/月 0
2026-07-07 2026-07-22 2026-08-05
词的生命周期
  1. 萌芽 ← 当前
    0–7 天
  2. 初现
    8–30 天
  3. 验证中
    31–90 天
  4. 上升
    91–180 天
  5. 成熟
    180 天以上

前景

未来 6 个月的热度走势与商业化节奏。

信号 中等
营收 适中

现在事件报道很密集,但同类事情历史上通常两三周内,随着 IOC 和补丁稳定下来就会降温。

风险 · 如果蠕虫又通过新的被攻陷维护者账号冒出来,关注度可能重新拉高,而不是按计划消退。

类比 · Mini Shai-Hulud · xz utils backdoor · event-stream npm hijack

变现时间线
  1. 现在
    事件报道刷屏搜索结果

    几十家安全厂商的博客在讲 IOC、时间线和修复步骤。

  2. 3-6 个月
    复盘文章和工具测评跟上

    接下来会有维护者写复盘,也会有主打可信溯源的工具趁机推广。

  3. 6-12 个月
    并入 Shai-Hulud 系列案例

    Keyv 会变成被反复引用的案例,但不再是搜索热点。

“Keyv” 的竞争与机会

判断依据包括已追踪的搜索词、变现方向和相关词。除标注“实测”的 Google KD 外,其余均为参考估算。

内容缺口
10 条搜索词已追踪
主要是 通用 (10)
10 条长尾词仅见于 Suggest,存在内容机会
变现潜力
0% 的搜索词带有购买意图
2 条变现方向
以了解信息为主,商业意图尚弱
实现难度
(参考估算)
阶段: 萌芽 — 蓝海时机
7 / 13 个常见域名后缀已被注册 · 最早注册 keyv.com (2002-01-14)
4 个相关词已发布
参考信号:已追踪的搜索词、变现方向和相关词

“Keyv” 能做的点子

这个词可以延伸成文章、网站、产品、帖子、邮件、视频或课程。选一个方向,就能开始行动。

文章
我的项目中招了吗?Keyv npm 攻击逐包排查清单

开发者现在都在急着查自己的 lockfile 有没有锁到中招版本,靠谱的排查清单目前几乎没有。

文章
Keyv npm 供应链攻击全解析:时间线、IOC 和该打哪些补丁

长青型讲清楚文,覆盖攻陷时间线、受影响包清单和可以放心用的旧版本。

文章
Mini Shai-Hulud 对比初代 Shai-Hulud:这条 npm 蠕虫是怎么进化的

把这次事件和更早那波蠕虫串起来的对比文章,现在几乎没有同类内容。

产品
锁文件扫描器,标出所有锁定到已知中招 Keyv/Cacheable 版本的依赖

一个 CLI 或 GitHub Action,拿 package-lock.json 去比对 IOC 清单,自动开修复 PR。

产品
默认拦截 preinstall/postinstall 生命周期脚本的 CI 守卫

专门针对这次攻击和 Shai-Hulud 都用过的那个入口,CI 流程里的生命周期脚本改成白名单制。

简报
一份每周更新的《npm 供应链监控》简报,跟踪新出现的中招包

面向安全和平台工程师的固定小众读者,Shai-Hulud 的变种大概每月都会再冒一次。

帖子 HN / r/netsec / security Twitter
npm 生态今年第三次供应链压力测试,又没扛住

两个小时不到,20 亿次下载量被牵连,攻击者靠的不是零日漏洞,就是偷来的一个 GitHub 密码。

帖子 Newsletter / LinkedIn
Keyv 出事后我审计了自己的 Node 项目,这是我揪出来的每一个中招包

跑一遍 npm ls,就翻出了 11 个中招包里的 3 个,我之前根本不知道自己依赖它们。

帖子 YouTube / Tech media
Claude Code 和 VS Code,为什么成了供应链攻击的新战场

这个恶意程序不只偷你的 npm token,还会改写 .claude/settings.json,让你一打开 IDE 它就再跑一次。

大家在搜什么

来自 Google Suggest 和 Trends 的长尾词。热度和竞争度是估算,仅供参考,未经核实。内容类型由搜索词的写法推断。

关键词
竞争度
内容类型
keyveatz
极低
通用
keyvitup
极低
通用
keyveats
极低
通用
keyveatz kpop
极低
通用
keyvello
极低
通用
keyveatz profile
极低
通用
keyviz
极低
通用
keyvault
极低
通用
1–8 共 10
1 / 2
更新于 2026-08-05 · 来源:Google Trends、Google Suggest · 竞争度为参考估算

“Keyv” 的搜索结果

这里展示当前的自然搜索结果,以及正在投放的广告。广告数量可以反映当下的商业需求。

常见问题

什么是 Keyv?

Keyv 是一个用得很广的开源 npm 缓存库,做的是插拔式后端的简单键值存储,维护者是开发者 Jaredwray,像 ESLint 这类工具都会把它当依赖间接装进来。现在提起这个名字,说的其实是 2026 年 8 月那次 npm 供应链攻击,攻击者劫持了它的发布通道。

Keyv 为什么现在火?

一个被攻破的 GitHub 账号,就让攻击者在 2026 年 8 月 4 日发布了带毒的 keyv@6.0.0;能自我传播的 Mini Shai-Hulud payload 顺着 Jaredwray 维护的 cacheable 系列包一路扩散,波及 400 多个 npm 包,合计每月下载量超过 20 亿次。

Keyv 是什么时候出现的?

约于 2026-08-04 公开出现(截至 2026-08-11 约 7 天前)。EarlyTerms 最早于 2026-08-04 记录到信号。

相关词

同一领域里的其他词:别名、子类、竞品,以及值得继续了解的相近概念。

继续探索
还提到
  • 别名 Cacheable
  • 属于 npm supply chain attack
  • 相关 Shai-Hulud worm·preinstall script malware·trusted publishing

来源

这份报告引用的一手链接,点开任意一条都能自己核对。

  1. 01 Wiz —《keyv 和 cacheable npm 包在供应链攻击中被劫持》 wiz.io
  2. 02 Snyk —《起底 keyv 这次 npm 供应链攻陷》 snyk.io
  3. 03 Socket —《Keyv 和 Cacheable 命名空间下的热门 npm 包遭攻陷》 socket.dev
  4. 04 Aikido —《Keyv 及相关包在正在发生的 Shai-Hulud 供应链攻击中沦陷》 aikido.dev
  5. 05 Hacker News 讨论区 news.ycombinator.com
  6. 06 GitHub — jaredwray/keyv(被攻破的仓库) github.com
机会雷达
还有更多搜索量正在飙升的新词
查看 →