Keyv
Keyv 是一个用得很广的开源 npm 缓存库,做的是插拔式后端的简单键值存储,维护者是开发者 Jaredwray,像 ESLint 这类工具都会把它当依赖间接装进来。现在提起这个名字,说的其实是 2026 年 8 月那次 npm 供应链攻击,攻击者劫持了它的发布通道。
2026 年 8 月 4 日,攻击者攻破了维护者 Jaredwray 的 GitHub 账号,推送了一个带毒的 keyv@6.0.0 版本,里面藏了一个 preinstall 钩子,会释放 Mini Shai-Hulud 蠕虫 payload,Snyk 的分析这么说的。这个能自我复制的恶意程序会收集 npm、GitHub 和云服务的凭证,最终波及 400 多个包,这些包加起来每月下载量超过 20 亿次。
就像一家快递公司的仓库被撬开了锁,所有卡车在没人发现之前就被装上了带毒的包裹。
提前 7 天看到萌芽期新词,解锁全部阶段筛选,并每周收到抢先提醒。
为什么现在开始走红?
一个被攻破的 GitHub 账号,就让攻击者在 2026 年 8 月 4 日发布了带毒的 keyv@6.0.0;能自我传播的 Mini Shai-Hulud payload 顺着 Jaredwray 维护的 cacheable 系列包一路扩散,波及 400 多个 npm 包,合计每月下载量超过 20 亿次。
搜索热度
-
萌芽 ← 当前0–7 天
-
初现8–30 天
-
验证中31–90 天
-
上升91–180 天
-
成熟180 天以上
前景
未来 6 个月的热度走势与商业化节奏。
现在事件报道很密集,但同类事情历史上通常两三周内,随着 IOC 和补丁稳定下来就会降温。
风险 · 如果蠕虫又通过新的被攻陷维护者账号冒出来,关注度可能重新拉高,而不是按计划消退。
类比 · Mini Shai-Hulud · xz utils backdoor · event-stream npm hijack
-
现在事件报道刷屏搜索结果
几十家安全厂商的博客在讲 IOC、时间线和修复步骤。
-
3-6 个月复盘文章和工具测评跟上
接下来会有维护者写复盘,也会有主打可信溯源的工具趁机推广。
-
6-12 个月并入 Shai-Hulud 系列案例
Keyv 会变成被反复引用的案例,但不再是搜索热点。
“Keyv” 的竞争与机会
判断依据包括已追踪的搜索词、变现方向和相关词。除标注“实测”的 Google KD 外,其余均为参考估算。
“Keyv” 能做的点子
这个词可以延伸成文章、网站、产品、帖子、邮件、视频或课程。选一个方向,就能开始行动。
开发者现在都在急着查自己的 lockfile 有没有锁到中招版本,靠谱的排查清单目前几乎没有。
长青型讲清楚文,覆盖攻陷时间线、受影响包清单和可以放心用的旧版本。
把这次事件和更早那波蠕虫串起来的对比文章,现在几乎没有同类内容。
一个 CLI 或 GitHub Action,拿 package-lock.json 去比对 IOC 清单,自动开修复 PR。
专门针对这次攻击和 Shai-Hulud 都用过的那个入口,CI 流程里的生命周期脚本改成白名单制。
面向安全和平台工程师的固定小众读者,Shai-Hulud 的变种大概每月都会再冒一次。
两个小时不到,20 亿次下载量被牵连,攻击者靠的不是零日漏洞,就是偷来的一个 GitHub 密码。
跑一遍 npm ls,就翻出了 11 个中招包里的 3 个,我之前根本不知道自己依赖它们。
这个恶意程序不只偷你的 npm token,还会改写 .claude/settings.json,让你一打开 IDE 它就再跑一次。
大家在搜什么
来自 Google Suggest 和 Trends 的长尾词。热度和竞争度是估算,仅供参考,未经核实。内容类型由搜索词的写法推断。
“Keyv” 的搜索结果
这里展示当前的自然搜索结果,以及正在投放的广告。广告数量可以反映当下的商业需求。
常见问题
什么是 Keyv?
Keyv 是一个用得很广的开源 npm 缓存库,做的是插拔式后端的简单键值存储,维护者是开发者 Jaredwray,像 ESLint 这类工具都会把它当依赖间接装进来。现在提起这个名字,说的其实是 2026 年 8 月那次 npm 供应链攻击,攻击者劫持了它的发布通道。
Keyv 为什么现在火?
一个被攻破的 GitHub 账号,就让攻击者在 2026 年 8 月 4 日发布了带毒的 keyv@6.0.0;能自我传播的 Mini Shai-Hulud payload 顺着 Jaredwray 维护的 cacheable 系列包一路扩散,波及 400 多个 npm 包,合计每月下载量超过 20 亿次。
Keyv 是什么时候出现的?
约于 2026-08-04 公开出现(截至 2026-08-11 约 7 天前)。EarlyTerms 最早于 2026-08-04 记录到信号。
相关词
同一领域里的其他词:别名、子类、竞品,以及值得继续了解的相近概念。
- 属于 Mini Shai-Hulud Mini Shai-Hulud 是 Shai-Hulud 供应链蠕虫家族的第四代变体,由威胁组织 TeamPCP 开发,通过窃取 CI/CD 凭据、以被控维护者账号发布感染版本,在 npm、PyPI 和 Packagist 三个包仓库里自我扩散。 →
- 相关 Protestware Protestware 是开源维护者故意在自己管的包里埋下破坏行为,借此发出政治或社会抗议,受害方是用户,不是外部攻击者。手段从弹出横幅到直接删文件都有。 →
- 相关 Dependency Cooldowns Dependency cooldown 是让项目刻意推迟安装新版本包的做法:包仓库一发版,你不急着跟进,而是等一段时间,让社区先有机会发现并撤回有问题的版本。 →
- 相关 Webhook Secrets Webhook secret 是收发双方共享的字符串,用来验证 webhook 推送的真实性:发送方对消息体做 HMAC 签名,附在 `X-Hub-Signature-256` 这类 header… →
- 别名
- 属于
- 相关
来源
这份报告引用的一手链接,点开任意一条都能自己核对。
- 01 Wiz —《keyv 和 cacheable npm 包在供应链攻击中被劫持》 wiz.io ↗
- 02 Snyk —《起底 keyv 这次 npm 供应链攻陷》 snyk.io ↗
- 03 Socket —《Keyv 和 Cacheable 命名空间下的热门 npm 包遭攻陷》 socket.dev ↗
- 04 Aikido —《Keyv 及相关包在正在发生的 Shai-Hulud 供应链攻击中沦陷》 aikido.dev ↗
- 05 Hacker News 讨论区 news.ycombinator.com ↗
- 06 GitHub — jaredwray/keyv(被攻破的仓库) github.com ↗