Вариант для распечатки |
Пред. тема | След. тема | ||
Форум Разговоры, обсуждение новостей | |||
---|---|---|---|
Изначальное сообщение | [ Отслеживать ] |
"Бэкдор в зависимости к event-stream, популярной библиотеке к..." | +/– | |
Сообщение от opennews (?), 26-Ноя-18, 21:55 | ||
Разработчики библиотеки event-stream (https://github.com/dominictarr/event-stream/), около 2 миллионов копий которой еженедельно загружается (https://www.npmjs.com/package/event-stream) из репозитория NPM и которая используется во многих крупных проектах, предупредили (https://github.com/dominictarr/event-stream/issues/116) разработчиков о выявлении бэкдора в одной из своих зависимостей. Проблема выявлена в пакете flatmap-stream, в котором под видом тестового набора данных в одной из переменных передавался вредоносный код (https://github.com/dominictarr/event-stream/issues/116#issue...), предназначенный для кражи крипотвалюты и проведения целевой атаки на один из связанных с криптовалютой сервисов. | ||
Ответить | Правка | Cообщить модератору |
Оглавление |
Сообщения по теме | [Сортировка по времени | RSS] |
1. "Бэкдор в зависимости к event-stream, популярной библиотеке к..." | +48 +/– | |
Сообщение от интеллигентный разработчик (?), 26-Ноя-18, 21:55 | ||
НИКОГДА такого не было и вот опять | ||
Ответить | Правка | ^ к родителю #0 | Наверх | Cообщить модератору |
3. "Бэкдор в зависимости к event-stream, популярной библиотеке к..." | +1 +/– | |
Сообщение от пох (?), 26-Ноя-18, 22:15 | ||
помнити об npm leftad! | ||
Ответить | Правка | ^ к родителю #1 | Наверх | Cообщить модератору |
55. "Бэкдор в зависимости к event-stream, популярной библиотеке к..." | +2 +/– | |
Сообщение от Аноним (55), 27-Ноя-18, 12:12 | ||
А что такого с left-pad? | ||
Ответить | Правка | ^ к родителю #3 | Наверх | Cообщить модератору |
79. "Бэкдор в зависимости к event-stream, популярной библиотеке к..." | –1 +/– | |
Сообщение от Ydro (?), 27-Ноя-18, 19:03 | ||
Samba она такая. | ||
Ответить | Правка | ^ к родителю #1 | Наверх | Cообщить модератору |
2. "Бэкдор в зависимости к event-stream, популярной библиотеке к..." | +8 +/– | |
Сообщение от Онаним (?), 26-Ноя-18, 21:55 | ||
2 миллиона / 7 / N... кхм... девопсиков, безоглядно доверяющих мейнтейнить куски проектов сторонним репам, кхм... снова (что удивительно же!) попали. | ||
Ответить | Правка | ^ к родителю #0 | Наверх | Cообщить модератору |
5. "Бэкдор в зависимости к event-stream, популярной библиотеке к..." | +1 +/– | |
Сообщение от пох (?), 26-Ноя-18, 22:17 | ||
два миллиона - это только у тех кто не очень доверяли и зачем-то проверили стотыщную вложенную зависимость своего кода. наверное, тормозил. | ||
Ответить | Правка | ^ к родителю #2 | Наверх | Cообщить модератору |
14. "Бэкдор в зависимости к event-stream, популярной библиотеке к..." | +2 +/– | |
Сообщение от Онаним (?), 26-Ноя-18, 22:50 | ||
За них композитор эту зависимость проверил. А ревьюить некому, лень, и вообще ненужно. | ||
Ответить | Правка | ^ к родителю #5 | Наверх | Cообщить модератору |
94. "Бэкдор в зависимости к event-stream, популярной библиотеке к..." | –1 +/– | |
Сообщение от Аноним (94), 28-Ноя-18, 18:04 | ||
Я правильно понимаю, что ты вообще никакой сторонний код не используешь и пишешь всё своё? NIH-синдром в терминальной стадии. | ||
Ответить | Правка | ^ к родителю #2 | Наверх | Cообщить модератору |
4. "Бэкдор в зависимости к event-stream, популярной библиотеке к..." | +8 +/– | |
Сообщение от Аноним (4), 26-Ноя-18, 22:17 | ||
Смех смехом, но сильно ли отличаются в этом отношении от ноды другие веб-фреймворки? Куча зависимостей, которая при установке без лишних раздумий тянется из репы или с гитхаба - это намного ли безопаснее? | ||
Ответить | Правка | ^ к родителю #0 | Наверх | Cообщить модератору |
7. "Бэкдор в зависимости к event-stream, популярной библиотеке к..." | +1 +/– | |
Сообщение от Онаним (?), 26-Ноя-18, 22:26 | ||
А дело не в ноде. Ручки-то - вот они, изящно изогнутые. Ревью изменений стороннего кода? Не, не слышали. | ||
