Shai-Hulud: o worm do npm que provou que provenance não é segurança
Um worm auto-replicante comprometeu keyv, cacheable e dezenas de pacotes npm com 2 bilhões de downloads mensais. O ataque publica código assinado com provenance legítima do GitHub Actions, rouba credenciais de CI, e planta persistência em .claude e .vscode. O que muda na forma como você deveria confiar em supply chain.