<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: В NPM планируют использовать Sigstore для подтверждения подлинности пакетов</title>
    <link>https://ns.opennet.dev/openforum/vsluhforumID3/128171.html</link>
    <description>GitHub выставил на обсуждение предложение по внедрению сервиса Sigstore для верификации пакетов по цифровым подписям и ведения публичного лога для подтверждения подлинности при распространении релизов. Применение  Sigstore позволит  реализовать дополнительный уровень защиты от атак, нацеленных на подмену программных компонентов и зависимостей (supply chain). Например, внедряемое изменение защитит исходные тексты проектов в случае компрометации учётной записи разработчика одной из зависимостей в NPM и формирования злоумышленником обновления пакета с вредоносным кодом...&lt;br&gt;&lt;br&gt;Подробнее: https://www.opennet.ru/opennews/art.shtml?num=57614&lt;br&gt;</description>

<item>
    <title>В NPM планируют использовать Sigstore для подтверждения подл... (Ааантоним)</title>
    <link>https://ns.opennet.dev/openforum/vsluhforumID3/128171.html#135</link>
    <pubDate>Mon, 15 Aug 2022 15:25:16 GMT</pubDate>
    <description>И при этом когда из содержимого бака что-либо обязательно неотъемлемая часть обеда у джентельмена. &lt;br&gt;&lt;br&gt;Примечательно, для Питона есть Conda репозиторий. Была догадка - там отфильтрованы более менее нетухлые кусочки из бака. Не проверял.&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>В NPM планируют использовать Sigstore для подтверждения подл... (Аноним)</title>
    <link>https://ns.opennet.dev/openforum/vsluhforumID3/128171.html#134</link>
    <pubDate>Mon, 15 Aug 2022 10:53:52 GMT</pubDate>
    <description>Проблема мусорного бака в том что его нужно периодически вывозить. &lt;br&gt;Что npm, что pypi, что crates как раз такие бездонные баки, содержимое которых нужно в вулканической лаве растворять. &lt;br&gt;Причем &quot;неймсквоттинг&quot; там во все поля: условный белый джентльмен создаёт тысячу модулей на популярные названия и везде лепит одну и ту же фразу: &quot;я создал этот проект чтобы не хорошие люди не могли напакостить, напишите мне туда-то если вы заинтересованы в проекте&quot;.&lt;br&gt;&lt;br&gt;&amp;#129313;&lt;br&gt;</description>
</item>

<item>
    <title>В NPM планируют использовать Sigstore для подтверждения подл... (A)</title>
    <link>https://ns.opennet.dev/openforum/vsluhforumID3/128171.html#132</link>
    <pubDate>Mon, 15 Aug 2022 07:19:53 GMT</pubDate>
    <description>&amp;gt; почему надо пихать в npm? как результат - почему надо тащить и ставить всё из npm?&lt;br&gt;&lt;br&gt;Потому, что можно без знаний и без душнилова писать от души слабо продуманный код как стихи. Хорошие стихи написать трудно. Ну и хороший код - тоже.&lt;br&gt;&lt;br&gt;А упаковать в Deb и пройти проверки на косолапость в Дебиан - трудно, нужно много выучить.&lt;br&gt;&lt;br&gt;Короче - так было проще сделать обыкновенный тяп ляп.&lt;br&gt;</description>
</item>

<item>
    <title>В NPM планируют использовать Sigstore для подтверждения подл... (Аноним)</title>
    <link>https://ns.opennet.dev/openforum/vsluhforumID3/128171.html#131</link>
    <pubDate>Sat, 13 Aug 2022 11:53:17 GMT</pubDate>
    <description>К сожалению, &quot;персональная репутация&quot; становится пустым звуком во время войны, поскольку любой из цепочки доверия может оказаться отмороженным русофобом, мечтающим нагадить русским любой ценой, и в честь этого помещающим &quot;приветик&quot; в свой же собственный код. А самое печальное, что стоит ему слегка не рассчитать, и этот &quot;приветик&quot; пойдет вместо русских, всем подряд без особых различий в нации, расе или гражданстве. Классика терроризма, епта.&lt;br&gt;&lt;br&gt;Кстати, если кому-то важно, то можете, в честь толерантности, заменить &quot;русофоба&quot; на &quot;исламского террориста&quot; или типа того... вот только что это меняет? Все фанатики, по определению, слегка неадекватны (некоторые даже и не слегка!), а спусковым крючком для такого урода может стать любая мелочь... не говоря уж о серьезных поворотных событиях.&lt;br&gt;&lt;br&gt;Лично я думаю, что скоро появятся этакие гейты безопасности, которые будут анализировать исходный код и предоставлять его конечному потребителю только если он пройдет все проверки. Собственно у банков и крупных компаний давным-да</description>
</item>

<item>
    <title>В NPM планируют использовать Sigstore для подтверждения подл... (BorichL)</title>
    <link>https://ns.opennet.dev/openforum/vsluhforumID3/128171.html#130</link>
    <pubDate>Fri, 12 Aug 2022 11:58:18 GMT</pubDate>
    <description>Дык до сих пор так делают, ну может в код особо не лезут, но желающие - могут   :-)&lt;br&gt;</description>
</item>

<item>
    <title>В NPM планируют использовать Sigstore для подтверждения подл... (Аноним)</title>
    <link>https://ns.opennet.dev/openforum/vsluhforumID3/128171.html#129</link>
    <pubDate>Fri, 12 Aug 2022 05:46:19 GMT</pubDate>
    <description>эхъ, а когда-то kde собирали в freebsd из сорцов, а чтоб все собиралось и работало комментили непонятные куски кода (! безопасность еще тогда).&lt;br&gt;</description>
</item>

<item>
    <title>В NPM планируют использовать Sigstore для подтверждения подл... (Ляля)</title>
    <link>https://ns.opennet.dev/openforum/vsluhforumID3/128171.html#128</link>
    <pubDate>Thu, 11 Aug 2022 21:05:34 GMT</pubDate>
    <description>Иди в другом месте поиграй, сорванец.&lt;br&gt;</description>
</item>

<item>
    <title>В NPM планируют использовать Sigstore для подтверждения подл... (darkshvein)</title>
    <link>https://ns.opennet.dev/openforum/vsluhforumID3/128171.html#127</link>
    <pubDate>Thu, 11 Aug 2022 18:23:36 GMT</pubDate>
    <description>&amp;gt; А какое отношение экономика имеет к ослиному мышлению?&lt;br&gt;&lt;br&gt;киса, ты обиделсо?&lt;br&gt;тебе пояснить, что проще и главное  дешевле тебя по статье натянуть, нежели доплачивать тебе за написание кода, который ты толком и не умеешь писать? &lt;br&gt;что ты потом блеять будет про какие то модули от врагов россии уже заказчика и суд волновать будет мало, ибо ответственным зицпредседателем будешь ты.&lt;br&gt;</description>
</item>

<item>
    <title>В NPM планируют использовать Sigstore для подтверждения подл... (Аноним)</title>
    <link>https://ns.opennet.dev/openforum/vsluhforumID3/128171.html#125</link>
    <pubDate>Thu, 11 Aug 2022 16:11:45 GMT</pubDate>
    <description>&amp;gt; доверять ей проще&lt;br&gt;&lt;br&gt;А можешь тезисно пояснить как ты пришёл к такому выводу? Какие-то объективные критерии привести, определение простоты дать, разъяснить в общем для менее осведомленной публики.&lt;br&gt;</description>
</item>

</channel>
</rss>
