The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]



Вариант для распечатки  
Пред. тема | След. тема 
Форум Разговоры, обсуждение новостей
Режим отображения отдельной подветви беседы [ Отслеживать ]

Оглавление

В репозитории NPM выявлен вредоносный пакет discord.dll , opennews (??), 10-Ноя-20, (0) [смотреть все]

Сообщения [Сортировка по времени | RSS]


15. "В репозитории NPM выявлен вредоносный пакет discord.dll "  +1 +/
Сообщение от Аноним (15), 10-Ноя-20, 14:41 
Какие есть альтернативы и решения лучше?

Проблема зависимостей зависимостей ни кем не решена.

Да и вообще всё что сказано про npm также относится и к pip, autoconf, crate.

Разве что в C++ чтобы что-то поставить можно потратить пару часов. Но это такая себе защита.

Ответить | Правка | Наверх | Cообщить модератору

17. "В репозитории NPM выявлен вредоносный пакет discord.dll "  –3 +/
Сообщение от Аноним (13), 10-Ноя-20, 14:47 
Эпл стор. Точно такие же дополнения для телефона как и дополнения для джаваскрипт. Только в эпл сторе почему-то нет троянов которые прикидываются дллками для других приложений.
Ответить | Правка | Наверх | Cообщить модератору

23. "В репозитории NPM выявлен вредоносный пакет discord.dll "  +1 +/
Сообщение от НяшМяш (ok), 10-Ноя-20, 15:21 
В принципе 100$ это хорошая плата за входной билет. Всех кто не заплатил - удалять. /s
Ответить | Правка | Наверх | Cообщить модератору

77. "В репозитории NPM выявлен вредоносный пакет discord.dll "  +/
Сообщение от Аноним (77), 11-Ноя-20, 19:10 
В год, а не просто 1 раз!
Ответить | Правка | Наверх | Cообщить модератору

25. "В репозитории NPM выявлен вредоносный пакет discord.dll "  +3 +/
Сообщение от Аноним (25), 10-Ноя-20, 15:29 
> Только в эпл сторе почему-то нет троянов

Там скоро вообще ничего оне будет. Возможно, даже браузеров.

https://habr.com/ru/news/t/527182/

Ответить | Правка | К родителю #17 | Наверх | Cообщить модератору

60. "В репозитории NPM выявлен вредоносный пакет discord.dll "  +1 +/
Сообщение от Урри (ok), 11-Ноя-20, 00:32 
Ага, конечно, прям щас.

Лично я впихивал в апликуху таймаут на запрещенный показ сторонней рекламы в две недели, чтобы пройти ревью эплстора (каюсь, был молод и сильно нужны были деньги). С ревьюверами тоже неплохо познакомился - эти тупые копеечные индусы вообще ни на что не способны, кроме как ходить по инструкции. Один из них, например, докопался до юмористичного "яблоки" и "бабаны" в одной из форм (вы не можете использовать ничего что напоминало бы торговые марки эпла), но пропустил забытую не отключенную телеметрию о всей айоси.

Ответить | Правка | К родителю #17 | Наверх | Cообщить модератору

69. "В репозитории NPM выявлен вредоносный пакет discord.dll "  +1 +/
Сообщение от Аноним (68), 11-Ноя-20, 09:56 
Даже индус действующей по инструкции (а по чему же ему еще действовать) способен выявить тайпсквоттинг.
Ответить | Правка | Наверх | Cообщить модератору

29. "В репозитории NPM выявлен вредоносный пакет discord.dll "  +1 +/
Сообщение от Dzen Python (ok), 10-Ноя-20, 15:41 
Построение репозиториев лунтикса, где у каждого пакета есть как минимум ответственный доверенный сопровождающий (известный по своему реальному ФИО и с которым можно в любое время связаться) и минимальное тестирование (аур и другие помойки - не в счет, хотя даже там есть понятие как TU)?
Ответить | Правка | К родителю #15 | Наверх | Cообщить модератору

44. "В репозитории NPM выявлен вредоносный пакет discord.dll "  +2 +/
Сообщение от Аноним (84), 10-Ноя-20, 18:02 
> всё что сказано про npm также относится и к pip, autoconf, crate.

autoconf-то каким боком? Он ниоткуда зависимости не выкачивает. И вообще ничего не выкачивает.

Ответить | Правка | К родителю #15 | Наверх | Cообщить модератору

62. "В репозитории NPM выявлен вредоносный пакет discord.dll "  +/
Сообщение от Аноним (15), 11-Ноя-20, 02:51 
autoconf имеет полноценный язык программирования m4 внутри.

Вы запускаете сборку и процесс имеет полные права на ваш $HOME, откуда можно что угодно стянуть как и в сабже.

Как бы вообще понимаете что сборка проекта ничего плохого не делает? Проверяете огромные портянки билд скриптов?

Разница сабжа и проекта с autoconf (такая же библиотека, которая обещает discord) - в npm можно сделать одной командой. Других отличий нет.