Ответить | Правка | ^ к родителю #4 | Наверх | Cообщить модератору |
9. "Бэкдор в зависимости к event-stream, популярной библиотеке к..." | +2 +/– | |
Сообщение от пох (?), 26-Ноя-18, 22:37 | ||
каких таких "изменений"? Оно ж с самого начала там лежало. | ||
Ответить | Правка | ^ к родителю #7 | Наверх | Cообщить модератору |
11. "Бэкдор в зависимости к event-stream, популярной библиотеке к..." | +2 +/– | |
Сообщение от Онаним (?), 26-Ноя-18, 22:47 | ||
Как минимум - ревью всех изменений стороннего кода от условно-trusted версии вообще обязательно. | ||
Ответить | Правка | ^ к родителю #9 | Наверх | Cообщить модератору |
17. "Бэкдор в зависимости к event-stream, популярной библиотеке к..." | +3 +/– | |
Сообщение от пох (?), 26-Ноя-18, 23:00 | ||
> Или вы предпочитаете вкрячивать не глядя неизвестные изменения | ||
Ответить | Правка | ^ к родителю #11 | Наверх | Cообщить модератору |
21. "Бэкдор в зависимости к event-stream, популярной библиотеке к..." | +/– | |
Сообщение от Онаним (?), 26-Ноя-18, 23:03 | ||
> это npm, тут так принято | ||
Ответить | Правка | ^ к родителю #17 | Наверх | Cообщить модератору |
35. "Бэкдор в зависимости к event-stream, популярной библиотеке к..." | +/– | |
Сообщение от Василий Топоров (?), 26-Ноя-18, 23:33 | ||
>Кто знает как повторить этот фокус с composer? | ||
Ответить | Правка | ^ к родителю #17 | Наверх | Cообщить модератору |
49. "Бэкдор в зависимости к event-stream, популярной библиотеке к..." | +/– | |
Сообщение от пох (?), 27-Ноя-18, 10:27 | ||
> Если я вас правильно понял, то нужно скопировать модуль к себе, жестко заморозить зависимость | ||
Ответить | Правка | ^ к родителю #35 | Наверх | Cообщить модератору |
36. "Бэкдор в зависимости к event-stream, популярной библиотеке к..." | +4 +/– | |
Сообщение от Аноним (36), 26-Ноя-18, 23:39 | ||
> плата за "простоту" языка - геморрой с элементарнейшими операциями, которые приходится отдельным модулем оформлять. | ||
Ответить | Правка | ^ к родителю #17 | Наверх | Cообщить модератору |
88. "Бэкдор в зависимости к event-stream, популярной библиотеке к..." | +1 +/– | |
Сообщение от пох (?), 27-Ноя-18, 23:00 | ||
который из трех...ой, нет, уже четырех установленных? | ||
Ответить | Правка | ^ к родителю #36 | Наверх | Cообщить модератору |
91. "Бэкдор в зависимости к event-stream, популярной библиотеке к..." | +/– | |
Сообщение от Аноним (36), 28-Ноя-18, 09:24 | ||
Справедливости ради и leftpad не нужен, т.к. есть нативный метод String.prototype.padStart | ||
Ответить | Правка | ^ к родителю #88 | Наверх | Cообщить модератору |
59. "Бэкдор в зависимости к event-stream, популярной библиотеке к..." | +/– | |
Сообщение от J.L. (?), 27-Ноя-18, 12:43 | ||
> P.S. и поэтому пихоновский контейнер у меня - с вручную собраными wheels | ||
Ответить | Правка | ^ к родителю #17 | Наверх | Cообщить модератору |
80. "Бэкдор в зависимости к event-stream, популярной библиотеке к..." | +1 +/– | |
Сообщение от пох (?), 27-Ноя-18, 20:04 | ||
никак, если либа принята в продакшн - она прошла тестирование, в том виде, в котором мы ее используем - значит, скорее всего, если там и есть баги - в сочетании с нашими число их четно, и у нас они не проявляются или костыликом подперты. | ||
Ответить | Правка | ^ к родителю #59 | Наверх | Cообщить модератору |
18. "Бэкдор в зависимости к event-stream, популярной библиотеке к..." | +/– | |
Сообщение от Онаним (?), 26-Ноя-18, 23:01 | ||
И нет - юнит-тестами вы все возможные комбинации звездецов в сторонних либах не покроете. Только комбинация теоретического ревью и актуальных тестов. | ||
Ответить | Правка | ^ к родителю #11 | Наверх | Cообщить модератору |
24. "Бэкдор в зависимости к event-stream, популярной библиотеке к..." | +/– | |
Сообщение от пох (?), 26-Ноя-18, 23:04 | ||
конечно нет. И потом - нахрена мне юнит-тесты ЧУЖИХ либ ? Я их не для того подключал, чтоб за авторами горшок выносить. В смысле - ну даже написал, потратив больше времени чем всю либу написать с нуля, ну оно сфейлилось, и что делать будим ? Пойдем чинить апстрим? А нам оно вообще надо? Может мы его в этой позе и использовать-то не собираемся. | ||
