← Natrag
Tech

Bitwarden CLI kompromitiran: tvoj password manager je sad i njihov

Damir Radulić· 24. travnja 2026.· 3 min čitanja· 4 pregleda
Bitwarden CLI kompromitiran: tvoj password manager je sad i njihov
🎧 Poslušaj članak

Tisuću i jedna stvar može poći po krivu kad programer odluči da je npm registry pouzdaniji od brave na vratima svoje kuće. — netko je ubacio maliciozni paket u npm, predstavio ga kao Bitwarden CLI, i dok je tisuću developera instaliralo sigurnosni alat, oni su instalirali alata koji im krade vjerodajnice i širi se na susjedne projekte kao prehlada u vrtiću. I to nije iznenađenje. To je ponedjeljak u svijetu open source sigurnosti. Pogledajmo što se zapravo dogodilo. Napadač je uploadao paket @bitwarden/cli na npm s payloadom koji krade vjerodajnice i ima sposobnost da se proširi na druge projekte. Bitwarden je brzo reagirao, skinuli su lažni paket, ali pitanje koje ostaje visjeti u zraku nije "jesu li ukradeni podatci" nego "zašto itko još uvijek vjeruje npm registryju kao sigurnosnoj granici". Jer npm je, da budemo iskreni, mjesto gdje svatko može uploadati bilo što, a sigurnosna provjera je otprilike na razini "pa valjda neće biti problem". Ovo nije prvi put da se netko igra s npm-om kao dječak s kutijom šibica. Sjećaš se one priče kad je netko uploadao paket koji je brisao korisničke direktorije? Ili onaj put kad je "is-number" paket s milijun downloada tjedno imao ranjivost? Npm registry je košara u koju svi bacaju svoje jabuke, a neki su pokvarene i nitko ne provjerava dok netko ne zagrize. I eto — zagrizli su. Ali najzanimljiviji dio ove priče nije sam napad. To je način na koji smo normalizirali ideju da je u redu instalirati stotine tisuća linija koda iz nepoznatih izvora jer "open source je transparentan". Transparentan je kao magla. Ne vidiš ništa dok ne udariš u drvo. I onda se čudimo što su naši CI/CD pipelineovi postali bojno polje na kojem se vodi rat za svaki token, svaki API ključ, svaku bazu podataka. Razmisli o tome na trenutak. Tvoj password manager, alat koji bi trebao biti najsigurnija stvar na tvom računalu, kompromitiran je jer je netko odlučio da je dobra ideja povući ga preko npm-a — platforme na kojoj je "left-pad" jednom izazvao globalni kolaps. I onda se ljudi pitaju zašto neki od nas i dalje drže lozinke na papiriću ispod tipkovnice. Nije da je to dobro rješenje, ali barem znaš tko je dirao papirić. Cijela ova situacija ima jedan posebno ukusan sloj ironije. Bitwarden je open source password manager koji se reklamira kao sigurnija alternativa proprietary rješenjima. I eto ga — kompromitiran kroz lanac opskrbe softverom, točno onu vrstu napada koju open source zajednica najviše voli ignorirati dok ne pogodi njih. Jer kad si ti taj koji treba provjeriti tisuće linija koda u dependencies, odjednom transparentnost nije toliko privlačna. Ali hajde da ne budemo preoštri. Open source je super. Omogućio je da imamo alate koje nikad ne bismo imali da su ih morale razvijati kompanije s profitnom marginom. Problem nije u konceptu. Problem je u izvedbi. Problem je što smo izgradili ekosustav u kojem jedan čovjek može srušiti pola interneta s jednim malicioznim commitom, a mi to nazivamo "inovacijom" i "disrupcijom". I što sad? Bitwarden će izdati patch, npm će obećati bolju sigurnost, developeri će nastaviti instalirati pakete bez provjere, i za tri mjeseca će se dogoditi ista stvar s nekim drugim alatom. To nije cinično. To je empirijski dokazano ponašanje. Povijest sigurnosnih incidenata u softverskom lancu opskrbe je poput filma koji si već gledao — znaš svaki obrat, ali opet se iznenadiš kad se dogodi. Postoji li rješenje? Naravno. Možeš pinati verzije, možeš koristiti lock fileove, možeš provoditi code review na svaku dependency, možeš koristiti air-gapped sustave. Ali ako to radiš, vjerojatno si već u firmi koja ima budžet za sigurnosni tim od deset ljudi. Za ostale — za one koji rade u startupima s tri programera i deadlineom koji je bio jučer — rješenje je isto kao i uvijek: nadaj se najboljem, pripremi se za najgore, i ne zaboravi backup. I tu dolazimo do poante koja boli više od bilo kojeg cyber napada. Sigurnost nije proizvod koji kupiš. Nije ni proces koji implementiraš. Sigurnost je navika. I to navika koja košta — u vremenu, u novcu, u živcima. I zato je većina nas ignorira dok ne bude prekasno. Jer je lakše vjerovati da će se netko drugi pobrinuti za to. Netko drugi će provjeriti taj paket. Netko drugi će napisati tu sigurnosnu politiku. Netko drugi će biti taj koji će se zajebati. I onda se dogodi ovakav incident. Mali. Brzo saniran. Bez velike štete. Ali dovoljan da podsjeti — nema sigurnog sustava. Nema pouzdanog lanca. Nema password managera koji te može zaštititi od gluposti koju si sam napravio. Jedino što imaš je tvoja paranoja i dobar backup. I to je, , jedina sigurnost koju si ikad imao.

Izvor: bleepingcomputer.com

Bitwardennpmsupply chain attacksigurnostpassword managerdeveloperkompromitacija

Zanima vas ovakva AI tehnologija?

RiNET gradi sovereign AI rjesenja za javni sektor i poduzeca - od civic intelligence do automatizacije nabave.

Kontaktirajte nas →
0 komentara

Komentari