幺妹直播官方版_幺妹直播直播视频在线观看免费版下载_幺妹直播安卓高清版下载

首頁 > 業(yè)界 > 關(guān)鍵詞  > 包管理器最新資訊  > 正文

數(shù)千開發(fā)者的npm賬戶在使用域名已過期的電子郵件地址

2022-02-15 19:37 · 稿源: cnbeta

去年,微軟和北卡羅萊納州立大學(xué)的研究人員,分析了上傳到 npm 上的 1630101 個(gè)庫的元數(shù)據(jù)。結(jié)果發(fā)現(xiàn),數(shù)以千計(jì)的 JavaScript 開發(fā)者賬戶,正在使用域名已過期的電子郵件地址,意味著他們的項(xiàng)目很容易被劫持。在 2818 名項(xiàng)目維護(hù)者使用的電子郵件地址中,某些已過期的域名已掛在 GoDaddy 等網(wǎng)站上待售。

NPM 是“節(jié)點(diǎn)包管理器”(Node Package Manager)的縮寫

研究人員指出,別有用心的攻擊者可購(gòu)買這些域名,在其電子郵件服務(wù)器上重新注冊(cè)維護(hù)者的地址,然后重置維護(hù)者的賬戶密碼、以接管受害者的 npm 包。

這類攻擊得逞的隱患很大,因?yàn)?npm 門戶不會(huì)對(duì)賬戶所有者強(qiáng)制執(zhí)行 2FA 雙因素身份驗(yàn)證。意味著一旦被攻擊者重置密碼,他們就可肆意篡改相關(guān)軟件包。

共計(jì) 2818 個(gè)維護(hù)者賬戶在管理 8494 個(gè)包,其中平均有 2.43 個(gè)直接依賴項(xiàng),表明特定攻擊可波及數(shù)以萬計(jì)的其它下游項(xiàng)目。

所有者可能會(huì)覺察到其賬戶被劫持,但考慮到許多 npm 庫和賬戶要么長(zhǎng)期被冷落(高達(dá) 58.7% 未得到維護(hù))、要么就是已被遺棄(44.3%),情況并不容樂觀。

研究團(tuán)隊(duì)將它們的發(fā)現(xiàn)通報(bào)給了 npm 安全團(tuán)隊(duì),但并未說明對(duì)方給出了怎樣的回應(yīng)。

截止 The Record 發(fā)稿時(shí),發(fā)給 npm 上屬的 GitHub 的電子郵件,暫未看到退件回執(zhí)。

慶幸的是,在研究結(jié)果于 2021 年 12 月發(fā)布的前幾天,npm 已宣布一項(xiàng)新計(jì)劃,聲稱要逐漸讓開發(fā)者賬戶強(qiáng)制執(zhí)行雙因素身份驗(yàn)證。

該過程將分多個(gè)階段進(jìn)行,且本月初注冊(cè)的前百名維護(hù)者賬戶都已落實(shí) 2FA 方案。欲知詳情,還請(qǐng)翻閱《npm 供應(yīng)鏈中的薄弱環(huán)節(jié)》一文。

以下是研究團(tuán)隊(duì)的一些其它發(fā)現(xiàn):

● 33249 個(gè)軟件包(2.2%)使用了安裝腳本,或被濫用于執(zhí)行惡意命令、且違反 npm 的最佳安全實(shí)踐。

● 排名前 1% 的軟件包(14941 個(gè)),平均有 32.4 名維護(hù)者 —— 這為針對(duì)不活躍 / 疏于照顧的開發(fā)者賬戶進(jìn)行的攻擊敞開了大門。

● 389 個(gè)軟件包,平均有 40 名貢獻(xiàn)者 —— 這為意外植入的安全漏洞、或讓項(xiàng)目充斥潛在惡意代碼而留下了隱患。

● 前 1% 維護(hù)者,平均管理著 180.3 個(gè)軟件包;而直接依賴的包數(shù)量,平均為 4010 個(gè) —— 意味著某些開發(fā)者可能可能過勞,或沒有太多精力來徹底維護(hù)或?qū)彶檐浖淖兏?/p>

舉報(bào)

  • 相關(guān)推薦
  • Check Point 軟件技術(shù)公司在 Gartner 電子郵件防護(hù)平臺(tái)魔力象限報(bào)告中獲評(píng)領(lǐng)導(dǎo)者

