Jak zabezpieczyć się przed atakami typu supply chain w ekosystemie npm?
https://github.com/bodadotsh/npm-security-best-practices
Ataki na łańcuch dostaw są jednym z poważniejszych problemów bezpieczeństwa w świecie JavaScript. W tym repozytorium znajdziesz praktyczną checklistę: co zrobić zaraz po tym, jak zainfekowana paczka trafi do projektu, jak przypinać wersje zależności (w tym pośrednich), dlaczego lockfile w repozytorium to podstawa i które skrypty instalacyjne warto wyłączyć, bo są






















Zaczęło się od naruszenia konta GitHub opiekuna biblioteki keyv, która ma około 127 milionów tygodniowych pobrań z npm.
Hak preinstall uruchamia się podczas npm install i upuszcza kradzieja, który przeszukuje tajemnice npm, GitHub, AWS, Kubernetes i Vault, a następnie rozprzestrzenia się na więcej opiekunów.
#npm #frontend #javascript #programowanie #programista15k #elektronika #niebezpiecznik @niebezpiecznik-pl
@czlowiek_z_lisciem_na_glowie:
źródło: b94
Pobierz