安装脚本一执行,5000个NPM热门包就露出真面目
原创
你有没有想过,每次npm install安静跑完的那些脚本,到底在干什么?有人把NPM下载量最高的5000个包全部拉出来,逐个追踪它们的安装步骤。结果挺让人警觉的——不少包在postinstall阶段做了远超预期的事情。有些只是编译原生模块,有些往系统里写文件,还有些直接往网络发起请求。开源生态的安全从来不是"信任即可"四个字能解决的。供应链攻击的窗口就开在这些无人审查的安装钩子里,而你大概率根本没看。
原文:We traced the install scripts of NPM's 5k most-downloaded packages · 来源:Hacker News
版权声明
所有资源都来源于爬虫采集,如有侵权请联系我们,我们将立即删除
itfan123




