The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]



Вариант для распечатки  
Пред. тема | След. тема 
Форум Разговоры, обсуждение новостей
Режим отображения отдельной подветви беседы [ Отслеживать ]

Оглавление

В NPM планируют использовать Sigstore для подтверждения подлинности пакетов, opennews (??), 09-Авг-22, (0) [смотреть все]

Сообщения [Сортировка по времени | RSS]


29. "В NPM планируют использовать Sigstore для подтверждения подл..."  +/
Сообщение от Аноним (29), 09-Авг-22, 20:16 
> в случае компрометации учётной записи разработчика одной из зависимостей в NPM и формирования злоумышленником обновления пакета с вредоносным кодом

А в случае, если не злоумышленник, а автор решит добавить вредонос в новую версию?
От этого есть защита?

Ответить | Правка | Наверх | Cообщить модератору

35. "В NPM планируют использовать Sigstore для подтверждения подл..."  –1 +/
Сообщение от Аноним (25), 09-Авг-22, 21:26 
Конечно. Персональная репутация. Кроме того, в случае реального урона, на такого разработчика можно подать в суд. Вполне возможно, что иск будет коллективный, а это неиллюзорная возможность сесть лет на десять.
Ответить | Правка | Наверх | Cообщить модератору

36. "В NPM планируют использовать Sigstore для подтверждения подл..."  +1 +/
Сообщение от Аноним (29), 09-Авг-22, 22:22 
какая репутация, какой суд? там при установке чего угодно через npm обычно 100500 пакетов тянется в зависимостях и зависимостях зависимостей. бОльшая часть их авторов неизвестны никому, просто анонимы на гитхаб. вы даже никогда не выясните, кто это в реале.
Ответить | Правка | Наверх | Cообщить модератору

39. "В NPM планируют использовать Sigstore для подтверждения подл..."  +/
Сообщение от Аноним (25), 10-Авг-22, 00:52 
> бОльшая часть их авторов неизвестны никому, просто анонимы на гитхаб. вы даже никогда не выясните, кто это в реале.

Я сплю и вижу, как анонимные кодеры на js пушат на гитхаб свои нетленки через тор. Это именно тот опенсорс, о котором я так мечтал. Но в реальности большая часть авторов подписывается своим именем и делает это с домашнего компьютера, регистрируя гитхаб на свой ящик на gmail, который, в свою очередь, привязан к телефонному номеру. Ну и на всякий случай авторам популярных пакетов пришлют хардварный токен на домашний адрес.

Ответить | Правка | Наверх | Cообщить модератору

44. "В NPM планируют использовать Sigstore для подтверждения подл..."  +2 +/
Сообщение от Аноним (48), 10-Авг-22, 04:05 
Всё верно. Только с точки зрения ответственности, разницы никакой нет.

Максимум авторам аккаунт заблокируют.

Ответить | Правка | Наверх | Cообщить модератору

64. "В NPM планируют использовать Sigstore для подтверждения подл..."  +2 +/
Сообщение от Аноним (64), 10-Авг-22, 11:18 
Максимум найдут и на швабру насадят.  
Ответить | Правка | Наверх | Cообщить модератору

42. "В NPM планируют использовать Sigstore для подтверждения подл..."  +1 +/
Сообщение от YetAnotherOnanym (ok), 10-Авг-22, 01:58 
Репутация? Вот, например, лично ты что знаешь о тех людях, чьи исходники используешь? А в суде, даже если ты сможешь его туда притащить, он ткнёт тебя носом в лицензию, где прописан отказ от ответственности.
Ответить | Правка | К родителю #35 | Наверх | Cообщить модератору

43. "В NPM планируют использовать Sigstore для подтверждения подл..."  +1 +/
Сообщение от Аноним (48), 10-Авг-22, 04:03 
Тоже самое сделает и Microsoft. А, нет, ещё 5$ ущерба заплатит.

Пиши этот код сам, кто мешает? Или заказывай разработку.

Ответить | Правка | Наверх | Cообщить модератору

99. "В NPM планируют использовать Sigstore для подтверждения подл..."  +/
Сообщение от Аноним (25), 10-Авг-22, 20:41 
Напомню вопрос, на который я отвечал, раз уж чукча не читатель:

> А в случае, если не злоумышленник, а автор решит добавить вредонос в новую версию?