Ответить | Правка | Наверх | Cообщить модератору

76. "В репозитории NPM выявлен вредоносный пакет discord.dll "  +1 +/
Сообщение от Аноним (84), 11-Ноя-20, 18:58 
Разница в том, что ты запускаешь только код из проекта, разработчикам которого доверяешь. Если не доверяешь, на фига тебе вообще это собирать? Ты ведь полученный бинарь запускать собрался, небось? Точно так же и он сам может оказаться трояном.
В случае npm без спроса выполняется код, получаемый по огромному и не поддающемуся контролю дереву зависимостей, написанный разными разработчиками, установить личности которых зачастую не представляется возможным.

И, кстати, если ты не гентушник или слакварщик, сборка обычно происходит не на рабочей системе, а в изолированном одноразовом окружении (в chroot, контейнере, виртуалке). Но это уже второстепенно.

Ответить | Правка | Наверх | Cообщить модератору

47. "В репозитории NPM выявлен вредоносный пакет discord.dll "  +/
Сообщение от YetAnotherOnanym (ok), 10-Ноя-20, 18:42 
> Проблема зависимостей зависимостей ни кем не решена

Решена теми, кто хочет решать. Если установщик допускает прибитие гвоздями верифицированной версии (как это есть, например, в rebar), то разраб может проверить работоспособность и отсутствие бяк в определённых версиях зависимостей и прописать в конфиге установщика версию и её хэш для каждой зависимости.

Ответить | Правка | К родителю #15 | Наверх | Cообщить модератору

54. "В репозитории NPM выявлен вредоносный пакет discord.dll "  +/
Сообщение от Аноним (25), 10-Ноя-20, 19:34 
> Если установщик допускает прибитие гвоздями верифицированной версии

В npm так и есть, но новость о другом.

Ответить | Правка | Наверх | Cообщить модератору

70. "В репозитории NPM выявлен вредоносный пакет discord.dll "  +/
Сообщение от YetAnotherOnanym (ok), 11-Ноя-20, 10:00 
> В npm так и есть

Тогда это всё напоминает анекдот: девушку с плоской грудью спрашивают "Сиськи есть?" - "Есть" - "А чё не носишь?".

Ответить | Правка | Наверх | Cообщить модератору

74. "В репозитории NPM выявлен вредоносный пакет discord.dll "  +/
Сообщение от Аноним (25), 11-Ноя-20, 17:09 
У тебя какая-то каша в голове. Бери и фиксируй версию пакета в package.json, причем тут твой поток мыслей то?
Ответить | Правка | Наверх | Cообщить модератору

80. "В репозитории NPM выявлен вредоносный пакет discord.dll "  +1 +/
Сообщение от YetAnotherOnanym (ok), 12-Ноя-20, 10:34 
> У тебя какая-то каша в голове. Бери и фиксируй версию пакета в
> package.json, причем тут твой поток мыслей то?

Так это я должен фиксировать версию пакета? А я как-то ожидал, что это должен делать составитель пакета, в котором используется зависимость.

Ответить | Правка | Наверх | Cообщить модератору

78. "В репозитории NPM выявлен вредоносный пакет discord.dll "  +1 +/
Сообщение от Аноним (77), 11-Ноя-20, 19:14 
А разве номера версий не прописываются в package-lock.json чтобы последующие npm install устанавливали ту же самую версию?
Ответить | Правка | К родителю #70 | Наверх | Cообщить модератору

82. "В репозитории NPM выявлен вредоносный пакет discord.dll "  +1 +/
Сообщение от Аноним (25), 12-Ноя-20, 14:40 
Так и есть, просто YetAnotherOnanym пытается спорить о том, в чем не разбирается.
Ответить | Правка | Наверх | Cообщить модератору

56. "В репозитории NPM выявлен вредоносный пакет discord.dll "  +2 +/
Сообщение от Likern (?), 10-Ноя-20, 19:56 
Т.е. тоже самое, что и в npm?
Ответить | Правка | К родителю #47 | Наверх | Cообщить модератору

67. "В репозитории NPM выявлен вредоносный пакет discord.dll "  +1 +/
Сообщение от YetAnotherOnanym (ok), 11-Ноя-20, 09:45 
> Т.е. тоже самое, что и в npm?

По-видимому, не совсем то же самое, если npm регулярно оскандаливается, в отличие от, например hex.pm.

Ответить | Правка | Наверх | Cообщить модератору

86. "В репозитории NPM выявлен вредоносный пакет discord.dll "  +/
Сообщение от СССР (?), 12-Ноя-20, 23:24 
от 2 мин до пару часов. Если библиотеках без заморочек то пару мин. в чем проблема?
Ответить | Правка | К родителю #15 | Наверх | Cообщить модератору

Архив | Удалить

Рекомендовать для помещения в FAQ | Индекс форумов | Темы | Пред. тема | След. тема




Партнёры:
PostgresPro
Inferno Solutions
Hosting by Hoster.ru
Хостинг:

Закладки на сайте
Проследить за страницей
Created 1996-2024 by Maxim Chirkov
Добавить, Поддержать, Вебмастеру