|
|
3.12, Аноним (12), 14:47, 03/11/2020 [^] [^^] [^^^] [ответить]
| +/– |
Надо вводить проверку аутентичности по PGP и собственникам репозитория давать доступ только известным, аутентичным проектам.
Проверять проекты это ресурсоемко, а без проверок с любого репозитория получается помойка.
| |
|
4.18, Lex (??), 15:52, 03/11/2020 [^] [^^] [^^^] [ответить]
| +/– |
Да ничего там в помойку не превратилось.
Просто любой новый пакет перед установкой и использование. надо хотя бы бегло осмотреть - статистику скачиваний на npm, как долго пакет существует, сколько есть версий, когда выпущена последняя версия, сколько звёзд и багов( из них - пофикшено и как быстро разрабы реагируют ) у проекта на гитхабе.
Ситуации ведь разные бывают:
Пакет-целенаправленная дырень / годный пакет но с малым функционалом / годный пакет, но брошенный авторами и с растущим количеством багов / итп
| |
|
|
|
1.2, Аноним (2), 11:57, 03/11/2020 [ответить] [﹢﹢﹢] [ · · · ]
| +/– |
Ну вот, не успели, можно было бы и наоборот уметь подключаться к их серверу, который собирает другие подключения, но уже уязвимый пакет не возможно скачать. Осталось найти приватные ключи от их ssh сервера...
| |
1.3, Аноним (3), 11:58, 03/11/2020 [ответить] [﹢﹢﹢] [ · · · ]
| +9 +/– |
Исправлено: "В репозитории NPM выявлен очередной вредоносный пакет"
| |
|
2.14, пох. (?), 15:14, 03/11/2020 [^] [^^] [^^^] [ответить]
| +5 +/– |
Можно короче: "в репозитории npm выявлен очередной пакет".
| |
|
1.4, Аноним (4), 12:03, 03/11/2020 [ответить] [﹢﹢﹢] [ · · · ]
| +12 +/– |
В чем тут новость? Там же такое постоянно. Это все равно что писать новость "на файлообменнике rapidshare найден вирус".
| |
1.5, Аноним (5), 12:34, 03/11/2020 [ответить] [﹢﹢﹢] [ · · · ]
| +5 +/– |
Да чтож такое с этим NPM, опять сишные дыры виноваты?! О, злонамеренные дыры, наверняка сишные!
| |
|
2.7, Аноним (7), 13:43, 03/11/2020 [^] [^^] [^^^] [ответить]
| +/– |
Будто в пакетных помойках других языков нет дырень. Но виноват, конечно, npm.
| |
|
3.8, Аноним (8), 13:58, 03/11/2020 [^] [^^] [^^^] [ответить]
| +1 +/– |
> Будто в пакетных помойках других языков нет дырень. Но виноват, конечно, npm.
В пакетных помойках других языков вообще негров линчуют!
Так что расходимся, товарищи, ничего страшного не произошло, всё хорошо.
| |
|
4.11, Аноним (7), 14:26, 03/11/2020 [^] [^^] [^^^] [ответить]
| –1 +/– |
Так демократия и работает - что хочешь то и пишешь в пакет. Пока шериф не поймает.
| |
|
3.17, Lex (??), 15:47, 03/11/2020 [^] [^^] [^^^] [ответить]
| –1 +/– |
Конечно нет.
Нет пакетов - нет дыреней в пакетах :)
| |
|
2.22, Аноним (-), 19:13, 03/11/2020 [^] [^^] [^^^] [ответить]
| +1 +/– |
>опять сишные дыры виноваты?! О, злонамеренные дыры, наверняка сишные!
Фрактал тебя ободряет.
| |
|
1.13, Сишник (?), 15:12, 03/11/2020 [ответить] [﹢﹢﹢] [ · · · ]
| +3 +/– |
Забавно, забанили только пакет, а не аккаунт его владельца целиком - у него ещё 24 пакета там опубликовано. Дырени нодеров в опасносте!
| |
|
2.16, Аноним (16), 15:38, 03/11/2020 [^] [^^] [^^^] [ответить]
| +/– |
Зато джаваскрипт памятебезопасный язык. Попробуйте на джаваскрипт сегфолт словить.
| |
|
3.19, Lex (??), 16:05, 03/11/2020 [^] [^^] [^^^] [ответить]
| +/– |
Кстати, бывало нечто подобное :)
Это было связано с JITом и его специфическим поведением
| |
|
4.20, Аноним (20), 17:10, 03/11/2020 [^] [^^] [^^^] [ответить]
| –1 +/– |
Я даже Раст крэшил
Если исключить ffi/unsafe, то один раз, когда случайно вбросил в format! какую-то совсем дичь (уже не помню, что конкретно)
| |
|
|
|
1.24, нитрол (ok), 22:16, 03/11/2020 [ответить] [﹢﹢﹢] [ · · · ]
| +/– |
Слабенькие комментарии, слишком культурные. А где же "JavaScript - это недоязык", "Кто пишет на JS - те *ки", "npm создали *ы" и тому подобные свежие статистические сводки всея айти. Я вот зашел поохотиться на подобные перлы, а тут спокойное культурное выпускание пара. Ага, наверное, это из-за того, что в мини-новости определено.
ps. Похоже, что я и создал комментарий, который искал. Налетай :)
| |
|
2.25, Аноним (-), 22:52, 03/11/2020 [^] [^^] [^^^] [ответить]
| +2 +/– |
nodejs - разжиревший кусок г..на, специально сделанный таким для того чтоб. увидите кто выкатит рассово чистый двиг для тупоскрипта либо дёрта и помереть. Стандартный прием копрораций - изгадить конкурирующую технологию максимум.
| |
2.29, Онаним (?), 10:29, 04/11/2020 [^] [^^] [^^^] [ответить]
| +2 +/– |
JS тут не при чём.
А любители автоматом тянуть зависимости из говнорепозитариев с trust level < 0 могут страдать по определению.
| |
|
1.26, Аноним (26), 00:01, 04/11/2020 [ответить] [﹢﹢﹢] [ · · · ]
| +2 +/– |
В этой новости интересно другое. Как этот пакет выявили. Тут к сожалению это не описано. По ссылкам написано, что нашла это компания Sonatype при помощи своего инструмента "Release Integrity". В новостях как раз в октябре 2020 они пишут
Release 100 (October 2020)
Advanced Development Pack
Advanced Remediation Strategies, Hygiene Ratings, Breaking Changes, and Release Integrity capabilities made Generally Available as part of the Advanced Development Pack add-on product license.
Ну то есть разрекламировались перед выпуском продукта. Я конечно не намекаю ни на что, но не могли ли они сами выложить сие, а потом героически его найти?
| |
|
2.30, 11 (?), 20:27, 04/11/2020 [^] [^^] [^^^] [ответить]
| +/– |
Практически в том же ключе думал, только про другую компанию из новости. Интересный такой способ рекламы.
| |
|
|