其他
想攻陷半个 npm 生态系统?黑掉20个账户就够了
NPM 数据包的依赖关系太多
只需攻破20个账户
确保一些账户和数据包的安全
2018年11月,一名黑客在事件流 npm 数据包中安装后门,在 BitPay Copay 桌面和移动钱包应用中加载恶意代码并窃取密币。
2018年7月:一名黑客通过恶意代码攻陷了 ESLint 库,他们通过恶意代码窃取了其它开发人员的 npm 凭证。
2018年5月,一名黑客在名为getcookies 的流行 npm 数据包中隐藏了一个后门。
2017年8月:npm 团队删除了被指从其它项目中窃取环境变量、旨在收集项目敏感信息如密码或 API 密钥的38个 JavaScript npm 数据包。
文内图:论文
奇安信代码卫士 (codesafe)
国内首个专注于软件开发安全的产品线。