Нет члена, кликните сюда
Если вы следили за экосистемой JavaScript в течение последних двух лет, вы видели шаблон: атаки цепочки поставок продолжают бить нас снова и снова. Учетные записи, посвященные содействию, становятся пленными, конвейеры CI захватываются, и внезапно пакет, которой вы доверяли годами, превращается в троянскую лошадь.
Это также не только небольшие библиотеки – популярные проекты с миллионами (даже миллиардами) загрузок в неделю были скомпрометированы. Худшая часть? Злодие версии обычно остаются в сети всего за несколько часов, прежде чем их удаляют. Но если ваш проект или CI Pipeline сразу же привлекут эту версию, поздравляю – вы стали нежелательным бета -тестером для вредоносных программ.
Чем быстрее вы преследуете «Последние», тем выше ваши шансы на сжигание.
Ответ PNPM: минимальный возраст выпуска ⏳
PNPM 10.16 представил функцию, которая может звучать почти слишком просто: МинимальныйПолем Вы устанавливаете период ожидания (скажем, 48 часов), и PNPM откажется устанавливать любую версию пакета моложе этой.
minimum-release-age=2880 # 48 hours
2025-09-16 09:57:00
1758017047
#Попрощайтесь #рискованными #установками #NPM #Xiuer #СЕП
Читайте также

