无码在线播放二区|久久亚洲精品国产精品|无码视频在线观看一区二区|在线观看国产日韩亚洲中

  • <menu id="yw4o4"></menu>
  • 
    <menu id="yw4o4"><em id="yw4o4"></em></menu>
  • 首頁(yè) > 業(yè)界 > 關(guān)鍵詞  > 包管理器最新資訊  > 正文

    數(shù)千開發(fā)者的npm賬戶在使用域名已過(guò)期的電子郵件地址

    2022-02-15 19:37 · 稿源: cnbeta

    去年,微軟和北卡羅萊納州立大學(xué)的研究人員,分析了上傳到 npm 上的 1630101 個(gè)庫(kù)的元數(shù)據(jù)。結(jié)果發(fā)現(xiàn),數(shù)以千計(jì)的 JavaScript 開發(fā)者賬戶,正在使用域名已過(guò)期的電子郵件地址,意味著他們的項(xiàng)目很容易被劫持。在 2818 名項(xiàng)目維護(hù)者使用的電子郵件地址中,某些已過(guò)期的域名已掛在 GoDaddy 等網(wǎng)站上待售。

    NPM 是“節(jié)點(diǎn)包管理器”(Node Package Manager)的縮寫

    研究人員指出,別有用心的攻擊者可購(gòu)買這些域名,在其電子郵件服務(wù)器上重新注冊(cè)維護(hù)者的地址,然后重置維護(hù)者的賬戶密碼、以接管受害者的 npm 包。

    這類攻擊得逞的隱患很大,因?yàn)?npm 門戶不會(huì)對(duì)賬戶所有者強(qiáng)制執(zhí)行 2FA 雙因素身份驗(yàn)證。意味著一旦被攻擊者重置密碼,他們就可肆意篡改相關(guān)軟件包。

    共計(jì) 2818 個(gè)維護(hù)者賬戶在管理 8494 個(gè)包,其中平均有 2.43 個(gè)直接依賴項(xiàng),表明特定攻擊可波及數(shù)以萬(wàn)計(jì)的其它下游項(xiàng)目。

    所有者可能會(huì)覺察到其賬戶被劫持,但考慮到許多 npm 庫(kù)和賬戶要么長(zhǎng)期被冷落(高達(dá) 58.7% 未得到維護(hù))、要么就是已被遺棄(44.3%),情況并不容樂觀。

    研究團(tuán)隊(duì)將它們的發(fā)現(xiàn)通報(bào)給了 npm 安全團(tuán)隊(duì),但并未說(shuō)明對(duì)方給出了怎樣的回應(yīng)。

    截止 The Record 發(fā)稿時(shí),發(fā)給 npm 上屬的 GitHub 的電子郵件,暫未看到退件回執(zhí)。

    慶幸的是,在研究結(jié)果于 2021 年 12 月發(fā)布的前幾天,npm 已宣布一項(xiàng)新計(jì)劃,聲稱要逐漸讓開發(fā)者賬戶強(qiáng)制執(zhí)行雙因素身份驗(yàn)證。

    該過(guò)程將分多個(gè)階段進(jìn)行,且本月初注冊(cè)的前百名維護(hù)者賬戶都已落實(shí) 2FA 方案。欲知詳情,還請(qǐng)翻閱《npm 供應(yīng)鏈中的薄弱環(huán)節(jié)》一文。

    以下是研究團(tuán)隊(duì)的一些其它發(fā)現(xiàn):

    ● 33249 個(gè)軟件包(2.2%)使用了安裝腳本,或被濫用于執(zhí)行惡意命令、且違反 npm 的最佳安全實(shí)踐。

    ● 排名前 1% 的軟件包(14941 個(gè)),平均有 32.4 名維護(hù)者 —— 這為針對(duì)不活躍 / 疏于照顧的開發(fā)者賬戶進(jìn)行的攻擊敞開了大門。

    ● 389 個(gè)軟件包,平均有 40 名貢獻(xiàn)者 —— 這為意外植入的安全漏洞、或讓項(xiàng)目充斥潛在惡意代碼而留下了隱患。

    ● 前 1% 維護(hù)者,平均管理著 180.3 個(gè)軟件包;而直接依賴的包數(shù)量,平均為 4010 個(gè) —— 意味著某些開發(fā)者可能可能過(guò)勞,或沒有太多精力來(lái)徹底維護(hù)或?qū)彶檐浖淖兏?/p>

    舉報(bào)