Ответить | Правка | ^ к родителю #18 | Наверх | Cообщить модератору |
29. "Бэкдор в зависимости к event-stream, популярной библиотеке к..." | +/– | |
Сообщение от Онаним (?), 26-Ноя-18, 23:08 | ||
Угу, я именно про юнит-тесты собственных модулей, завязанных на чужие либы. | ||
Ответить | Правка | ^ к родителю #24 | Наверх | Cообщить модератору |
20. "Бэкдор в зависимости к event-stream, популярной библиотеке к..." | +5 +/– | |
Сообщение от Crazy Alex (ok), 26-Ноя-18, 23:01 | ||
Да никто не ревьюит второй уровень вложенности. То, что непосредственно проект тянет - да, но то, что ниже - очень вряд ли. | ||
Ответить | Правка | ^ к родителю #11 | Наверх | Cообщить модератору |
23. "Бэкдор в зависимости к event-stream, популярной библиотеке к..." | +/– | |
Сообщение от Онаним (?), 26-Ноя-18, 23:03 | ||
Хера себе. То есть можно горе-деплоерам rm -rf / подтянуть в комплекте, и они не заметят? Красиво ) | ||
Ответить | Правка | ^ к родителю #20 | Наверх | Cообщить модератору |
26. "Бэкдор в зависимости к event-stream, популярной библиотеке к..." | +3 +/– | |
Сообщение от пох (?), 26-Ноя-18, 23:05 | ||
так вот, только ж что и... | ||
Ответить | Правка | ^ к родителю #23 | Наверх | Cообщить модератору |
30. "Бэкдор в зависимости к event-stream, популярной библиотеке к..." | +/– | |
Сообщение от Онаним (?), 26-Ноя-18, 23:09 | ||
Да уж, сколько там ещё такого добра, остаётся только гадать. | ||
Ответить | Правка | ^ к родителю #26 | Наверх | Cообщить модератору |
57. "Бэкдор в зависимости к event-stream, популярной библиотеке к..." | +1 +/– | |
Сообщение от КО (?), 27-Ноя-18, 12:16 | ||
>Как минимум - ревью всех изменений стороннего кода от условно-trusted версии вообще обязательно. | ||
Ответить | Правка | ^ к родителю #11 | Наверх | Cообщить модератору |
16. "Бэкдор в зависимости к event-stream, популярной библиотеке к..." | +1 +/– | |
Сообщение от Онаним (?), 26-Ноя-18, 22:56 | ||
И нет, с самого начала оно там не лежало. | ||
Ответить | Правка | ^ к родителю #9 | Наверх | Cообщить модератору |
19. "Бэкдор в зависимости к event-stream, популярной библиотеке к..." | +/– | |
Сообщение от пох (?), 26-Ноя-18, 23:01 | ||
а что, не нужно было? | ||
Ответить | Правка | ^ к родителю #16 | Наверх | Cообщить модератору |
27. "Бэкдор в зависимости к event-stream, популярной библиотеке к..." | +/– | |
Сообщение от Онаним (?), 26-Ноя-18, 23:05 | ||
Ну ревью-то в любом случае выявило бы новую зависимость, к которой нужно отнестись с особым пристрастием ) | ||
Ответить | Правка | ^ к родителю #19 | Наверх | Cообщить модератору |
41. "Бэкдор в зависимости к event-stream, популярной библиотеке к..." | +1 +/– | |
Сообщение от Аноним (41), 27-Ноя-18, 05:22 | ||
В ноде дело. В ней невозможно программировать без установки кучи библиотек. | ||
Ответить | Правка | ^ к родителю #7 | Наверх | Cообщить модератору |
8. "Бэкдор в зависимости к event-stream, популярной библиотеке к..." | +2 +/– | |
Сообщение от пох (?), 26-Ноя-18, 22:33 | ||
а причем тут - веп-фреймворки? помимо ноды (которая ни разу не веб и не фреймворк) есть еще прекрасный пихон и еще более прекрасный игого, которые к веппу только тем относятся, что современный разработчик жить не может без http(s) протокола где надо и где не надо. | ||
Ответить | Правка | ^ к родителю #4 | Наверх | Cообщить модератору |
12. "Бэкдор в зависимости к event-stream, популярной библиотеке к..." | –4 +/– | |
Сообщение от Онаним (?), 26-Ноя-18, 22:49 | ||
Да и композерное угрёбище в похе... то есть в пыхе - не отстаёт. | ||
Ответить | Правка | ^ к родителю #8 | Наверх | Cообщить модератору |
67. "Бэкдор в зависимости к event-stream, популярной библиотеке к..." | +/– | |
Сообщение от RomanCh (ok), 27-Ноя-18, 13:11 | ||
> и еще более прекрасный игого | ||
Ответить | Правка | ^ к родителю #8 | Наверх | Cообщить модератору |
81. "Бэкдор в зависимости к event-stream, популярной библиотеке к..." | +1 +/– | |
