🛡️ Ce que tu reçois : un script de scan en lecture seule, la liste des packages empoisonnés, et la procédure de remédiation dans le bon ordre.
Le 4 août 2026, un ver a empoisonné des packages npm que la moitié de l'écosystème JavaScript utilise sans le savoir. Ce guide te donne un script de 70 lignes pour vérifier ta machine en 2 minutes, et surtout l'ordre exact des opérations si tu es touché, parce que là-dessus, l'intuition mène droit dans le piège.
Ce qui s'est passé
Le compte GitHub du mainteneur de keyv a été compromis. L'attaquant a poussé un voleur d'identifiants directement sur la branche main, puis a publié des versions sur toute la famille de packages.