    • 相關(guān)推薦
    • OpenAI,Google和阿里們都“認(rèn)”了的MCP,究竟給開發(fā)者帶來(lái)啥實(shí)惠了

      AI領(lǐng)域的互操作性標(biāo)準(zhǔn)之爭(zhēng)正變得異常熱鬧。GoogleDeepMindCEODemisHassabis宣布,將為其Gemini模型添加對(duì)Anthropic主導(dǎo)的模型上下文協(xié)議MCP的支持,稱其為“一個(gè)優(yōu)秀的協(xié)議,正迅速成為AIAgent時(shí)代的開放標(biāo)準(zhǔn)”。MCP有潛力成為提升AI在具體業(yè)務(wù)場(chǎng)景中實(shí)用性的關(guān)鍵基礎(chǔ)設(shè)施,促進(jìn)AI與現(xiàn)有軟件和工作流程更緊密的融合。

    • 百度Create AI開發(fā)者大會(huì):李彥宏發(fā)布兩大新模型、多款熱門AI應(yīng)用、開發(fā)者全面擁抱MCP

      4月25日,百度在武漢舉辦Create 2025開發(fā)者大會(huì)。李彥宏發(fā)布文心大模型4.5 Turbo和深度思考模型X1 Turbo,性能提升同時(shí)價(jià)格大幅下降。大會(huì)推出全球首個(gè)電商交易MCP平臺(tái),并發(fā)布數(shù)字人、智能體心響APP等多款A(yù)I應(yīng)用。百度宣布未來(lái)5年培養(yǎng)1000萬(wàn)AI人才,并點(diǎn)亮國(guó)內(nèi)首個(gè)三萬(wàn)卡集群。同時(shí)啟動(dòng)第三屆"文心杯"創(chuàng)業(yè)大賽,最高獎(jiǎng)金達(dá)7000萬(wàn)元。大會(huì)還包含6大分會(huì)場(chǎng)、40節(jié)AI公開課及5000平互動(dòng)展區(qū),全面展示百度AI生態(tài)布局。

    • 微軟上線GPT-image-1模型 通過(guò)API向開發(fā)者開放使用

      OpenAI于4月24日發(fā)布全新圖像生成模型GPT-image-1,通過(guò)API向全球開發(fā)者開放。該模型支持生成高質(zhì)量圖像,具備多級(jí)定制功能,包括控制敏感度、生成效率、背景、輸出格式等參數(shù),并推出"吉卜力模式"生成獨(dú)特風(fēng)格圖像。Adobe、Figma等多家企業(yè)已將其集成到產(chǎn)品中。API定價(jià)按token計(jì)算,低質(zhì)量圖像生成成本約0.02美元/張。OpenAI CEO Sam Altman高度評(píng)價(jià)該模型,認(rèn)為其為開發(fā)者帶來(lái)更大創(chuàng)意空間。

    • 這才是真正的精通!開發(fā)者成功實(shí)現(xiàn)Excel中運(yùn)行Linux

      快科技5月2日消息,近日,開發(fā)者NSG650成功實(shí)現(xiàn)在Excel表格中運(yùn)行Linux”,這個(gè)名為L(zhǎng)inuxInExcel的項(xiàng)目已發(fā)布在GitHub上。NSG650的成果堪稱一次大膽的嘗試,他利用了GitHub用戶cnlohr構(gòu)建的RISC-V模擬器,并通過(guò)Microsoft VBA宏在DLL中調(diào)用該模擬器,將輸出結(jié)果寫入Excel的單元格中。這種獨(dú)特的實(shí)現(xiàn)方式,使得Linux能夠在Excel的環(huán)境中運(yùn)行,盡管性能和穩(wěn)定性會(huì)受到影響。據(jù)NSG650介紹,LinuxInExcel目前非常不穩(wěn)定”,且存在諸多漏洞,但他表示,這個(gè)項(xiàng)目主要是為了好玩”,并沒有過(guò)多考慮實(shí)用性。值得一提的是,雖然NSG650幾乎沒有打算?

    • 繞過(guò)蘋果抽成不是夢(mèng)!iOS開發(fā)者迎來(lái)付款自由新契機(jī)

      快科技5月2日消息,在最新的法律裁決之后,iOS開發(fā)者迎來(lái)了繞過(guò)蘋果App Store高額手續(xù)費(fèi)的新契機(jī)。法院裁定蘋果不得再阻止開發(fā)者在應(yīng)用內(nèi)提供指向外部支付選項(xiàng)的鏈接,這一變化為開發(fā)者帶來(lái)了更大的靈活性。裁決之后,蘋果也更新了其美區(qū)應(yīng)用審核指南,具體變化如下:3.1.1:美國(guó)店面上的應(yīng)用在允許用戶瀏覽他人擁有的NFT收藏時(shí),不禁止包含按鈕、外部鏈接或其他行動(dòng)號(hào)召。3.1.1(a):在美國(guó)店面上,應(yīng)用程序不禁止包含按鈕、外部鏈接或其他行動(dòng)號(hào)召,也不需要任何權(quán)利。3.1.3:禁止鼓勵(lì)用戶使用應(yīng)用內(nèi)購(gòu)買以外的購(gòu)買方式的規(guī)定不適用于美?

