Bí mật lớn nhất trong kỹ thuật phần mềm là không ai kiểm toán bất cứ thứ gì, dù ở công ty nhỏ hay lớn cũng không thành vấn đề, bạn có thể có các quy trình, quy tắc và công cụ CI để phát hiện các trường hợp cụ thể, phân tích gói, phân tích nhị phân, thậm chí cả an ninh mạng trong biên chế - ai đó sẽ chỉ cần chạy lệnh `npm i virus`.
Bài viết này được dịch máy
Xem bản gốc

Feross
@feross
03-31
🚨 CRITICAL: Active supply chain attack on axios -- one of npm's most depended-on packages.
The latest axios@1.14.1 now pulls in plain-crypto-js@4.2.1, a package that did not exist before today. This is a live compromise.
This is textbook supply chain installer malware. axios
Từ Twitter
Tuyên bố từ chối trách nhiệm: Nội dung trên chỉ là ý kiến của tác giả, không đại diện cho bất kỳ lập trường nào của Followin, không nhằm mục đích và sẽ không được hiểu hay hiểu là lời khuyên đầu tư từ Followin.
Thích
Thêm vào Yêu thích
Bình luận
Chia sẻ
Nội dung liên quan