Сообщение от пох (?), 27-Ноя-18, 20:09 | ||
> На самом деле он реально хорош тем, что стандартного официального набора либ достаточно | ||
Ответить | Правка | ^ к родителю #67 | Наверх | Cообщить модератору |
83. "Бэкдор в зависимости к event-stream, популярной библиотеке к..." | +1 +/– | |
Сообщение от RomanCh (ok), 27-Ноя-18, 20:26 | ||
> вопрос тогда, что считать "стандартным набором" - вот все вот это, что оно понатащило в хомяк, оно ж вполне "официальное", только вот написано хз кем хз как. | ||
Ответить | Правка | ^ к родителю #81 | Наверх | Cообщить модератору |
87. "Бэкдор в зависимости к event-stream, популярной библиотеке к..." | –1 +/– | |
Сообщение от Аноним (87), 27-Ноя-18, 22:35 | ||
>script src=raw.githubusercontent.com/someshit/somemoreshit/shitcode.js - вот как надо! | ||
Ответить | Правка | ^ к родителю #8 | Наверх | Cообщить модератору |
97. "Бэкдор в зависимости к event-stream, популярной библиотеке к..." | –1 +/– | |
Сообщение от КО (?), 29-Ноя-18, 11:15 | ||
>Смех смехом, но сильно ли отличаются в этом отношении от ноды другие веб-фреймворки? | ||
Ответить | Правка | ^ к родителю #4 | Наверх | Cообщить модератору |
6. "Бэкдор в зависимости к event-stream, популярной библиотеке к..." | +/– | |
Сообщение от Аноним (6), 26-Ноя-18, 22:25 | ||
Пишите про пакеты, где нет бэкдора, если таковые конечно остались... | ||
Ответить | Правка | ^ к родителю #0 | Наверх | Cообщить модератору |
10. "Бэкдор в зависимости к event-stream, популярной библиотеке к..." | +5 +/– | |
Сообщение от Аноним (10), 26-Ноя-18, 22:44 | ||
Мне интересно другое, как отстранившийся от дел автор event-stream так наивно передал проект в руки первого встречного. Чувак с пустым репозиторием и нулевой историей просто на email автору написал, что готов поддерживать разработку, и автор передал ему все права. Один ник right9ctrl уже должен был смутить. | ||
Ответить | Правка | ^ к родителю #0 | Наверх | Cообщить модератору |
13. "Бэкдор в зависимости к event-stream, популярной библиотеке к..." | +/– | |
Сообщение от Онаним (?), 26-Ноя-18, 22:49 | ||
> как отстранившийся от дел автор event-stream так наивно передал проект в руки первого встречного | ||
Ответить | Правка | ^ к родителю #10 | Наверх | Cообщить модератору |
15. "Бэкдор в зависимости к event-stream, популярной библиотеке к..." | +1 +/– | |
Сообщение от Онаним (?), 26-Ноя-18, 22:53 | ||
Поэтому мне более интересно как кхм... неназываемо... кхм... решились использовать библиотеку первого встречного неизвестного писателя, даже внутрь не заглядывая. | ||
Ответить | Правка | ^ к родителю #10 | Наверх | Cообщить модератору |
25. "Бэкдор в зависимости к event-stream, популярной библиотеке к..." | +2 +/– | |
Сообщение от Crazy Alex (ok), 26-Ноя-18, 23:04 | ||
Потому что они уже использовали сотню таких же на этом проекте и тысячу - на прредыдущих. И сходило, потому что на JS по-другому и не выйдет - на любой чих отдельная либа от кого-то нового и незивестного, все ревьюить - времени свой код писать не будет. Бороться с существующими, а не гипотетическими угрозами - это как бы коммерчески оправданный подход, пусть и далёкий от идеализма. | ||
Ответить | Правка | ^ к родителю #15 | Наверх | Cообщить модератору |
28. "Бэкдор в зависимости к event-stream, популярной библиотеке к..." | +/– | |
Сообщение от Онаним (?), 26-Ноя-18, 23:06 | ||
Ну в общем и получили то, что заслужили. Ничего сверху интересного нет ) | ||
Ответить | Правка | ^ к родителю #25 | Наверх | Cообщить модератору |
31. "Бэкдор в зависимости к event-stream, популярной библиотеке к..." | +/– | |
Сообщение от Анонимочкин (?), 26-Ноя-18, 23:09 | ||
Другие пакеты добавили библиотеку event-stream от известного автора 100 лет в обед. | ||
Ответить | Правка | ^ к родителю #15 | Наверх | Cообщить модератору |
32. "Бэкдор в зависимости к event-stream, популярной библиотеке к..." | +/– | |
Сообщение от Онаним (?), 26-Ноя-18, 23:11 | ||
