npm 包 Event-Stream 被篡改,注入窃取 Copay 钱包的比特币的恶意代码

2018-11-27 14:55:53 +08:00
 loveour

RT。原作者不继续维护了,将维护交给了另一个人 Right9ctrl,然后那个人注入了恶意代码。Vue 受影响。
https://github.com/dominictarr/event-stream/issues/116
https://www.cnbeta.com/articles/tech/792175.htm
有点不知道该说什么好。之前也想,如果一些库被植入恶意代码怎么办,但是又想开源不至于,毕竟肯定会被发现。现在看,还是有风险的。

2645 次点击
所在节点    程序员
5 条回复
loveour
2018-11-27 15:03:10 +08:00
我记得自己选的程序员节点,但是发出来在比特币节点,是谁移动了还是自动移动的?不过,这条在程序员节点是不是合适我不知道,放在比特币节点肯定不合适吧。。
wutiantong
2018-11-27 15:09:35 +08:00
如果各方能对依赖的版本控制审查的更严格些理论上是可以避免此类问题的吧?
loveour
2018-11-27 15:29:39 +08:00
@wutiantong #2 能,但是毕竟这个是需要成本的啊。
Cbdy
2018-11-27 16:00:43 +08:00
NPM 的包是不是都没有审核呢?是不是可以向 Java 的 Maven 仓库学习一下?
prondtoo
2018-11-28 12:23:32 +08:00
已中招,公司反病毒系统弹出来才发现的。

这是一个专为移动设备优化的页面(即为了让你能够在 Google 搜索结果里秒开这个页面),如果你希望参与 V2EX 社区的讨论,你可以继续到 V2EX 上打开本讨论主题的完整版本。

https://www.v2ex.com/t/511969

V2EX 是创意工作者们的社区,是一个分享自己正在做的有趣事物、交流想法,可以遇见新朋友甚至新机会的地方。

V2EX is a community of developers, designers and creative people.

© 2021 V2EX