npm install package
و تمام.
اما واقعاً چه چیزی نصب شد؟
ممکنه تو فقط اینو درخواست کرده باشی:
my-package
ولی پشت صحنه:
my-package
├── dependency-A
│ ├── dependency-C
│ └── dependency-D
├── dependency-B
│ └── dependency-E
└── ...
یعنی یک پکیج میتواند دهها یا حتی صدها dependency دیگر وارد پروژه کند.
حملات زنجیره تأمین دقیقاً از همین نقطه خطرناک میشوند.
در سال ۲۰۲۶ چندین حمله بزرگ به npm رخ داده که حتی پکیجهای محبوب را هدف گرفتهاند؛ از جمله ChainDrop که بیش از ۴۰۰ پکیج npm را تحت تأثیر قرار داد.
پس قبل از اینکه یک پکیج را فقط به خاطر محبوب بودن نصب کنی، این سؤال را بپرس:
«این پکیج چه چیزهایی را با خودش وارد پروژه من میکند؟»
@CodeVerse_dev