    • 支付寶被AI調(diào)用,一句話運(yùn)營(yíng)小紅書!國(guó)內(nèi)最大MCP社區(qū)來(lái)了,開發(fā)者狂歡

      【新智元導(dǎo)讀】國(guó)內(nèi)最大MCP中文社區(qū)上線了,支付寶、MiniMax明星服務(wù)在魔搭MCP廣場(chǎng)獨(dú)家首發(fā),還有近1500款MCP服務(wù)全領(lǐng)域覆蓋,再次降低AI開發(fā)門檻。MCP玩家,又新增一員!這次還是全開源開放的!今天,中國(guó)第一開源社區(qū)魔搭ModelScope重磅上線「MCP廣場(chǎng)」,國(guó)內(nèi)最大MCP中文社區(qū)真的來(lái)了。近1500多款熱門MCP同時(shí)登陸,覆蓋了搜索、地圖、支付、開發(fā)者工具等前沿領(lǐng)域。值得一的是,

    • 支付寶被AI接管,一句話運(yùn)營(yíng)小紅書!國(guó)內(nèi)最大MCP社區(qū)來(lái)了,開發(fā)者狂歡

      MCP玩家,又新增一員!這次還是全開源開放的!今天,中國(guó)第一開源社區(qū)魔搭ModelScope重磅上線「MCP廣場(chǎng)」,國(guó)內(nèi)最大MCP中文社區(qū)真的來(lái)了。近1500多款熱門MCP同時(shí)登陸,覆蓋了搜索、地圖、支付、開發(fā)者工具等前沿領(lǐng)域。值得一的是,支付寶、MiniMax明星MCP服務(wù)更是獨(dú)家首發(fā)。接下來(lái),我們演示下如何在Cline這樣的智能體工具中,只需“動(dòng)動(dòng)嘴”,就能實(shí)現(xiàn)支付寶MCP服務(wù)配置。

    • Unity首席執(zhí)行官:96% 的游戲開發(fā)者已開始用 AI 了

      “市面上有很多生成式 AI 資源,但很少有公司能夠用好它們,”布羅姆伯格說(shuō),因?yàn)?AI 并未無(wú)縫地融入到制作過(guò)程中……

    • 提前感受純血鴻蒙6!華為開發(fā)者大會(huì)HDC2025正價(jià)票今日開售

      快科技5月1日消息,華為開發(fā)者大會(huì)HDC2025定檔6月20-22日召開,根據(jù)華為開發(fā)者官網(wǎng)顯示,首批正價(jià)票將于今日10:08開售,88元起。據(jù)華為預(yù)告,這次大會(huì)可以深度體驗(yàn)HarmonyOS最新版本的設(shè)計(jì)。結(jié)合以往的慣例,官方應(yīng)該會(huì)透露一些HarmonyOS 6的新特性。爆料稱此次還會(huì)全面公布HarmonyOS 5.1,也會(huì)是一次大的版本升級(jí),可以快速覆蓋當(dāng)前純血鴻蒙設(shè)備。去年華為就是在HDC2024上正式發(fā)布HarmonyOS NEXT,并且開啟了先鋒用戶招募。HarmonyOS NEXT從內(nèi)到外實(shí)現(xiàn)全棧自研,是基于OpenHarmony打造的全場(chǎng)景智能操作系統(tǒng),這是一個(gè)源自中國(guó)、自主可控?

    • 騰訊“物種之眼”AI全新升級(jí) 高效識(shí)別數(shù)千物種

      AI系統(tǒng)“物種類辨”通過(guò)少量數(shù)據(jù)學(xué)習(xí),顯著提升了對(duì)多種生物的識(shí)別準(zhǔn)確率與召回率,尤其在高精度識(shí)別多類生物方面表現(xiàn)出色,推動(dòng)生態(tài)保護(hù)與智能技術(shù)發(fā)展。騰訊開放平臺(tái)“野生生物多態(tài)數(shù)據(jù)協(xié)作”項(xiàng)目助力野生動(dòng)物監(jiān)測(cè)及保護(hù)工作,促進(jìn)公眾科學(xué)參與。

    熱文

    • 3 天
    • 7天