V2EX = way to explore
V2EX 是一个关于分享和探索的地方
Sign Up Now
For Existing Member  Sign In
lifeTech
V2EX  ›  Node.js

大家是如何防范一些恶意的 npm 仓库包的?

  •  
  •   lifeTech · Nov 14, 2016 · 3877 views
    This topic created in 3462 days ago, the information mentioned may be changed or developed.

    好比如下面这种攻击,大家是用什么方式来规避的 https://www.cnblogs.com/index-html/p/npm_package_phishing.html

    5 replies    2016-11-14 22:02:05 +08:00
    realpg
        1
    realpg  
    PRO
       Nov 14, 2016
    不用 node.js 就完事了……
    233333
    viko16
        2
    viko16  
       Nov 14, 2016
    differui
        3
    differui  
       Nov 14, 2016
    自建服务
    novaline
        4
    novaline  
       Nov 14, 2016
    确实遇到过这个问题,目前如博客所说,先找到对应的 git repo ,看看 star 数量,调查清楚了,直接指定 git repo url 安装
    smallpath
        5
    smallpath  
       Nov 14, 2016
    恶意包? 正好知道有个项目就是评价依赖安全的。

    楼上的办法结合 npm shrinkwrap 效果更佳
    About   ·   Help   ·   Advertise   ·   Blog   ·   API   ·   FAQ   ·   Solana   ·   982 Online   Highest 6679   ·     Select Language
    创意工作者们的社区
    World is powered by solitude
    VERSION: 3.9.8.5 · 39ms · UTC 22:12 · PVG 06:12 · LAX 15:12 · JFK 18:12
    ♥ Do have faith in what you're doing.