Есть простое правило: любой апдейт сорцов сторонней либы, прибитых к собственному проекту, должен ревьюится. Если это правило не соблюдать - в следующий раз например все номера кредитных карт ваших клиентов будут у разных людей. | ||
Ответить | Правка | ^ к родителю #31 | Наверх | Cообщить модератору |
33. "Бэкдор в зависимости к event-stream, популярной библиотеке к..." | +/– | |
Сообщение от Анонимочкин (?), 26-Ноя-18, 23:18 | ||
Попробуй в одиночку всё отревьювить. Мне например вообще проще микро зависимости вроде всяких лефтпадов не подключать, а добавить пару лишних строк код. Из моих зависимостей оказался только nodemon инфицирован. Но всё проверить не реально. | ||
Ответить | Правка | ^ к родителю #32 | Наверх | Cообщить модератору |
34. "Бэкдор в зависимости к event-stream, популярной библиотеке к..." | +/– | |
Сообщение от Онаним (?), 26-Ноя-18, 23:22 | ||
> Попробуй в одиночку всё отревьювить | ||
Ответить | Правка | ^ к родителю #33 | Наверх | Cообщить модератору |
42. "Бэкдор в зависимости к event-stream, популярной библиотеке к..." | +/– | |
Сообщение от Аноним (41), 27-Ноя-18, 05:36 | ||
лучше не программировать вы хотели сказать? | ||
Ответить | Правка | ^ к родителю #34 | Наверх | Cообщить модератору |
45. "Бэкдор в зависимости к event-stream, популярной библиотеке к..." | +1 +/– | |
Сообщение от Онаним (?), 27-Ноя-18, 08:59 | ||
Ну в общем да. "Не умеешь - не берись", есть такая фраза из старины. | ||
Ответить | Правка | ^ к родителю #42 | Наверх | Cообщить модератору |
95. "Бэкдор в зависимости к event-stream, популярной библиотеке к..." | –1 +/– | |
Сообщение от Аноним (94), 28-Ноя-18, 18:06 | ||
В старине ещё ездили на телегах, спали на лавках, избы по чёрному топили, а питались тем что сами вырастили и тем, что боженька подаст. Сказать-то ты что хотел? | ||
Ответить | Правка | ^ к родителю #45 | Наверх | Cообщить модератору |
98. "Бэкдор в зависимости к event-stream, популярной библиотеке к..." | +1 +/– | |
Сообщение от КО (?), 29-Ноя-18, 11:17 | ||
>любой апдейт сорцов сторонней либы | ||
Ответить | Правка | ^ к родителю #32 | Наверх | Cообщить модератору |
104. "Бэкдор в зависимости к event-stream, популярной библиотеке к..." | +/– | |
Сообщение от J.L. (?), 04-Дек-18, 16:19 | ||
>>любой апдейт сорцов сторонней либы | ||
Ответить | Правка | ^ к родителю #98 | Наверх | Cообщить модератору |
22. "Бэкдор в зависимости к event-stream, популярной библиотеке к..." | +1 +/– | |
Сообщение от Нанобот (ok), 26-Ноя-18, 23:03 | ||
вот вроде бы ответ из первых уст: https://pbs.twimg.com/media/Ds8nulwXgAAd4bv.jpg | ||
Ответить | Правка | ^ к родителю #10 | Наверх | Cообщить модератору |
61. "Бэкдор в зависимости к event-stream, популярной библиотеке к..." | +1 +/– | |
Сообщение от J.L. (?), 27-Ноя-18, 12:57 | ||
> Мне интересно другое, как отстранившийся от дел автор event-stream так наивно передал | ||
Ответить | Правка | ^ к родителю #10 | Наверх | Cообщить модератору |
37. "Бэкдор в зависимости к event-stream, популярной библиотеке к..." | +4 +/– | |
Сообщение от Ordu (ok), 27-Ноя-18, 01:06 | ||
Неплохо. Новый вызов опенсурцу: как поддерживать базу кода невероятного объёма, пресекая активность злодеев? Простор для генерации идей, между прочим, а возможно даже для успешных стартапов. | ||
Ответить | Правка | ^ к родителю #0 | Наверх | Cообщить модератору |
46. "Бэкдор в зависимости к event-stream, популярной библиотеке к..." | +1 +/– | |
Сообщение от Онаним (?), 27-Ноя-18, 09:00 | ||
У нормальных проектов, разрабатываемых по нормальным методикам, а не в виде краудсорсинга кода неизвестного происхождения, этого вызова нет. Всякие хипстерские поделки - страдают и будут страдать. | ||
Ответить | Правка | ^ к родителю #37 | Наверх | Cообщить модератору |
53. "Бэкдор в зависимости к event-stream, популярной библиотеке к..." | –1 +/– | |
Сообщение от Аноним (53), 27-Ноя-18, 11:03 | ||