    久經(jīng)考驗(yàn)的大規(guī)模安全保護(hù)能力:CheckPointHarmonyEmailCollaboration為全球企業(yè)保駕護(hù)航,年度經(jīng)常性收入超過1億美元2024年12月,網(wǎng)絡(luò)安全解決方案先驅(qū)者和全球領(lǐng)導(dǎo)者CheckPoint?軟件技術(shù)有限公司今日宣布,該公司在2024年Gartner?電子郵件防護(hù)平臺(tái)魔力象限?報(bào)告中被評(píng)為領(lǐng)導(dǎo)者。CheckPoint通過HarmonyEmailCollaboration提供強(qiáng)大的電子郵件安全防護(hù),不僅可以保護(hù)電子郵件和協(xié)作應(yīng)用免受高級(jí)威脅的侵害還支持與CheckPointInfinity平臺(tái)無縫集成,以實(shí)現(xiàn)統(tǒng)一保護(hù)。該綜合型平臺(tái)集多項(xiàng)云端技術(shù)于一身,包括確保工作空間安全的CheckPointHarmony、確保云安全的CheckPointCloudGuard、確保網(wǎng)絡(luò)安全的CheckPointQuantum,以及支持協(xié)同式安全運(yùn)維和服務(wù)的CheckPointInfinityCoreServices。

  • 應(yīng)對(duì) AI 時(shí)代的云工作負(fù)載,開發(fā)者正加速向 Arm 架構(gòu)遷移

    開發(fā)者深知,構(gòu)建既能高效擴(kuò)展又能控制成本的應(yīng)用至關(guān)重要。云技術(shù)日新月異,其背后的技術(shù)也在不斷發(fā)展。全球超過2,000萬的開發(fā)者都在選擇使用Arm平臺(tái)來打造更可靠、可擴(kuò)展性更強(qiáng)、更節(jié)能的應(yīng)用。

  • 助力開發(fā)者高效創(chuàng)新,騰訊云四大智能開發(fā)產(chǎn)品公布新進(jìn)展

    在人工智能技術(shù)迅速發(fā)展的當(dāng)下,對(duì)于開發(fā)者和企業(yè)言,如何基于人工智能釋放生產(chǎn)力、提升研發(fā)效率、推動(dòng)企業(yè)創(chuàng)新已成為一個(gè)關(guān)鍵議題。在軟件開發(fā)領(lǐng)域,AI大模型與軟件工程各環(huán)節(jié)深度融合,為軟件工程全生命周期流程帶來革新,成為開發(fā)者的“得力助手”。騰訊云也將持續(xù)精進(jìn)AI開發(fā)工具能力,為企業(yè)和開發(fā)者提供更加豐富的AI開發(fā)產(chǎn)品,助力千行百業(yè)實(shí)現(xiàn)業(yè)務(wù)創(chuàng)新與?

  • 用AI激發(fā)創(chuàng)造,豆包MarsCode 助力開發(fā)者釋放生產(chǎn)力

    引言12月19日,火山引擎在上海世博中心舉行了冬季FORCE原動(dòng)力大會(huì),作為大模型時(shí)代下的AI開發(fā)工具,豆包MarsCode在本次大會(huì)上吸引到眾多開發(fā)者關(guān)注。在大會(huì)主論壇上,豆包MarsCode產(chǎn)品經(jīng)理王海建以“大模型時(shí)代下AI工具如何助力研發(fā)提效”為主題帶來了分享,和現(xiàn)場(chǎng)觀眾共同探討了大模型時(shí)代下,AI給開發(fā)者工具行業(yè)帶來的機(jī)遇和挑戰(zhàn),并暢想了未來AI開發(fā)工具的理想形態(tài)。文末彩蛋豆包MarsCodeAI編程巔峰挑戰(zhàn)賽正在火熱報(bào)名中,算法賽道和應(yīng)用賽道均已開啟,搜索豆包MarsCode編程挑戰(zhàn)賽參賽,瓜分20萬獎(jiǎng)池和offer直通車!

  • 獨(dú)立開發(fā)者的跨境支付新選擇 萬里匯WorldFirst體驗(yàn)分享

    作為一名獨(dú)立開發(fā)者,我經(jīng)常需要處理跨境支付的問題,打通出海支付煩的要死。在這個(gè)數(shù)字化時(shí)代,我們的客戶遍布全球,如何高效、安全地管理跨境資金流成為了一個(gè)挑戰(zhàn)。如果你也在尋找一個(gè)可靠的跨境支付伙伴,我強(qiáng)烈推薦你試試萬里匯WorldFirst。

  • 開發(fā)者更方便!谷歌Chrome控制臺(tái)新增AI功能:可快速調(diào)試網(wǎng)頁

    據(jù)報(bào)道,谷歌近日在Chrome瀏覽器的F12開發(fā)者工具中引入了一項(xiàng)新功能,即AI助手,可以幫助開發(fā)者更快速、更便捷地進(jìn)行網(wǎng)頁代碼調(diào)試。這項(xiàng)AI功能能夠讀取網(wǎng)頁的源代碼和特定代碼行,并在開發(fā)者提出問題時(shí)提供針對(duì)性的分析和回答,從讓開發(fā)者在不離開當(dāng)前窗口的情況下解決問題。在實(shí)際操作中,AI會(huì)自動(dòng)讀取源代碼,開發(fā)者也可以選擇特定代碼進(jìn)行AskAI”,AI會(huì)根據(jù)開發(fā)者的提問和上下文代碼給出相應(yīng)的回答,極大地提升了開發(fā)體驗(yàn)。