Ключевые слова: автор, решит, вредонос. Это намеренное (слово «решит» нам недвусмысленно говорит об этом) вредительство. Практически в любой стране мира, где есть IT, есть законы, явно запрещающие подобное поведение. Никакая лицензия не поможет, это преднамеренный взлом и за это сажают в тюрьму. В случае большого урона, даже необязательно тащиться к чёрту на рога, можно подать в суд в своей стране и затребовать экстрадицию. Или, как штаты, взять под белы рученьки в любой стране через которую автор будет проезжать транзитом.

Ответить | Правка | К родителю #42 | Наверх | Cообщить модератору

114. "В NPM планируют использовать Sigstore для подтверждения подл..."  +/
Сообщение от YetAnotherOnanym (ok), 11-Авг-22, 09:51 
Ну так тем более не будет дорожить своей репутацией тот, кто делает что-то, за что можно сесть.
Кроме того, никто не застрахован от булочки с крысиным ядом, если какой-нибудь Аксель Джордах решит сделать прощальный сюрприз.
Ответить | Правка | Наверх | Cообщить модератору

115. "В NPM планируют использовать Sigstore для подтверждения подл..."  +/
Сообщение от Аноним (29), 11-Авг-22, 14:29 
Вы точно уверены, что сможете установить личность любого из авторов 100500 пакетов npm (бОльшая часть из которых - анонимы на github)?
Ответить | Правка | Наверх | Cообщить модератору

121. "В NPM планируют использовать Sigstore для подтверждения подл..."  +/
Сообщение от YetAnotherOnanym (ok), 11-Авг-22, 18:54 
Кстати, да, очень хорошее наблюдение. Что там насчёт репутации этих авторов, бОльшпая часть из которых анонимы? У всех проверили? Удостоверились, что они ею дорожат?
Ответить | Правка | Наверх | Cообщить модератору

122. "В NPM планируют использовать Sigstore для подтверждения подл..."  +/
Сообщение от Аноним (122), 11-Авг-22, 19:04 
> анонимы на github

Оксюморон.

Ответить | Правка | К родителю #115 | Наверх | Cообщить модератору

82. "В NPM планируют использовать Sigstore для подтверждения подл..."  +/
Сообщение от darkshvein (ok), 10-Авг-22, 14:26 
>Кроме того, в случае реального урона, на такого разработчика можно подать в суд.

есть прецеденты?

даже ослу же ясно, что npm создан для того, чтобы приманивать лохов, которые не осилят написать даже убогий скрипт для сайта.

Ответить | Правка | К родителю #35 | Наверх | Cообщить модератору

100. "В NPM планируют использовать Sigstore для подтверждения подл..."  +/
Сообщение от Аноним (25), 10-Авг-22, 20:47 
> есть прецеденты?

Есть. И как арестовывают в транзитных аэропортах тоже есть. Почитай хоть у того же Кребса на сайте.

> даже ослу же ясно, что npm создан для того, чтобы приманивать лохов, которые не осилят написать даже убогий скрипт для сайта.

Ослу может и понятно, но я не осёл. Можешь объяснить, раз уж ты такой специалист по ослиному мышлению, как же так вышло, что практически весь веб так или иначе оказался завязан на npm, включая огромные корпорации, которые уж точно могут себе позволить нанять хотя бы средненьких девелоперов?

Ответить | Правка | Наверх | Cообщить модератору

106. "В NPM планируют использовать Sigstore для подтверждения подл..."  +/
Сообщение от darkshvein (ok), 10-Авг-22, 23:46 
>практически весь веб так или иначе оказался завязан на npm

это называется экономика

Ответить | Правка | Наверх | Cообщить модератору

123. "В NPM планируют использовать Sigstore для подтверждения подл..."  +/
Сообщение от Аноним (122), 11-Авг-22, 19:05 
А какое отношение экономика имеет к ослиному мышлению?
Ответить | Правка | Наверх | Cообщить модератору

127. "В NPM планируют использовать Sigstore для подтверждения подл..."  +/
Сообщение от darkshvein (ok), 11-Авг-22, 21:23 
> А какое отношение экономика имеет к ослиному мышлению?

