npm начал проверять пакеты на вирусы и сломал скрипты автоматизации
Разработчики менеджера пакетов npm внезапно осознали, что их репозиторий превратился в огромную свалку для вирусов и троянов. Чтобы хоть как-то спасти ситуацию, Microsoft и GitHub прикрутили обязательное автоматическое сканирование кода при каждой публикации.
Теперь команда "npm publish" больше не означает, что ваш код сразу доступен миру. Пакет отправляется в цифровое чистилище на проверку, которая может длиться от пяти до пятнадцати минут. Идеальный подарок для всех DevOps-инженеров, чьи сборочные конвейеры годами были завязаны на мгновенную доступность свежих пакетов в реестре.
Отдельная бюрократическая пытка ждет авторов так называемых утилит двойного назначения. Если вы пишете легальные инструменты для пентеста или обфускаторы, которые сканер может принять за вирус, готовьтесь к унижениям. Теперь в файле "package.json" нужно обязательно прописывать специальную метку, а в корне проекта создавать текстовый документ "DISCLOSURE" с подробными оправданиями того, зачем вашей программе нужны подозрительные функции. Видимо, корпоративные безопасники искренне верят, что настоящие хакеры постесняются написать фейковое оправдание для своего стилера паролей и покорно уйдут с платформы.
В качестве контрольного выстрела авторам таких специфичных утилит принудительно включают двухфакторную аутентификацию. А если автоматика решит, что ваш код слишком похож на малварь, публикацию просто заблокируют, оставив вам лишь призрачный шанс на успешную апелляцию в техподдержку.
Программистам придется массово переписывать свои скрипты автоматизации, добавляя туда костыли с бесконечными циклами ожидания и повторными попытками скачивания, пока npm соизволит одобрить их свежий релиз.
Linux / Линукс 🥸
Post #12362
2.78K

- 😁 16
- ❤ 13
- 👍 1