Cybersécurité

node_modules : analyse d'une scène de crime

Conférence - 45min DébutantFrançais

Jeudi 15:15, Amphi A

Un lundi matin de septembre 2025, le mainteneur d’une vingtaine de packages JavaScript populaires reçoit un mail qui semble venir de NPM : il doit mettre à jour son MFA dans les 48 heures, sinon son compte sera bloqué. Il clique, saisit ses identifiants… et déclenche sans le savoir une réaction en chaîne. Quelques heures plus tard, 18 packages dont chalk, debug et ansi-styles (cumulant 2,6 milliards de téléchargements hebdomadaires) sont compromis. Et ce n’est qu’un épisode parmi d’autres : Tanstack, Nx, Shai-Hulud… L’écosystème JavaScript vit une année sans précédent pour les attaques sur la supply chain.

Derrière ces incidents, des techniques aussi variées qu’ingénieuses : phishing ultra-ciblé, typosquatting, dependency confusion, scripts pre/post-install malveillants, tokens de publication volés, propagation virale… Toutes exploitent les failles d’un écosystème bâti sur la confiance. Et que vous soyez auteur·ice d’un package omniprésent ou simple utilisateur·ice d’une dépendance transitive cachée dans vos node_modules, vous êtes en première ligne.

Venez plonger avec moi dans les coulisses de ces attaques : nous reconstituerons les scénarios, comprendrons pourquoi ils fonctionnent si bien, et verrons concrètement comment s’en protéger côté auteur·ice comme côté consommateur·ice. À la sortie du talk, npm install ne sera plus jamais une commande anodine pour vous !

Photo de Théo Gianella

Théo Gianella

  • Icône Github
  • Icône site personnel

Anciennement enseignant-chercheur en littérature française je me suis reconverti dans le développement web en 2023. Je travaille actuellement pour Zenika à Lyon, en mission chez EDF où je contribue à maintenir et améliorer un Design System en Web Components utilisé par de nombreuses applications.

Mis à part ma passion pour la littérature, j’ai gardé de ma première carrière l’envie de transmettre mes connaissances sur tous les sujets qui me passionnent ! Je suis particulièrement intéressé par le web au sens large, les navigateurs, les subtilités de CSS et JS, les performances et plein de choses encore !

Voir le programme