記事へのコメント62

    • 注目コメント
    • 新着コメント
    オーナーコメントを固定しています
    efcl
    オーナー efcl colors.jsにDoS攻撃のコードを入れたものがpublishされていた問題について。 npmパッケージの直接的/間接的依存のチェック方法やYarnの`resolutions`、npm 8.3+の`overrides`でのバージョン固定方法について。

    2022/01/11 リンク

    その他
    HHR
    HHR 炎上はさておき、yarn, npm v8.3+, npm v8.2-での対応方法はこれで決まりっぽい

    2022/08/16 リンク

    その他
    tmatsuu
    tmatsuu golangのminimal version selection(とmirrorsとgo.sum)は今回のような悪意あるversiom bumpもうまく回避できているのでなるほどと思った。

    2022/01/15 リンク

    その他
    ducktoon
    ducktoon GitHubに気軽に投げ銭できるシステムがあれば良いな

    2022/01/12 リンク

    その他
    latena
    latena 意外に日本在住のスポンサーが多い https://github.com/sponsors/Marak

    2022/01/11 リンク

    その他
    mas-higa
    mas-higa これは兵庫県警が黙ってへんやろ

    2022/01/11 リンク

    その他
    rryu
    rryu ここ数年活動してなかった作者が突如masterに謎のコミットをしてリリースし、現在アクティブな開発者が対応しているという状況らしい。

    2022/01/11 リンク

    その他
    WindyWindriyas
    WindyWindriyas faker.jsの作者関係のやつか、アカウントが乗っ取られたかお金に困ってたらしいのでアカウントを悪意あるものに渡した線もあるかも。

    2022/01/11 リンク

    その他
    Nean
    Nean “追記: 2022年1月11日 2:29”

    2022/01/11 リンク

    その他
    youhey
    youhey 優秀なエンジニアが善良で公平とは限らず、もし善意に満ちて信頼を大事にしてたとしてもセキュリティが万全である保証もないわけで、、、諸行無常

    2022/01/11 リンク

    その他
    ko-ya-ma
    ko-ya-ma [[npm][yarn]

    2022/01/11 リンク

    その他
    lenore
    lenore 連休明け前に対応されて良かった。頭が下がります。

    2022/01/11 リンク

    その他
    mumei-0
    mumei-0 “colors というnpmパッケージにDoS攻撃のコードが含まれたバージョンが1.4.44-liberty-2として公開されました。”

    2022/01/11 リンク

    その他
    gabill
    gabill 大量のライブラリに依存するWeb開発の風潮。これもう限界なんじゃないかな。少数のzero dependencyなライブラリにのみ依存する戦略にシフトする流れも出てきそう。

    2022/01/11 リンク

    その他
    knok
    knok distroがパッケージ化するときにupstreamと関係が悪くなって、そのdistro狙い撃ちで意図しない(若干悪意のある)挙動を仕込んだ例もあって、なかなかなあ…

    2022/01/11 リンク

    その他
    ustam
    ustam css-loader や storybook で使ってる? 僕のところはギリギリ該当バージョンじゃなかった。

    2022/01/11 リンク

    その他
    hidea
    hidea アカウント乗っ取りかと思いきや本人のヤケの可能性もあるのか。こうなると今の仕組みじゃ防ぎようもないな。

    2022/01/11 リンク

    その他
    ghostbass
    ghostbass にゃ、cypressも影響受けるのか

    2022/01/11 リンク

    その他
    estragon
    estragon Node.jsのパッケージマネージャnpmやyarnで使われてるcolorsというパッケージに悪意のコードが埋め込まれたとのこと。npmやyarn以外に最大五万個のパッケージに取り込まれてるかもとか

    2022/01/11 リンク

    その他
    oqzl
    oqzl 影響範囲がでかい

    2022/01/11 リンク

    その他
    Falky
    Falky OSSに限らず、有名な製品・会社であっても闇落ちする事例というのはままあることなので、OSSの問題とかって論じるようなことではないかな。朝になったら対応しないとなこれ……寝よ。