Если проект разработан нормально он не может тянуть 10 000 зависимостей каждая из которых тянет еще 10-100 зависимостей? Авторы типа сами все либы перепишут? Или заморозят их и никогда не будут обновлять даже, если найдут там ошибку? Или перепроверят все 10 000 перед тем как будут писать код? А если хотя бы 1/100 из этих либ обновляется раз в 5-7 дней они будут проверять не исправили ли там что-то критичное? Может тогда и ядро linux эти мифические разработчики тоже сами переписывают, а то вдруг там баг или эксплоит? Или замораживают его и не обращают внимание яна всякие Specter и Meltdown? | ||
Ответить | Правка | ^ к родителю #46 | Наверх | Cообщить модератору |
54. "Бэкдор в зависимости к event-stream, популярной библиотеке к..." | –6 +/– | |
Сообщение от Ordu (ok), 27-Ноя-18, 11:26 | ||
> У нормальных проектов, разрабатываемых по нормальным методикам | ||
Ответить | Правка | ^ к родителю #46 | Наверх | Cообщить модератору |
56. "Бэкдор в зависимости к event-stream, популярной библиотеке к..." | +1 +/– | |
Сообщение от нах (?), 27-Ноя-18, 12:15 | ||
> Но так или иначе они будут вынуждены найти способ не страдать. | ||
Ответить | Правка | ^ к родителю #54 | Наверх | Cообщить модератору |
74. "Бэкдор в зависимости к event-stream, популярной библиотеке к..." | +/– | |
Сообщение от Ordu (ok), 27-Ноя-18, 16:05 | ||
>> Но так или иначе они будут вынуждены найти способ не страдать. | ||
Ответить | Правка | ^ к родителю #56 | Наверх | Cообщить модератору |
84. "Бэкдор в зависимости к event-stream, популярной библиотеке к..." | +/– | |
Сообщение от Онаним (?), 27-Ноя-18, 20:32 | ||
Нет, я технократ. За такие поделки надо редактор от сети отключать и аффтару, и всем "писателям", использовавшим это без ревью - пусть в стол пишут сначала, потом в паблик. | ||
Ответить | Правка | ^ к родителю #54 | Наверх | Cообщить модератору |
105. "Бэкдор в зависимости к event-stream, популярной библиотеке к..." | +/– | |
Сообщение от Michael Shigorin (ok), 07-Дек-18, 20:02 | ||
>> У нормальных проектов, разрабатываемых по нормальным методикам | ||
Ответить | Правка | ^ к родителю #54 | Наверх | Cообщить модератору |
107. "Бэкдор в зависимости к event-stream, популярной библиотеке к..." | +/– | |
Сообщение от Ordu (ok), 08-Дек-18, 16:33 | ||
> Вы и в этом некомпетентны. | ||
Ответить | Правка | ^ к родителю #105 | Наверх | Cообщить модератору |
106. "Бэкдор в зависимости к event-stream, популярной библиотеке к..." | +1 +/– | |
Сообщение от КГБ СССР (?), 07-Дек-18, 20:49 | ||
> Откуда такое неверие в будущее и преклонение перед прошлым? | ||
Ответить | Правка | ^ к родителю #54 | Наверх | Cообщить модератору |
108. "Бэкдор в зависимости к event-stream, популярной библиотеке к..." | +/– | |
Сообщение от Ordu (ok), 08-Дек-18, 16:41 | ||
>> Откуда такое неверие в будущее и преклонение перед прошлым? | ||
Ответить | Правка | ^ к родителю #106 | Наверх | Cообщить модератору |
109. "Бэкдор в зависимости к event-stream, популярной библиотеке к..." | +/– | |
Сообщение от КГБ СССР (?), 08-Дек-18, 17:22 | ||
> Чёт тебя понесло в тривиальщину. Умные мысли кончились? | ||
Ответить | Правка | ^ к родителю #108 | Наверх | Cообщить модератору |
110. "Бэкдор в зависимости к event-stream, популярной библиотеке к..." | +/– | |
Сообщение от Ordu (ok), 08-Дек-18, 18:19 | ||
>> Чёт тебя понесло в тривиальщину. Умные мысли кончились? | ||
Ответить | Правка | ^ к родителю #109 | Наверх | Cообщить модератору |
111. "Бэкдор в зависимости к event-stream, популярной библиотеке к..." | +/– | |
Сообщение от КГБ СССР (?), 08-Дек-18, 19:32 | ||
Феерический невежда. Ещё и хам и графоман. :-) | ||
Ответить | Правка | ^ к родителю #110 | Наверх | Cообщить модератору |
112. "Бэкдор в зависимости к event-stream, популярной библиотеке к..." | +/– | |
Сообщение от Ordu (ok), 08-Дек-18, 20:07 | ||
> Феерический невежда. Ещё и хам и графоман. :-) | ||
Ответить | Правка | ^ к родителю #111 | Наверх | Cообщить модератору |
113. "Бэкдор в зависимости к event-stream, популярной библиотеке к..." | +/– | |
Сообщение от Ordu (ok), 08-Дек-18, 20:58 | ||
> Феерический невежда. Ещё и хам и графоман. :-) | ||
Ответить | Правка | ^ к родителю #111 | Наверх | Cообщить модератору |
