设为首页
收藏本站
开启辅助访问
全部
问与答
创意
技术
酷工作
生活
交易
资源
节点
飞墙
Follow
明白贴
影视
报酬
登录
注册
飞社-令人惊奇的创意工作者社区-
›
首页
›
程序员
›
为什么 npm pip nuget 这些包管理器不在下载冷门包(下 ...
FSHEX=FIND+SHARE+EXPRESS
飞社-令人惊奇的创意工作者社区- 是一个关于发现分享表达的地方
现在登录
没有账号?
立即注册
推荐主题
›
大家怎么看待 cg 这件事情
›
是去是留?
›
现在经济这么差的么
›
你们平时用高德地图还是百度地图?
›
早上上班碰到一辆很急的比亚迪,险些发生事
今日热议主题
关于 nginx 的一些提问
分享 WSJ 退订的快捷方法
宽带打电话说光纤超标要上门检修是什么意思
KDE Plasma 6 已经进入 Debian unstable/si
各位客户端的老哥们, 15k 以下的岗位你们
近半年,增加好多小微企业围绕:跨境电商独
想换手机了,求推荐手机
有没有比较好的博客平台推荐?
AI 设计神器 Recraft
职场规划及未来发展
为什么 npm pip nuget 这些包管理器不在下载冷门包(下载数量 <300k)的时候弹出提示?经常弄错包名,不仅浪费了时间还很危险,长得像热门包的假包很多有恶意代码。
drymonfidelia
· 2024-10-6 12:38:11 · 162 次点击
RT
举报
·
162 次点击
登录
注册
站外分享
微信扫一扫
QQ分享
微博分享
豆瓣分享
复制链接
显示全部
|
最早评论
21 条回复
22#
samnya
小成
2024-10-8 10:05:00
先不说你这个需求是不是合理吧。假设真要实现的话,包管理器和仓库之间也不是强关联的。
基本上包管理器都支持自建私有仓库、镜像仓库等等非“官方”仓库,它也区分不出来哪个是所谓的官方。所以标注虚假包的这个活,需要由谁负责呢?
总不能说 npm 下载任何包的时候,都要去 npmjs 上面验一下吧。
21#
krixaar
小成
2024-10-8 09:04:59
@zoumouse #18 因为楼主这种单纯提醒下载量的建议对于恶意包来说如果有这种限制他们肯定会刷量,反而导致真正好用的冷门包没有量让人不敢下,相对来说没有建设性,就是促进内卷刷量。真正有用的解决方案,一是花钱人工审核让企业买单个人用户蹭着用,二是标准库做完善些,这两个方案大家心里都清楚,但都不是一句话两句话能搞定的。
20#
neoblackcap
小成
2024-10-8 02:09:46
@drymonfidelia 你的需求不是没有人做,但是社区不好做这个事情,但是私有源提供者倒是很乐意提供这样的解决方案,关键是需要付费,以 Python 为例, 例如 anaconda, 以及 activestate 都是在做这个生意——提供可信的依赖管理。这些都是企业服务了
19#
qzydustin
小成
2024-10-8 01:32:28
唯一的办法就是审核呗
18#
zoumouse
小成
2024-10-7 21:14:24
楼上为什么好多人在喷?楼主说的其实算是供应链投毒一种,确实常见、危险而且暂时没有解决方案,是个很值得讨论的问题。
17#
Tidal
小成
2024-10-7 15:13:27
@Bijiabo 再加一个工信部备案与公安备案
16#
xuanbg
小成
2024-10-7 10:35:04
不会写代码可以不写的。真的,一个成人需要为自己的行为负责,而不是推给别人,让别人来喂你吃饭
15#
Insolitude
初学
2024-10-6 23:37:57
确实,返回信息提供个包简介,官网和一些相近的包名,来个 2 次确认就行了。有的时候一下子记错了,直接安装了还是挺危险的
14#
NoOneNoBody
小成
2024-10-6 20:38:02
"我们 npm pip nuget 是需要管的"
13#
zxcslove
小成
2024-10-6 20:19:15
这个还是靠社区自发跟随的黑名单提醒比较合理
下一页 »
1
2
3
/ 3 页
下一页
返回顶部