原文
| ||||||||||
| ||||||||||
![]() |
原始链接: https://news.ycombinator.com/item?id=43484845
最近Hacker News上的一篇帖子讨论了在一个NPM包中发现的恶意软件,该恶意软件创建了一个反向shell,突出了开源代码库安全性的担忧。用户们就可能的解决方案展开了辩论,包括谷歌的“安全可靠的”开源代码库以及对更强大的安全措施的需求。 一些评论者指出,大多数包存储库(Go、Rust、Swift、Ruby、Python)缺乏审查机制,这与Java的Maven/Sonatype的自动化检查和OCaml的opam审查流程形成了对比。 讨论还围绕着`npx`和`postinstall`脚本相关的风险展开,这些脚本允许未经请求的网络和文件系统访问。提出的解决方案包括包装二进制执行以需要用户授权。一些用户建议使用人工智能来扫描恶意软件包,而另一些用户则通过建议添加诸如“区块链”之类的流行词来讽刺这个想法。总体情绪反映了人们对依赖未经检查的开源包所固有的安全漏洞日益增长的不安。
| ||||||||||
| ||||||||||
![]() |
[1] https://cloud.google.com/assured-open-source-software/docs/o...
reply