47. "Бэкдор в зависимости к event-stream, популярной библиотеке к..." | +1 +/– | |
Сообщение от trolleybus (?), 27-Ноя-18, 09:31 | ||
Как обычно - ревьювить все пул-реквесты, не мержить что попало. А комитить в мастер-ветку разрешить только хозяевам репозитория. | ||
Ответить | Правка | ^ к родителю #37 | Наверх | Cообщить модератору |
63. "Бэкдор в зависимости к event-stream, популярной библиотеке к..." | +/– | |
Сообщение от J.L. (?), 27-Ноя-18, 13:05 | ||
> Как обычно - ревьювить все пул-реквесты, не мержить что попало. А комитить | ||
Ответить | Правка | ^ к родителю #47 | Наверх | Cообщить модератору |
77. "Бэкдор в зависимости к event-stream, популярной библиотеке к..." | +/– | |
Сообщение от КО (?), 27-Ноя-18, 16:59 | ||
Да каждый ответить, что либа которая делает "непонятно-что", но у которой есть тесты, в разы лучше той, у которой их нет, что уж говорить про велосипед... | ||
Ответить | Правка | ^ к родителю #63 | Наверх | Cообщить модератору |
48. "Бэкдор в зависимости к event-stream, популярной библиотеке к..." | +/– | |
Сообщение от Аноним (48), 27-Ноя-18, 10:05 | ||
> для успешных стартапов. | ||
Ответить | Правка | ^ к родителю #37 | Наверх | Cообщить модератору |
51. "Бэкдор в зависимости к event-stream, популярной библиотеке к..." | +2 +/– | |
Сообщение от пох (?), 27-Ноя-18, 10:30 | ||
"успешный стартап" только что намайнил/свистнул чужие пару десятков btc, и еще сопрет. Нафига тут что-то строить, когда гораздо проще и интереснее ломать, а прибыль выше? | ||
Ответить | Правка | ^ к родителю #37 | Наверх | Cообщить модератору |
39. "Бэкдор в зависимости к event-stream, популярной библиотеке к..." | +/– | |
Сообщение от Аноним (39), 27-Ноя-18, 03:56 | ||
https://ru.wikipedia.org/wiki/Предотвращение_утечек_информации | ||
Ответить | Правка | ^ к родителю #0 | Наверх | Cообщить модератору |
65. "Бэкдор в зависимости к event-stream, популярной библиотеке к..." | +/– | |
Сообщение от J.L. (?), 27-Ноя-18, 13:07 | ||
> https://ru.wikipedia.org/wiki/Предотвращение_утечек_информации | ||
Ответить | Правка | ^ к родителю #39 | Наверх | Cообщить модератору |
43. "Бэкдор в зависимости к event-stream, популярной библиотеке к..." | +3 +/– | |
Сообщение от svsd_val (ok), 27-Ноя-18, 05:58 | ||
Это мне напомнило старую статейку на хабре: | ||
Ответить | Правка | ^ к родителю #0 | Наверх | Cообщить модератору |
50. "Бэкдор в зависимости к event-stream, популярной библиотеке к..." | +1 +/– | |
Сообщение от Аноним (48), 27-Ноя-18, 10:30 | ||
веб уже ничто не спасет | ||
Ответить | Правка | ^ к родителю #43 | Наверх | Cообщить модератору |
58. "Бэкдор в зависимости к event-stream, популярной библиотеке д..." | +/– | |
Сообщение от J.L. (?), 27-Ноя-18, 12:29 | ||
как же так? видь это же репозиторий у которого есть мантейнеры!!! как же такое могло произойти??? | ||
Ответить | Правка | ^ к родителю #0 | Наверх | Cообщить модератору |
71. "Бэкдор в зависимости к event-stream, популярной библиотеке д..." | +/– | |
Сообщение от Аноним (71), 27-Ноя-18, 13:44 | ||
> около 2 миллионов копий которой еженедельно загружается из репозитория NPM | ||
Ответить | Правка | ^ к родителю #0 | Наверх | Cообщить модератору |
73. "Бэкдор в зависимости к event-stream, популярной библиотеке д..." | +/– | |
Сообщение от НяшМяш (ok), 27-Ноя-18, 14:37 | ||
Так это не люди. Там зависимость на зависимости с зависимостью. Ты мог сделать npm install webfignya, а у тебя один пакет скачался 20 раз, потому что он в зависимостях у 30 пакетов. | ||
Ответить | Правка | ^ к родителю #71 | Наверх | Cообщить модератору |
75. "Бэкдор в зависимости к event-stream, популярной библиотеке д..." | +/– | |
Сообщение от Аноним (75), 27-Ноя-18, 16:49 | ||
На зависимостях из NPM можно классный ботнет соорудить. | ||
Ответить | Правка | ^ к родителю #0 | Наверх | Cообщить модератору |
76. "а есть там пакет у которого в зависимостях 'все' ?" | +/– | |
Сообщение от ыы (?), 27-Ноя-18, 16:57 | ||
а есть там пакет у которого в зависимостях "все" ? | ||
