首页   注册   登录
V2EX = way to explore
V2EX 是一个关于分享和探索的地方
现在注册
已注册用户请  登录
Node.js
Express
PPA for Ubuntu
ppa:chris-lea/node.js
V2EX  ›  Node.js

npm 后门仓库被发现

  •  1
     
  •   des · 81 天前用 Android 发布 · 5566 次点击
    这是一个创建于 81 天前的主题,其中的信息可能已经有所发展或是发生改变。

    大家自己看看有没中招吧

    相关讨论 https://github.com/dominictarr/event-stream/issues/116

    第 1 条附言  ·  81 天前
    具体列表我没找到,目前看到的受影响的项目有
    nodemon npm-run-all vue-cli,甚至 vscode 都受到了影响
    第 2 条附言  ·  81 天前
    @yorks
    下边有人回复了一个比多一点的列表,虽然不是全部,还是可以看一看

    https://github.com/dominictarr/event-stream/issues/116#issuecomment-441816665
    28 回复  |  直到 2018-11-27 19:58:56 +08:00
        1
    des   81 天前 via Android
    这么严重的事情没人关心?
        2
    duan602728596   81 天前 via iPhone
    目前的项目还没用到 event-stream 这个包
        3
    des   81 天前 via Android
    @duan602728596
    不是你没直接用到就没影响了,你可以去看看下载量。好多大型仓库都引用了,比如 nodemon
        4
    des   81 天前 via Android
    @des 说错,应该是好多有名的仓库都应用了
        5
    quinoa42   81 天前
    排查了下,自己写的几个小 project 都没依赖到,还好
        6
    Kirscheis   81 天前 via Android   ♥ 1
    当年 leftpad 的事情之后竟然还有人相信这个奇妙的包管理方法。。翻车多少次也不奇怪
        7
    yuanfnadi   81 天前
    @duan602728596 vuecli nodemon
        8
    hujianxin   81 天前
    吃瓜
        9
    shuang   81 天前
    搜了下,用到了
        10
    rabbbit   81 天前
    这算中招了?
        11
    des   81 天前 via Android
    @rabbbit
    是的,看见下面那个 flatmap-stream 了没,就是这货
        12
    hahastudio   81 天前
    eslint-scope 那件事之后,好像 npm 也没做什么
        13
    ecnelises   81 天前
    npm 已经算做得好的了,有人力财力搞自动扫描什么的,社区反应也比较快。只不过是出了问题影响的面大,所以关注的人比较多。想想其他语言社区像 PyPI、RubyGems 什么的(不过它们好像也不会一个项目依赖成百上千个包)
        14
    lovedebug   81 天前
    哎,Node 的生态问题,大公司贡献的优质库太少了
        15
    ChristopherWu   81 天前
    好像已经是 6 天前的新闻了-_- , 好像关注度不高啊,我也是中午刷朋友圈,看到 javac 的文章才知道。

    不过,在你说的那个时候,我也在前端娱乐圈里加上了此新闻: http://qianduanyule.club/
        16
    123s   81 天前
    如果是偷数字货币,我觉得 80%的人可以安全躲过。但是 npm 的问题,怕是堵不完。
        17
    maichael   81 天前
    npm-run-all 也依赖了。今天才刚把这个东东清理掉了。
        18
    cstj0505   81 天前
    lz,为啥进了你的帖子背景变黑色了,其它还是正常的。
    KDE+FF
        19
    dong3580   81 天前
    @cstj0505 节点主题色
        20
    liubo618   81 天前
    @rabbbit 兄弟 我打开怎么发现没有呀![]( https://api.superbed.cn/pic/5bfcda09c4ff9e05833a0c7f)
        21
    chengluyu   81 天前
    npm 的问题在于包太碎了,一个很小的函数都可以做成单独的包,导致最终的项目中可能依赖上千个包。要是 Python 的话,一般的项目顶多用几十个包,谁有问题一眼就看出来了。
        22
    Removable   81 天前
    @cstj0505 #18 一些特别的节点会有特别的背景色,比如“问与答”“程序员”“酷工作”“英雄联盟”
        23
    bhaltair   81 天前
    vue 中枪了
        24
    az402   81 天前
    antd-pro 中枪
        25
    sigup   81 天前
    挖矿太容易被发现了, 试想一下,如果是给你装个 rootkit。。
        26
    yorks   81 天前
    有没有中枪列表? @des 收集一下 append 上去?
        27
    yksoft1   81 天前
    @sigup node 一般不会有人以高权限运行吧?除非配合 0day
        28
    chengfeng   81 天前 via iPhone
    关键是作者的处理方式吧,自己不维护了就随便丢给别人了
    关于   ·   FAQ   ·   API   ·   我们的愿景   ·   广告投放   ·   感谢   ·   实用小工具   ·   1748 人在线   最高记录 4346   ·  
    创意工作者们的社区
    World is powered by solitude
    VERSION: 3.9.8.3 · 20ms · UTC 01:52 · PVG 09:52 · LAX 17:52 · JFK 20:52
    ♥ Do have faith in what you're doing.
    沪ICP备16043287号-1