  • 2024華為云開源開發(fā)者論壇順利召開,引領(lǐng)開放創(chuàng)新,共筑數(shù)智未來

    12月7日,2024華為云開源開發(fā)者論壇在上海隆重舉行,此次論壇以“開放創(chuàng)新,釋放云上數(shù)字生產(chǎn)力”為主題,匯聚了來自全球的開源生態(tài)合作伙伴、企業(yè)、個(gè)人與高校開發(fā)者,圍繞“開源生態(tài)前景剖析”,“開源技術(shù)解讀”,“開源開發(fā)者支持與實(shí)踐”等時(shí)下熱點(diǎn)開源話題進(jìn)行分享討論,旨在幫助開發(fā)者基于開源鏈接鯤鵬、昇騰根生態(tài)及華為云生態(tài),實(shí)現(xiàn)高效創(chuàng)新和價(jià)值裂變,為產(chǎn)業(yè)開放、經(jīng)濟(jì)共享和數(shù)字經(jīng)濟(jì)高質(zhì)量發(fā)展注入活力。在主論壇上,CNCF中國(guó)區(qū)總監(jiān)、LF亞太區(qū)戰(zhàn)略總監(jiān)KeithChan分享了開源發(fā)展趨勢(shì)及當(dāng)下熱門的CloudNativeAI。華為云將繼續(xù)秉持開放合作的理念,攜手全球開發(fā)者,共同構(gòu)建開放、創(chuàng)新、共贏的開源生態(tài),為產(chǎn)業(yè)智能化升級(jí)貢獻(xiàn)力量。

  • 一位全網(wǎng)用戶150萬的獨(dú)立開發(fā)者,又做了一款高評(píng)價(jià)AI搜索引擎

    AI到底能不能顛覆搜索引擎,在搜索引擎里什么才是用戶需要的革新功能?最近,一款看似沒有任何壁壘的產(chǎn)品,給了我們一些新的視角。放棄AI加持,做最沒有壁壘的搜索引擎一位即友的評(píng)價(jià)|圖片來源:即刻,侵刪最近在刷即刻時(shí),一個(gè)新的AI搜索產(chǎn)品BiLin的討論度、以及獲得的評(píng)價(jià)在社區(qū)里都還挺高的。上線一個(gè)月左右,BiLin官網(wǎng)的訪問量已經(jīng)達(dá)到了3w,有的時(shí)候一個(gè)簡(jiǎn)單的設(shè)?

  • AI日?qǐng)?bào):百川智能金融大模型發(fā)布;ChatGPT新增跨對(duì)話記憶功能;DeepSeek大模型一開發(fā)者將加盟小米;OpenAI最強(qiáng)推理模型o3

    歡迎來到【AI日?qǐng)?bào)】欄目!這里是你每天探索人工智能世界的指南,每天我們?yōu)槟愠尸F(xiàn)AI領(lǐng)域的熱點(diǎn)內(nèi)容,聚焦開發(fā)者,助你洞悉技術(shù)趨勢(shì)、了解創(chuàng)新AI產(chǎn)品應(yīng)用。新鮮AI產(chǎn)品點(diǎn)擊了解:https://top.aibase.com/1、OpenAI發(fā)布o(jì)3:AI推理能力的重大突破,得分高達(dá)87.5%OpenAI最近推出了其最新的o-Model推理系列模型o3,標(biāo)志著在數(shù)學(xué)和科學(xué)推理領(lǐng)域的重大進(jìn)展。閃極還推出了一個(gè)吸引人的促銷活動(dòng),用戶在300天內(nèi)打卡200天可獲得全額退款。

  • 女子用過期眼藥水視力降至0.1 醫(yī)生:嚴(yán)重可致失明

    據(jù)報(bào)道,武漢29歲的趙女士因長(zhǎng)時(shí)間對(duì)著電腦工作,感覺眼睛干澀難受,于是翻出一瓶還有近一年才過保質(zhì)期的眼藥水,滴了幾滴后,覺得干澀癥狀有所緩解。次日趙女士的眼睛卻出現(xiàn)了紅腫、流淚,分泌物增多,視力模糊的癥狀,她隨即前往醫(yī)院就診。若未能及時(shí)診治可能進(jìn)一步發(fā)展為角膜潰瘍,導(dǎo)致視力下降,甚至失明。

熱文

  • 3 天
  • 7天