RT。原作者不继续维护了,将维护交给了另一个人 Right9ctrl,然后那个人注入了恶意代码。Vue 受影响。
https://github.com/dominictarr/event-stream/issues/116
https://www.cnbeta.com/articles/tech/792175.htm
有点不知道该说什么好。之前也想,如果一些库被植入恶意代码怎么办,但是又想开源不至于,毕竟肯定会被发现。现在看,还是有风险的。
1
loveour OP 我记得自己选的程序员节点,但是发出来在比特币节点,是谁移动了还是自动移动的?不过,这条在程序员节点是不是合适我不知道,放在比特币节点肯定不合适吧。。
|
2
wutiantong 2018-11-27 15:09:35 +08:00
如果各方能对依赖的版本控制审查的更严格些理论上是可以避免此类问题的吧?
|
3
loveour OP @wutiantong #2 能,但是毕竟这个是需要成本的啊。
|
4
Cbdy 2018-11-27 16:00:43 +08:00
NPM 的包是不是都没有审核呢?是不是可以向 Java 的 Maven 仓库学习一下?
|
5
prondtoo 2018-11-28 12:23:32 +08:00
已中招,公司反病毒系统弹出来才发现的。
|