Попрощайтесь с рискованными установками NPM ⚠ | Xiuer Old | СЕП, 2025

Защитите свой проект от атак отравления цепочкой поставок

Нажмите Enter или нажмите, чтобы просмотреть изображение в полном размере

Нет члена, кликните сюда

Если вы следили за экосистемой JavaScript в течение последних двух лет, вы видели шаблон: атаки цепочки поставок продолжают бить нас снова и снова. Учетные записи, посвященные содействию, становятся пленными, конвейеры CI захватываются, и внезапно пакет, которой вы доверяли годами, превращается в троянскую лошадь.

Это также не только небольшие библиотеки – популярные проекты с миллионами (даже миллиардами) загрузок в неделю были скомпрометированы. Худшая часть? Злодие версии обычно остаются в сети всего за несколько часов, прежде чем их удаляют. Но если ваш проект или CI Pipeline сразу же привлекут эту версию, поздравляю – вы стали нежелательным бета -тестером для вредоносных программ.

Чем быстрее вы преследуете «Последние», тем выше ваши шансы на сжигание.

Ответ PNPM: минимальный возраст выпуска ⏳

PNPM 10.16 представил функцию, которая может звучать почти слишком просто: МинимальныйПолем Вы устанавливаете период ожидания (скажем, 48 часов), и PNPM откажется устанавливать любую версию пакета моложе этой.

minimum-release-age=2880 # 48 hours

2025-09-16 09:57:00


1758017047
#Попрощайтесь #рискованными #установками #NPM #Xiuer #СЕП

Читайте также

Read more:  Японские снежные обезьяны получают больше, чем просто облегчение от горячих источников

Leave a Comment

This site uses Akismet to reduce spam. Learn how your comment data is processed.