    2022/01/11 リンク

    その他
    sisya
    sisya 買い取られて悪意のあるコードになってしまう場合もあれば、作者自らこうしてしまう場合もある。オープンソースというシステムの限界を感じる。

    2022/01/11 リンク

    その他
    hisasann
    hisasann “また、npmでは2016年の通称leftpadという問題をきっかけに、publishしてから24時間以上経過したパッケージのunpublishは基本的にできません。”

    2022/01/11 リンク

    その他
    likibp
    likibp https://twitter.com/sadakato/status/1480537297997406217

    2022/01/10 リンク

    その他
    ys0000
    ys0000 アカウントを乗っ取られたか、精神を乗っ取られてダークサイドに落ちたのか、いずれにしても現状では該当パッケージに難があるという事は間違いない。当たり前だがOSS文化も万能ではないなぁ。

    2022/01/10 リンク

    その他
    H_He_Li_Be
    H_He_Li_Be アカウントを乗っ取られたんだと勝手に思い込んで読んでたけど、ブコメによると正式な開発者が意図的にやったのか。

    2022/01/10 リンク

    その他
    skypenguins
    skypenguins 闇堕ちかあ…

    2022/01/10 リンク

    その他
    a96neko
    a96neko OSSで悪意あるコードが埋め込まれるケースがあるんだ

    2022/01/10 リンク

    その他
    ming_mina
    ming_mina 闇堕ち案件…?

    2022/01/10 リンク

    その他
    dot
    dot 自分のプロダクトを消すところまでは他でも何回か見たことあるし同情の余地もあるけど、悪意のあるコード埋め込んでリリースするまでいくのはちょっとついて行けない。

    2022/01/10 リンク

    その他
    spark7
    spark7 Aaron Swartzとどう繋がるのかがわからんかった。自由にも先立つものが必要ってのはわかるが。

    2022/01/10 リンク

    その他

    注目コメント算出アルゴリズムの一部にLINEヤフー株式会社の「建設的コメント順位付けモデルAPI」を使用しています

    アプリのスクリーンショット
    いまの話題をアプリでチェック!
    • バナー広告なし
    • ミュート機能あり
    • ダークモード搭載
    アプリをダウンロード

    関連記事

    colorsなどのnpmパッケージに悪意あるコードが含まれている問題について

    追記: 2022年1月11日 2:29 JSTにDoS脆弱性としてセキュリティアドバイザーが出されて、悪意あるバージョ...

    ブックマークしたユーザー

    • techtech05212022/12/17 techtech0521
    • munieru_jp2022/09/06 munieru_jp
    • HHR2022/08/16 HHR
    • mjtai2022/03/23 mjtai
    • wazly2022/01/19 wazly
    • tmatsuu2022/01/15 tmatsuu
    • kariyushi232022/01/13 kariyushi23
    • mieki2562022/01/12 mieki256
    • westerndog2022/01/12 westerndog
    • igrep2022/01/12 igrep
    • ducktoon2022/01/12 ducktoon
    • fujihiro02022/01/12 fujihiro0
    • akiyoko2022/01/12 akiyoko
    • sanko04082022/01/12 sanko0408
    • xyzpda2022/01/11 xyzpda
    • kyo_ago2022/01/11 kyo_ago
    • keint2022/01/11 keint
    • latena2022/01/11 latena
    すべてのユーザーの
    詳細を表示します

    同じサイトの新着

    同じサイトの新着をもっと読む

    いま人気の記事

    いま人気の記事をもっと読む

    いま人気の記事 - テクノロジー

    いま人気の記事 - テクノロジーをもっと読む

    新着記事 - テクノロジー

    新着記事 - テクノロジーをもっと読む

    同時期にブックマークされた記事