programmier.bar – der Podcast fĂŒr App- und Webentwicklung

News 10/26: Neuer npm Wurm // WebHaptics // LLM Arena // AGENTS.md // endowment.dev

30 snips
Mar 5, 2026
Berichtet wird ĂŒber neue NPM‑Supply‑Chain‑Angriffe rund um den Wurm Shai‑Hulud und wie Angreifer lokale LLMs und IDE‑Agenten ausnutzen. Es gibt praktische Gegenmaßnahmen wie Token‑Rotation und Sandbox‑Strategien. Eine WebHaptics‑Library zeigt, wie sich auf Webseiten selbst auf iOS Vibrationen simulieren lassen. ZusĂ€tzlich werden ein Trend‑Dashboard fĂŒr LLMs und die Debatte zu AGENTS.md‑Dateien sowie Endowment.dev zur OSS‑Finanzierung diskutiert.
Ask episode
AI Snips
Chapters
Transcript
Episode notes
INSIGHT

Shai‑Hulud Wurm nutzt LLMs als neuen Angriffsvektor

  • Die NPM‑Supply‑Chain‑Angriffe mit dem Wurm Shai‑Hulud sind in der dritten Welle und nutzen jetzt LLMs und lokale Agenten als AngriffsflĂ€che.
  • Angreifer installieren MCP‑Server, exfiltrieren Secrets per DNS‑Tunneling und planen, lokale ollama‑Instanzen umzuschreiben, was statische Checks schwer erkennt.
ADVICE

Sofortmaßnahmen Gegen NPM Wurminfektionen

  • SchĂŒtze CI/CD‑Tokens und harte die lokale KI‑Toolchain ab, etwa durch Rotieren von Tokens und Sandboxen ohne Secret‑Zugriff.
  • Konfiguriere npm mit ignoreScripts=true, ĂŒberprĂŒfe Git‑Hooks und lokale MCP‑Server regelmĂ€ĂŸig.
ANECDOTE

WebHaptics nutzt Checkbox‑Hack fĂŒr iOS‑Vibrationen

  • Jan‑Gregor entdeckte WebHaptics, eine kleine Library, die Vibrationen in Web‑Apps bringt und sogar iOS unterstĂŒtzt.
  • Der Trick: eine versteckte checkbox im DOM im Millisekundentakt toggeln, um das native iOS‑Haptik‑Pattern zu reproduzieren.
Get the Snipd Podcast app to discover more snips from this episode
Get the app