киса, ты обиделсо?
тебе пояснить, что проще и главное  дешевле тебя по статье натянуть, нежели доплачивать тебе за написание кода, который ты толком и не умеешь писать?
что ты потом блеять будет про какие то модули от врагов россии уже заказчика и суд волновать будет мало, ибо ответственным зицпредседателем будешь ты.

Ответить | Правка | Наверх | Cообщить модератору

104. "В NPM планируют использовать Sigstore для подтверждения подл..."  +/
Сообщение от Аноним (105), 10-Авг-22, 23:40 
Разверните подробнее вашу мысль, на каком основании вы считаете что npm для тех кто не осилит написать скрипт на сайт
Ответить | Правка | К родителю #82 | Наверх | Cообщить модератору

131. "В NPM планируют использовать Sigstore для подтверждения подл..."  +1 +/
Сообщение от Аноним (131), 13-Авг-22, 14:53 
К сожалению, "персональная репутация" становится пустым звуком во время войны, поскольку любой из цепочки доверия может оказаться отмороженным русофобом, мечтающим нагадить русским любой ценой, и в честь этого помещающим "приветик" в свой же собственный код. А самое печальное, что стоит ему слегка не рассчитать, и этот "приветик" пойдет вместо русских, всем подряд без особых различий в нации, расе или гражданстве. Классика терроризма, епта.

Кстати, если кому-то важно, то можете, в честь толерантности, заменить "русофоба" на "исламского террориста" или типа того... вот только что это меняет? Все фанатики, по определению, слегка неадекватны (некоторые даже и не слегка!), а спусковым крючком для такого урода может стать любая мелочь... не говоря уж о серьезных поворотных событиях.

Лично я думаю, что скоро появятся этакие гейты безопасности, которые будут анализировать исходный код и предоставлять его конечному потребителю только если он пройдет все проверки. Собственно у банков и крупных компаний давным-давно подобный механизм имеется. Ну, а для персональных потребителей появятся коммерческие аналоги, которые за платную подписку будут делать тоже самое. Печально звучит конечно же... ну, а что поделаешь? Такова реальность, - шкатулка Пандоры открыта.

Ответить | Правка | К родителю #35 | Наверх | Cообщить модератору

41. "В NPM планируют использовать Sigstore для подтверждения подл..."  +2 +/
Сообщение от Аноним (48), 10-Авг-22, 01:32 
Конечно есть. Отслюнявливаешь баксы юридическому лицу, с регистрацией, адресом, фамилиями, ответственностью.

Подписываешь контракт на разработку с гарантиями и ответственностью. Наслаждаешься результатом.

Ответить | Правка | К родителю #29 | Наверх | Cообщить модератору

50. "В NPM планируют использовать Sigstore для подтверждения подл..."  +2 +/
Сообщение от Аноним (105), 10-Авг-22, 06:42 
Никакой защиты нет.
Теоретически можно было бы защититься если устанавливать только пакеты программы, от Фейсбук, Гугл, мс, ещё babel и core-js.
А практически react-script от лицо книги это несколько тысяч пакетов. Storybook ещё столько же. В webpack добавить несколько плагинов, ещё тысяча однострочников вида isArray
Ответить | Правка | К родителю #29 | Наверх | Cообщить модератору

67. "В NPM планируют использовать Sigstore для подтверждения подл..."  +1 +/
Сообщение от вебмакак (?), 10-Авг-22, 11:39 
> core-js

это тот неадекват, что рекламу пихает на компьютеры без разрешения? что ему помешает в целях рекламной акции зловред запихать?

Ответить | Правка | Наверх | Cообщить модератору

96. "В NPM планируют использовать Sigstore для подтверждения подл..."  +/
Сообщение от Аноним (105), 10-Авг-22, 19:35 
Рекламу чего?
Ответить | Правка | Наверх | Cообщить модератору

Архив | Удалить

Рекомендовать для помещения в FAQ | Индекс форумов | Темы | Пред. тема | След. тема




Партнёры:
PostgresPro
Inferno Solutions
Hosting by Hoster.ru
Хостинг:

Закладки на сайте
Проследить за страницей
Created 1996-2024 by Maxim Chirkov
Добавить, Поддержать, Вебмастеру