ข่าว สถิติแพ็กเกจยอดนิยมบน npm พบ 1 ใน 5 เป็นแพ็กเกจล้าสมัย ถูกทิ้งแล้ว หาต้นทางไม่เจอ

  • ผู้เริ่มหัวข้อ ผู้เริ่มหัวข้อNews 
  • วันที่เริ่มต้น วันที่เริ่มต้น

กรุณาปิด โปรแกรมบล๊อกโฆษณา เพราะเราอยู่ได้ด้วยโฆษณาที่ท่านเห็น
Please close the adblock program. Because we can live with the ads you see


News 

Moderator
สมาชิกทีมงาน
Moderator
Verify member
บริษัทวิจัยความปลอดภัย Aqua Security เก็บสถิติแพ็กเกจยอดนิยมบน npm จำนวน 50,000 รายการแรกมาวิเคราะห์ แล้วพบว่าแพ็กเกจสัดส่วน 8.2% มีสถานะเป็นล้าสมัย (deprecated) อย่างเป็นทางการแล้ว (หมายถึงนักพัฒนาเจ้าของแพ็กเกจนั้นประกาศ deprecated อย่างชัดเจน)

อย่างไรก็ตาม ถ้านับแพ็กเกจอื่นที่อาจไม่ deprecated อย่างเป็นทางการ แต่มีสถานะคล้ายๆ กัน เช่น ตัว repository ทั้งอันบน GitHub ถูกปรับเป็น archived ไม่ใช้งานแล้ว, ตัว repository ถูกลบออกจาก GitHub แต่แพ็กเกจยังอยู่ใน npm, แพ็กเกจไม่ได้มีลิงก์ไปยัง repository ต้นทางด้วย สัดส่วนแพ็กเกจที่ล้าสมัย-ใช้งานไม่ได้จะเพิ่มเป็น 21% หรือราว 1/5 ของแพ็กเกจทั้งหมดเลยทีเดียว

Aqua Security บอกว่าแพ็กเกจที่ล้าสมัยเหล่านี้มีความเสี่ยงด้านความปลอดภัย เพราะนักพัฒนาไม่อุดรูรั่วให้อีกแล้ว แม้มีคนค้นพบช่องโหว่แล้วแจ้งไปก็ตาม ทางออกขององค์กรจึงควรกำหนดนโยบายว่าแพ็กเกจใดบ้างที่ไม่ควรใช้งานอีกต่อไป และ Aqua Security เองก็ออกเครื่องมือ Dependency Deprecation Checker มาช่วยตรวจสอบแพ็กเกจให้ด้วย

ปัญหาเรื่องช่องโหว่ของแพ็กเกจบน npm เป็นเรื่องที่ถูกพูดถึงมากขึ้นเรื่อยๆ ในช่วงหลัง โดยต้นสังกัดอย่าง GitHub เองก็มีมาตรการหลายอย่างมาช่วยยกระดับความปลอดภัย เช่น บังคับนักพัฒนาต้องล็อกอินแบบ 2FA เพื่อป้องกันการยัดไส้มัลแวร์ลงในแพ็กเกจ

ที่มา - Aqua Security

No Description


Topics:
NPM
Security
GitHub

อ่านต่อ...
 

ไฟล์แนบ

  • ef4c186426c4dc96dfde43d6c3732a85.png
    ef4c186426c4dc96dfde43d6c3732a85.png
    18.6 กิโลไบต์ · จำนวนการดู: 22

กรุณาปิด โปรแกรมบล๊อกโฆษณา เพราะเราอยู่ได้ด้วยโฆษณาที่ท่านเห็น
Please close the adblock program. Because we can live with the ads you see
กลับ
ยอดนิยม ด้านล่าง