Ответить | Правка | ^ к родителю #0 | Наверх | Cообщить модератору |
99. "а есть там пакет у которого в зависимостях 'все' ?" | +/– | |
Сообщение от КО (?), 29-Ноя-18, 11:19 | ||
его еще не плохо было бы впропихнуть в зависимость ко всему. :) | ||
Ответить | Правка | ^ к родителю #76 | Наверх | Cообщить модератору |
78. "Бэкдор в зависимости к event-stream, популярной библиотеке д..." | +/– | |
Сообщение от Аноним (78), 27-Ноя-18, 17:24 | ||
VSCode зависит от event-stream. Если ваш мейнтенер (или вы) собрал его с зараженной версией либы, то пропали ваши коины. Нормальненько так. | ||
Ответить | Правка | ^ к родителю #0 | Наверх | Cообщить модератору |
82. "Бэкдор в зависимости к event-stream, популярной библиотеке д..." | +/– | |
Сообщение от пох (?), 27-Ноя-18, 20:12 | ||
> VSCode зависит от event-stream | ||
Ответить | Правка | ^ к родителю #78 | Наверх | Cообщить модератору |
85. "Бэкдор в зависимости к event-stream, популярной библиотеке д..." | +/– | |
Сообщение от Онаним (?), 27-Ноя-18, 20:34 | ||
> крановщик же не хранит свою заначку от жены в кабине крана на стройке где работает | ||
Ответить | Правка | ^ к родителю #82 | Наверх | Cообщить модератору |
86. "Бэкдор в зависимости к event-stream, популярной библиотеке д..." | +1 +/– | |
Сообщение от OldFart (?), 27-Ноя-18, 20:58 | ||
DLL hell, version 2.0 | ||
Ответить | Правка | ^ к родителю #0 | Наверх | Cообщить модератору |
89. "Бэкдор в зависимости к event-stream, популярной библиотеке д..." | +/– | |
Сообщение от Ananim (?), 28-Ноя-18, 08:54 | ||
Тебе бы не мешало поучиться русскому языку. | ||
Ответить | Правка | ^ к родителю #86 | Наверх | Cообщить модератору |
92. "Бэкдор в зависимости к event-stream, популярной библиотеке д..." | +/– | |
Сообщение от OldFart (?), 28-Ноя-18, 17:02 | ||
Так я с ним родился, с русским, куда еще больше учить... ну а на счет typos, sorry... | ||
Ответить | Правка | ^ к родителю #89 | Наверх | Cообщить модератору |
90. "Бэкдор в зависимости к event-stream, популярной библиотеке д..." | +/– | |
Сообщение от Аноним (90), 28-Ноя-18, 09:03 | ||
DLL hell | ||
Ответить | Правка | ^ к родителю #86 | Наверх | Cообщить модератору |
93. "Бэкдор в зависимости к event-stream, популярной библиотеке д..." | +/– | |
Сообщение от OldFart (?), 28-Ноя-18, 17:07 | ||
Название темы: "Бэкдор в зависимости", отсюда версия 2 :) раньше конфликт, теперь backdoors. А сарказм от того, что терпеть не могу зависимостей, что в жизни , что в soft-e ... | ||
Ответить | Правка | ^ к родителю #90 | Наверх | Cообщить модератору |
96. "Бэкдор в зависимости к event-stream, популярной библиотеке д..." | +/– | |
Сообщение от Попугай Кеша (?), 29-Ноя-18, 09:44 | ||
Интересный тут ср@ч развели, конечно. Но речь вот о чем. Веб-приложения на Node, либо на браузере обычно тянут сотни зависимостей. | ||
Ответить | Правка | ^ к родителю #0 | Наверх | Cообщить модератору |
100. "Бэкдор в зависимости к event-stream, популярной библиотеке д..." | +/– | |
Сообщение от Аноним (100), 29-Ноя-18, 11:50 | ||
Корень еще в том, что вендоры библиотек не заботятся о выпуске стабильных релизов, а считают, что все можно поправить, закоммитив в мастер на следующий день быстрофикс. | ||
Ответить | Правка | ^ к родителю #96 | Наверх | Cообщить модератору |
101. "Бэкдор в зависимости к event-stream, популярной библиотеке д..." | +/– | |
Сообщение от Попугай Кеша (?), 29-Ноя-18, 12:04 | ||
> Корень еще в том, что вендоры библиотек не заботятся о выпуске стабильных | ||
Ответить | Правка | ^ к родителю #100 | Наверх | Cообщить модератору |
103. "Бэкдор в зависимости к event-stream, популярной библиотеке д..." | +/– | |
Сообщение от Aqueelone (?), 03-Дек-18, 12:57 | ||
NPM? ...да здравствует YARN... (https://yarnpkg.com/lang/en/) | ||
Ответить | Правка | ^ к родителю #0 | Наверх | Cообщить модератору |
Архив | Удалить |
Рекомендовать для помещения в FAQ | Индекс форумов | Темы | Пред. тема | След. тема |
Закладки на сайте Проследить за страницей |
Created 1996-2024 by Maxim Chirkov Добавить, Поддержать, Вебмастеру |