다른쪽 개발인데 웹 쪽 해볼려고 하는데
여기는 무슨 죄다 npm, pip 같은걸로 라이브로리 다운받는데
이거 어떻게 신뢰하는거임?
npm install aaab
이러면 aaab라이브러리 설치되잖아
근데 이게 해킹되서 변조된 라이브러리 설치 될 수도있고
누가 이름 비슷하게 aabb로 악성 라이브러리 배포힐 수도 있잖아
리눅스나 웹쪽은 명령어 하나로 저렇게 설치하는데 솔직히 좀 이해가 안됨
여기는 무슨 죄다 npm, pip 같은걸로 라이브로리 다운받는데
이거 어떻게 신뢰하는거임?
npm install aaab
이러면 aaab라이브러리 설치되잖아
근데 이게 해킹되서 변조된 라이브러리 설치 될 수도있고
누가 이름 비슷하게 aabb로 악성 라이브러리 배포힐 수도 있잖아
리눅스나 웹쪽은 명령어 하나로 저렇게 설치하는데 솔직히 좀 이해가 안됨
pipy.org 였나 여기가 pip로 다운받는 패키지 서버 커뮤니티임
그것이 약속이니까.
소스코드 다운받아서 make 하는건 그럼 안전함? 모방 사이트 만들어서 악성코드 넣을수도 있는데
그럼 어떤 방식이 안전한거임?
그래서 난 우리 엄마도 신뢰못함
유명 모듈 비슷한이름으로 트로이목마 모듈인 경우도 있었음.
거의 안전하다고 봐도되지만 정 불안하면 버전 피닝하고 체크섬 체크해도 됨 - dc App
존나 많이 쓰는것만 골라서 사용
보통 유명한 모듈들은 멀웨어 조금만 넣어놔도 금방 찾아서 레포 불탐 C#의 moq가 대표적인 예시
그래서 전부 Rust로 다시짜서 쓴다
유명한것만 사용
안전한 것만 찾아써야지
나는 무조건 패키지 공홈에 검색해서 설치함
실제로 교묘하게 패키지명 알파벳 바꿔서 장난질하는 케이스도 있음
실제로 그런걸로 이상한 거 심어놓는 사람들 있긴 함... 그래서 유명한 거 쓰는 거지
안전한 거만 쓰면 괜찮을 듯 한데